文章总结: 本周CNNVD新增公开漏洞837个,WordPress漏洞最多,整体修复率61.77%。重点通报MicrosoftOffice存在远程代码执行漏洞。此外披露了RAGFlow、AutoGPT等AI框架及DellUnity、GoogleGo高危漏洞。建议用户及时确认版本并安装补丁修补,防范代码执行与拒绝服务风险。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,AI安全,WEB安全
信息安全漏洞周报(2026年第5期)
原创
CNNVD CNNVD
CNNVD安全动态
2026年2月5日 10:37 北京
点击蓝字 关注我们
漏洞情况
根据国家信息安全漏洞库(CNNVD)统计,本周(2026年1月26日至2026年2月1日)安全漏洞情况如下:
公开漏洞情况
本周CNNVD采集安全漏洞837个。
接报漏洞情况
本周CNNVD接报漏洞2860个,其中信息技术产品漏洞(通用型漏洞)352个,网络信息系统漏洞(事件型漏洞)20个,漏洞平台推送漏洞2488个。
重大漏洞通报
Microsoft Office安全漏洞(CNNVD-202601-4359、CVE-2026-21509):攻击者可通过构造恶意Office文档绕过用户保护机制,进而执行恶意代码。Microsoft Office多个版本均受此漏洞影响。目前,微软官方已发布补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。
一 公开漏洞情况
根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞837个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有48个;从漏洞类型来看,代码问题类的安全漏洞占比最大,达到9.32%。新增漏洞中,超危漏洞75个,高危漏洞243个,中危漏洞484个,低危漏洞35个。
(一) 安全漏洞增长数量情况
本周CNNVD采集安全漏洞837个。
图1 近五周漏洞新增数量统计图
(二) 安全漏洞分布情况
从厂商分布来看,WordPress基金会新增漏洞最多,有48个。各厂商漏洞数量分布如表1所示。
表1 新增安全漏洞排名前五厂商统计表
本周国内厂商漏洞77个,腾达公司漏洞数量最多,有18个。国内厂商漏洞整体修复率为28.40%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。
从漏洞类型来看,代码问题类的安全漏洞占比最大,达到9.32%。漏洞类型统计如表2所示。
表2 漏洞类型统计表
(三) 安全漏洞危害等级与修复情况
本周共发布超危漏洞75个,高危漏洞243个,中危漏洞484个,低危漏洞35个。相应修复率分别为69.33%、51.85%、65.70%和60.00%。根据补丁信息统计,合计517个漏洞已有修复补丁发布,整体修复率为61.77%。详细情况如表3所示。
表3 漏洞危害等级与修复情况
(四) 本周重要漏洞实例
本周重要漏洞实例如表4所示。
表4 本期重要漏洞实例
- WordPress plugin Snow Monkey Forms 路径遍历漏洞(CNNVD-202601-4756)
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台具有在基于PHP和MySQL的服务器上架设个人博客网站的功能。WordPress plugin Snow Monkey Forms是一个应用插件。
WordPress plugin Snow Monkey Forms 12.0.3及之前版本存在路径遍历漏洞,该漏洞源于对generate_user_dirpath函数的文件路径验证不足,攻击者利用该漏洞可以删除任意文件。
目前厂商已发布升级补丁以修复漏洞,参考链接:
Snow Monkey Forms
- Dell Unity 操作系统命令注入漏洞(CNNVD-202601-5077)
Dell Unity是美国戴尔(Dell)公司的一套虚拟Unity存储环境。
Dell Unity 5.5.2及之前版本存在操作系统命令注入漏洞,该漏洞源于对特殊元素中和不当,攻击者利用该漏洞可以执行任意命令。
目前厂商已发布升级补丁以修复漏洞,参考链接:
https://www.dell.com/support/kbdoc/en-us/000421197/dsa-2026-054-security-update-for-dell-unity-dell-unityvsa-and-dell-unity-xt-security-update-for-multiple-vulnerabilities
- Google Go 安全漏洞(CNNVD-202601-4672)
Google Go是美国谷歌(Google)公司的一种静态强类型、编译型、并发型,并具有垃圾回收功能的编程语言。
Google Go存在安全漏洞,该漏洞源于未限制查询参数数量,攻击者利用该漏洞可以在解析大量参数时消耗过多内存,从而导致系统拒绝服务。
目前厂商已发布升级补丁以修复漏洞,参考链接:
https://go.dev/dl/
(五) 本周重要人工智能漏洞实例
本周重要人工智能漏洞实例如表5所示。
表5 本期重要人工智能漏洞实例
- RAGFlow 路径遍历漏洞(CNNVD-202601-4447)
RAGFlow是InfiniFlow开源的一个基于深度文档理解的开源 RAG 引擎。
RAGFlow 0.23.1版本及之前版本存在路径遍历漏洞,该漏洞源于MinerU解析器允许覆盖任意文件,攻击者利用该漏洞可以远程执行代码。
目前厂商已发布升级补丁以修复漏洞,参考链接:
https://github.com/infiniflow/ragflow/releases
- AutoGPT 安全漏洞(CNNVD-202601-4896)
AutoGPT是一个开源AI框架,具有让每个人都能使用和构建可访问AI的功能。
AutoGPT autogpt-platform-beta-v0.6.44之前版本存在安全漏洞,该漏洞源于未检查禁用标志,攻击者利用该漏洞可以执行任意Python代码。
目前厂商已发布升级补丁以修复漏洞,参考链接:
https://github.com/Significant-Gravitas/AutoGPT/releases
- vLLM 代码问题漏洞(CNNVD-202601-4444)
vLLM是一个开源的适用于 LLM高吞吐量和内存高效推理的服务引擎。
vLLM 0.14.1之前版本存在代码问题漏洞,该漏洞源于MediaConnector类中不同解析库对反斜杠的解释存在差异,攻击者利用该漏洞可以获取敏感信息。
目前厂商已发布升级补丁以修复漏洞,参考链接:
https://vllm.ai/
二 漏洞平台推送情况
本周CNNVD接收漏洞平台推送漏洞2488个。
表6 本周漏洞平台推送情况
三 接报漏洞情况
本周CNNVD接报漏洞372个,其中信息技术产品漏洞(通用型漏洞)352个,网络信息系统漏洞(事件型漏洞)20个。
表7 本周漏洞报送情况
四 收录漏洞通报情况
本周CNNVD收录漏洞通报209份。
表8 本周漏洞通报情况
五 重大漏洞通报
CNNVD关于Microsoft Office安全漏洞的通报
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Office安全漏洞(CNNVD-202601-4359、CVE-2026-21509)情况的报送。攻击者可通过构造恶意Office文档绕过用户保护机制,进而执行恶意代码。Microsoft Office多个版本均受此漏洞影响。目前,微软官方已发布补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。
1.漏洞介绍
Microsoft Office是美国微软(Microsoft)公司的一款办公软件套件产品。Microsoft Office存在安全漏洞,该漏洞源于未对不受信任的输入进行有效验证,攻击者可通过构造恶意Office文档绕过用户保护机制,进而执行恶意代码。
2.危害影响
Microsoft Office 2016、Microsoft Office 2019、Microsoft Office LTSC 2021、Microsoft Office LTSC 2024、Microsoft 365 Apps for Enterprise版本均受此漏洞影响。
3.修复建议
目前,微软官方已发布补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。官方补丁链接:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNNVD安全动态 CNNVD CNNVD《信息安全漏洞周报(2026年第5期)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论