文章总结: 本期日报重点:SharePoint未认证RCE入KEV须紧急修复,FortiSandbox双CVE在野利用,Windows无补丁0day可本地提权,CursorIDE克隆恶意仓库即RCE,Chromium关键漏洞影响全系浏览器,240亿条凭据暴露凸显身份攻击威胁。另含RDP、Hyper-V逃逸、西门子MES满分漏洞等监测,均附修复建议。 综合评分: 89 文章分类: 漏洞预警,威胁情报,漏洞分析,应急响应,安全工具
网络安全日报 | 2026-07-17
CyberSecurityDaily
2026年7月17日 11:55 北京
在小说阅读器读本章
去阅读
🔐 网络安全日报
2026年7月17日(星期五) | 数据来源:NVD / CISA KEV / Microsoft MSRC / Fortinet PSIRT / Oracle / Siemens / Chromium / The Hacker News / CrowdStrike / SecurityWeek / 安全客 / FreeBuf / Enigma Global / SOCRadar
| | | | | | — | — | — | — | | 4 极危事件 | 1 高危事件 | 2 中危事件 | 8 关注漏洞 |
| | | | | — | — | — | | 📋 | 每日重点摘要 | 5 条 |
🔴 极危:CISA KEV 7月16日新增 SharePoint 未认证反序列化 RCE CVE-2026-58644(CVSS 9.8)— 补丁星期二后数日即入KEV(联邦07-19前须修复),叠加 7月14日 SMA1000/ADFS/SharePoint 三连发修复窗口今日(07-17)到期,边界VPN与身份基础设施进入”补或下线”最后期限
🔴 极危:FortiSandbox 双CVE(CVE-2026-39808 9.8 OS命令注入 + CVE-2026-39813 9.8 路径遍历/认证绕过)被确认在野利用并纳入KEV(07-16),未认证即可接管沙箱设备;同期 Oracle E-Business Suite CVE-2026-46817(CVSS 9.8)入KEV(07-15)持续发酵
🟠 高危:Windows User Profile Service 未修补0day “LegacyHive”(无CVE)7月15日公开PoC,可在完全打补丁的Windows上以标准用户挂载任意用户(含管理员)注册表hive,实现本地提权;Cursor IDE git.exe 0day(无CVE)同样无补丁,克隆恶意仓库即触发RCE
🟠 高危:Chromium 内核关键漏洞 CVE-2026-15773(CVSS 9.6 Critical)7月16日披露,影响 Chrome/Edge/Brave/Vivaldi 全系桌面浏览器,须立即更新;同一补丁周期内 BitLocker GreatXML(CVE-2026-50661,6.1)绕过亦需处置
🟡 中危:Cybernews 发现 240亿条被盗凭据(8.3TB Elasticsearch 暴露)聚合,叠加 07-14 AsyncAPI npm Miasma RAT 供应链投毒 — 身份攻击已超越漏洞利用成为勒索首要入口,企业须默认自身凭据已泄露并启用MFA/条件访问
| | | | | — | — | — | | 🌐 | 安全热点 | 6 条 |
CISA KEV 7月16日新增 SharePoint 未认证反序列化 RCE CVE-2026-58644(CVSS 9.8)— 补丁后数日即入KEV,联邦07-19前须修复
📰 CISA / Rescana / NCSC-FI / The Hacker News · 📅 2026-07-16
CISA于7月16日将 Microsoft SharePoint Server 反序列化漏洞 CVE-2026-58644(CVSS 9.8)纳入已知在野利用漏洞(KEV)目录,距7月补丁星期二仅数日,修复截止07-19。该漏洞允许未认证攻击者经特制网络请求在SharePoint应用池(常为SYSTEM)上下文执行任意代码,无需用户交互、低复杂度,EPSS预测约1.3%。这是继 CVE-2026-56164、CVE-2026-45659 之后第三个被利用的SharePoint缺陷,表明攻击者正系统性地将企业协作平台作为初始访问支点。各机构须将SharePoint累积更新列为最高优先。
FortiSandbox 三CVE(CVE-2026-39808/CVE-2026-39813/CVE-2026-25089)在野利用确认 + 07-16入KEV — 未认证接管沙箱设备
📰 Defused Cyber / SOCRadar / Cyberpress / Enigma Global · 📅 2026-07-16
威胁情报公司 Defused 观察到 CVE-2026-39813、CVE-2026-39808、CVE-2026-25089 在过去24小时内遭利用,蜜罐捕获来自 141.11.43.175(AS136510)针对 /jsonrpc/ 端点的恶意 JSONRPC POST。CVE-2026-39808(OS命令注入,CVSS 9.8)与 CVE-2026-39813(JRPC API 路径遍历/认证绕过,CVSS 9.8)Fortinet已于4月修补,CVE-2026-25089 于6月初修补,但大量设备未升级。沙箱设备沦陷尤为危险——攻击者可压制自身恶意软件检测、窃取威胁情报并横向至安全基础设施。CVE-2026-39808/39813 于7月16日纳入KEV(截止07-19)。
Windows User Profile Service 未修补0day “LegacyHive” 公开PoC(无CVE)— 完全打补丁的Windows仍可被本地提权
📰 Chaotic Eclipse / Rescana / SecurityAffairs / xploitzone · 📅 2026-07-15
研究员 Chaotic Eclipse(原 Nightmare-Eclipse)于7月15日公开 “LegacyHive” PoC,瞄准 Windows User Profile Service(ProfSvc) 任意hive加载提权漏洞:标准本地用户可借对象管理器符号链接(oplock暂停hive加载)将目标用户(含管理员)的 UsrClass.dat 挂载至自身会话,读取/篡改其注册表。该漏洞无CVE、无微软补丁,且经多方验证在装有7月累积更新的全系Windows 10/11/Server(2016-2022)上仍可复现。同期该研究员还披露 BitLocker GreatXML 绕过(CVE-2026-50661)。虽需本地用户凭据、暂非远程RCE,但作为后渗透提权原语价值极高。
Cursor IDE git.exe 0day(无CVE)公开 — 克隆恶意仓库即静默RCE;DeepJack deeplink 缺陷亦未修复
📰 Mindgard / Hackvolt / Adversa AI / The Hacker News · 📅 2026-07-14 ~ 07-16
AI安全公司 Mindgard 于7月14日全文披露 Cursor IDE 二进制植入漏洞:Cursor 在 Windows 上解析 git 时会在工作区目录查找 git.exe,攻击者将恶意二进制命名为 git.exe 置于仓库根目录,开发者克隆并打开即静默以登录用户权限执行(不需点击/批准)。该缺陷自2025-12-15报告后7个月无补丁,最新版仍复现。Adversa AI 同期披露 DeepJack:经 cursor:// deeplink 安装攻击者控制的MCP服务器、单行文本框溢出藏匿恶意命令尾,构建3.9.8仍含该缺陷。同类缺陷亦见于 Copilot CLI / Gemini CLI / Codex 桌面端,反映AI编码助手普遍安全投入滞后。
Chromium 内核关键漏洞 CVE-2026-15773(CVSS 9.6 Critical)7月16日披露 — Chrome/Edge/Brave/Vivaldi 全系须更新
📰 WA SOC / Google Chrome Releases · 📅 2026-07-16
西澳政府安全运营中心(WA SOC)于7月16日发布公告,Google 修复影响 Chromium 内核的多个安全漏洞,其中 CVE-2026-15773 评级 Critical(CVSS 9.6),波及 Google Chrome、Microsoft Edge、Brave、Vivaldi 等桌面浏览器。浏览器内核漏洞一旦公开即被快速武器化,常被用于钓鱼凭据窃取与恶意载荷投递。建议管理员按厂商指引在预期时间窗内为所有受影响设备应用更新,并启用 Site Isolation 与浏览器沙箱。
Cybernews 发现 240亿条被盗凭据(8.3TB Elasticsearch 暴露)— 身份攻击成为勒索首要入口
📰 Cybernews / Enigma Global / Sophos · 📅 2026-07-16
Cybernews 研究员发现一个公开暴露的 Elasticsearch 数据库,含超240亿条被盗凭据记录(总计8.3TB),包括用户名、邮箱、明文密码、登录URL及来源归因,主要由 infostealer 恶意软件家族窃取聚合。这是迄今记录的最大凭据聚合之一。Sophos 同期指出钓鱼与身份攻击已超越漏洞利用成为勒索软件首要入口。鉴于暴露凭据体量,几乎所有组织都应假设部分员工凭据已泄露,须全面启用MFA、条件访问与身份威胁检测,并审计凭据填充与横向移动。
| | | | | — | — | — | | 🔥 | 高危漏洞监测 | 8 条 |
CVE-2026-58644CVSS 9.8
受影响产品:Microsoft SharePoint Server(本地部署 Subscription Edition / 2019 / 2016),企业文档协作与内部门户,常面向互联网且承载历史攻击面
漏洞描述:CWE-502 反序列化不可信数据 — SharePoint 对反序列化对象校验不足→未认证攻击者发送特制网络请求→触发序列化对象反序列化→以应用池身份(常为SYSTEM)执行任意代码→攻击链:特制请求含恶意序列化对象→绕过认证→应用池上下文RCE→接管Web服务器→横向至内网
利用状态:CISA KEV 07-16新增(Due 07-19)→CVSS 9.8 Network/无需认证/低复杂度/EPSS 1.3%→SharePoint为勒索初始访问热点、已确认在野→未认证RCE即极高危 · 补丁状态:Microsoft 7月补丁星期二修复→①立即应用SharePoint累积更新(最高优先)→②审计入站含序列化对象的可疑请求→③限制SharePoint网络暴露至受信任IP→④部署WAF阻断已知反序列化载荷→⑤轮换IIS机器密钥并猎杀WebShell
CVE-2026-46817CVSS 9.8
受影响产品:Oracle E-Business Suite(Oracle Payments 模块),承载企业财务支付核心流程,常面向内网/外网且含敏感支付数据
漏洞描述:CWE-269/CWE-287/CWE-306 不当权限管理(未认证权限提升) — Oracle EBS Payments 模块对HTTP访问的权限校验不足→未认证远程攻击者经网络访问HTTP即可 compromising Oracle Payments→攻击链:未认证HTTP请求→绕过权限管理→接管Oracle Payments→访问财务支付数据/供应链
利用状态:Oracle 7月CPU + CISA KEV 07-15(Due 07-18)→CVSS 9.8 Network/No auth→未认证接管财务支付、暴露面广→虽无公开在野确认但KEV收录即高危 · 补丁状态:Oracle 7月2026 CPU修复→①立即应用Oracle 7月CPU(Payments模块)→②限制EBS HTTP端点网络暴露、不暴露公网→③审查支付模块异常访问与可疑请求→④监控财务数据外泄→⑤按暴露面优先修补面向互联网实例
CVE-2026-39808CVSS 9.8
受影响产品:Fortinet FortiSandbox 4.4.0–4.4.8(升级4.4.9+),威胁检测沙箱设备,常面向互联网且具安全基础设施与威胁情报可见性
漏洞描述:CWE-78 OS命令注入 — FortiSandbox API端点的 jid GET参数未正确校验→未认证攻击者经特制HTTP请求注入OS命令→以root执行任意命令→攻击链:特制HTTP请求(jid参数)→OS命令注入→root权限RCE→完全接管沙箱→压制自身恶意软件检测/横向
利用状态:Fortinet 4月补丁 + CISA KEV 07-16(Due 07-19) + 07-16确认在野(Defused/SOCRadar蜜罐141.11.43.175)→CVSS 9.8 Network/No auth/No UI→沙箱设备沦陷即泄露威胁情报→极高危 · 补丁状态:Fortinet修复(升级4.4.9或5.0.6+)→①立即升级FortiSandbox②禁管理接口公网暴露③监控/jsonrpc/异常POST与异常源IP(AS136510)④将设备视为潜在失陷威胁狩猎⑤阻断相关ASN
CVE-2026-39813CVSS 9.8
受影响产品:Fortinet FortiSandbox 4.4.0–4.4.8 及 5.0.0–5.0.5(升级4.4.9+/5.0.6+),JRPC API 组件
漏洞描述:CWE-22 路径遍历 — FortiSandbox JRPC API的 ../filedir 路径遍历→未认证攻击者经特制HTTP请求绕过认证→权限提升→攻击链:特制HTTP请求(JRPC API)→../filedir路径遍历→绕过认证→提权至更高权限→进一步接管沙箱
利用状态:Fortinet 4月补丁 + 07-16开源报告确认在野(CVSS 9.8/9.1)→未认证认证绕过+提权、无公开KEV但活跃利用→高危 · 补丁状态:Fortinet修复(升级4.4.9+/5.0.6+)→①立即升级②禁管理接口公网暴露③监控JRPC API异常请求④威胁狩猎⑤与CVE-2026-39808/25089统一处置
CVE-2026-15773CVSS 9.6
受影响产品:Chromium 内核浏览器(Google Chrome / Microsoft Edge / Brave / Vivaldi)桌面版,全球数十亿用户
漏洞描述:Chromium 内核关键漏洞(具体CWE待NVD细化,V8/渲染相关高概率)→处理特制HTML/JS触发→浏览器进程上下文代码执行(沙箱逃逸或RCE)→攻击链:诱导访问恶意页面→触发内核漏洞→浏览器进程代码执行→钓鱼/凭据窃取/载荷投递
利用状态:WA SOC 07-16披露 Critical(CVSS 9.6)→暂无在野确认但浏览器漏洞武器化快、面向互联网用户极广→高危 · 补丁状态:Google 07-16稳定版更新→①立即更新Chrome/Edge等至最新②企业推送浏览器更新策略③启用浏览器沙箱与Site Isolation④监控漏洞利用指示器
CVE-2026-56190CVSS 9.8
受影响产品:Microsoft Windows Remote Desktop Protocol(RDP)服务,是互联网上暴露最广泛的服务之一,也是勒索软件首要初始访问向量
漏洞描述:CWE-908 使用未初始化资源 — Windows RDP在处理连接时使用了未初始化资源→未授权攻击者经网络发送特制RDP请求即触发→无需认证即远程代码执行→攻击链:发送特制RDP握手/数据→触发未初始化资源→网络层RCE→与BlueKeep(CVE-2019-0708)机理相似、具备蠕虫传播特征
利用状态:Microsoft 7月补丁星期二(07-14)修复→CVSS 9.8 Network/No privileges/No interaction→未认证网络RCE且具蠕虫特征→RDP暴露面广→历史RDP漏洞数日内即被武器化→极高危须最优先修补 · 补丁状态:Microsoft 7月补丁修复→①立即修补互联网暴露的RDP服务(最高优先级)→②启用网络层MFA/网关(NPS/RDG)并限制RDP源IP→③禁用不必要的RDP暴露、启用NLA→④部署RDP暴力破解与异常会话监控→⑤对未及修补资产临时隔离
CVE-2026-57092CVSS 9.9
受影响产品:Microsoft Windows VMSwitch(Hyper-V虚拟网络组件),运行于云服务商与多租户虚拟化基础设施的宿主机
漏洞描述:CWE-416 释放后使用(UAF) — Windows VMSwitch在处理虚拟网络操作时存在UAF→已授权攻击者经网络触发→权限提升至更高特权→攻击链:触发VMSwitch UAF→提升权限→在Hyper-V宿主上下文执行代码→实现客户虚拟机逃逸→攻陷宿主机及其他租户
利用状态:Microsoft 7月补丁星期二(07-14)修复→CVSS 9.9 Network/需低权限→UAF+CVSS 9.9+靶向Hyper-V→虚拟机逃逸价值极高→云/托管服务商须极度紧急修补→高危 · 补丁状态:Microsoft 7月补丁修复→①云/托管服务商立即修补Hyper-V宿主机→②审查多租户隔离与VMSwitch配置→③对宿主机启用EDR与异常VM逃逸监控→④评估租户间隔离强度→⑤非紧急窗口期先行收敛管理接口
CVE-2026-56451CVSS 10.0
受影响产品:Siemens Opcenter X(制造执行系统MES,V2604之前全版本),用于生产计划、质量管理和供应链运营,广泛应用于制造业OT环境
漏洞描述:CWE-287/CWE-347 JWT算法混淆(认证绕过)— Opcenter X未正确验证JWT令牌的alg头→未认证远程攻击者将alg置为none或对称算法并自签令牌→伪造任意用户令牌→完全绕过认证→攻击链:构造alg混淆JWT→伪造管理员/任意用户令牌→未认证接管MES→篡改生产计划/质量数据/供应链流程
利用状态:Siemens 07-15披露并修复→CVSS 10.0 Network/No privileges→JWT算法混淆有公开工具、未认证即利用→制造业MES暴露即高危→俄方对关键基础设施活跃定向背景下须立即升级→极高危 · 补丁状态:Siemens修复(升级至V2604)→①立即升级Opcenter X至V2604→②审计JWT验证配置、强制固定可信alg(如RS256)拒绝alg:none→③限制MES管理接口网络可达性→④监控异常登录与令牌签发→⑤对OT网络施行分段与严格访问控制
| | | | | — | — | — | | 📝 | 技术博客精选 | 3 条 |
SharePoint CVE-2026-58644 反序列化RCE 技术复盘:ViewState/LOS序列化 gadget、IIS机器密钥窃取、反序列化载荷WAF检测
📰 Rescana / Yazoul Advisory · 📅 2026-07-16
【可学技术 — SharePoint反序列化RCE与检测(①.NET LosFormatter/ViewState序列化gadget链的构造与__VIEWSTATE中恶意对象的植入方式→②IIS machineKey一旦被窃取即可伪造合法ViewState实现持久化、为何修补后仍需轮换密钥→③CWE-502反序列化在SharePoint应用池(SYSTEM)上下文的代码执行原语→④面向反序列化载荷的WAF规则(阻断已知 gadget 类型名/异常 base64 体积)→⑤AMSI Full Mode 对 POST body 的扫描在缓解期的作用)→安全团队可借鉴此方法→对SharePoint/ASP.NET资产做反序列化专项审计、密钥轮换演练与WAF检测规则编写
FortiSandbox CVE-2026-39808/39813 未认证RCE与认证绕过机制拆解:JRPC API /jsonrpc/ 端点、../filedir 路径遍历、jid 参数OS命令注入、Nuclei检测模板
📰 Defused Cyber / SOCRadar / Cyberpress · 📅 2026-07-16
【可学技术 — 网络设备API未认证利用与检测(①JRPC API 的 ../filedir 路径遍历如何绕过认证边界、特权提升的链路还原→②OS命令注入经 jid GET参数以root执行、为何管理接口暴露即高危→③JSONRPC POST 至 /jsonrpc/ 的异常流量特征与源IP(AS136510)狩猎→④Nuclei检测模板对CVE-2026-39808/39813/25089的覆盖方式→⑤沙箱设备沦陷后”压制自身检测”的纵深影响评估)→安全团队可借鉴此方法→对FortiSandbox/同类安全设备做API暴露面收敛、异常JSONRPC监控与失陷狩猎
LegacyHive Windows User Profile Service hive劫持技术拆解:NtCreateSymbolicLinkObject 对象管理器符号链接、oplock 暂停hive加载、UsrClass.dat 重定向、本地EoP狩猎
📰 Rescana / xploitzone · 📅 2026-07-15
【可学技术 — Windows本地提权原语与狩猎(①User Profile Service(ProfSvc)加载hive的机制缺陷:如何用NtCreateSymbolicLinkObject/NtCreateDirectoryObjectEx构造对象管理器符号链接→②oplock(机会锁)如何暂停UsrClass.dat加载以切换符号链接、将目标管理员hive挂载至当前用户会话→③Local AppData注册表值重定向实现跨用户hive读取的技术细节→④本地EoP的检测:监控异常Win32 API(NtCreateSymbolicLinkObject/CreateProcessWithLogonW)与C:\下GUID命名staging目录→⑤为何月度补丁无法缓解此类逻辑缺陷、需行为监控兜底)→安全团队可借鉴此方法→对Windows主机做本地提权行为监控与可疑hive操作狩猎
| | | | | — | — | — | | 🛠 | 安全工具动态 | 3 条 |
projectdiscovery/nuclei-templates — 7月第4周更新:新增CVE-2026-58644 SharePoint、CVE-2026-39808/39813 FortiSandbox、CVE-2026-15773 Chromium、CVE-2026-46817 Oracle EBS检测模板
📰 GitHub / projectdiscovery · 📅 持续更新至 2026-07-17
ProjectDiscovery漏洞检测模板库针对7月16–17日重大披露快速更新。本期重点:①CVE-2026-58644 — SharePoint反序列化RCE指纹→②CVE-2026-39808/CVE-2026-39813 — FortiSandbox OS命令注入/路径遍历探测→③CVE-2026-15773 — Chromium内核版本暴露面识别→④CVE-2026-46817 — Oracle EBS Payments暴露面。用途:安全团队立即扫描SharePoint/FortiSandbox/Chromium/Oracle资产暴露面与补丁合规。
nomi-sec/PoC-in-GitHub — 7月更新:汇总CVE-2026-58644 SharePoint、CVE-2026-39808/39813 FortiSandbox、CVE-2026-15773 Chromium、CVE-2026-46817 Oracle EBS最新PoC
📰 GitHub / nomi-sec · 📅 持续更新至 2026-07-17
社区维护的PoC与公开exploit合集,按周更新。本期纳入7月16–17日披露:①CVE-2026-58644 — SharePoint反序列化RCE参考实现→②CVE-2026-39808/CVE-2026-39813 — FortiSandbox命令注入/认证绕过→③CVE-2026-15773 — Chromium内核→④CVE-2026-46817 — Oracle EBS。用途:红队验证、蓝队暴露面自查与漏洞优先级排序(仅用于授权测试)。
cisagov/kev-data — CISA KEV官方目录实时同步(07-16新增58644/46817/39808,07-14四连发07-17到期)
📰 GitHub / CISA · 📅 2026-07-16(07-17截止)
CISA官方维护的已知在野利用漏洞(KEV)目录数据源仓库,结构化JSON/CSV每日更新。7月16日新增 CVE-2026-58644(SharePoint)、CVE-2026-46817(Oracle EBS)、CVE-2026-39808(FortiSandbox);而7月14日四连发(SMA1000 CVE-2026-15409/15410、ADFS CVE-2026-56155、SharePoint CVE-2026-56164)联邦修复/下线截止07-17今日到期。用途:接入资产暴露面管理,自动比对内部资产与KEV、生成修复SLA看板并触发到期告警。
| | | | | — | — | — | | ⚠ | 风险事件预警 | 7 条 |
🔴 极危
SonicWall SMA1000远程接入网关的两个漏洞已确认在野利用并被CISA列入KEV(07-14),联邦机构修复/下线截止07-17今日到期。CVE-2026-15409为未认证SSRF,可让设备代攻击者发起内网请求;CVE-2026-15410为需管理员权限的代码注入,可借SSRF打管理控制台后执行OS命令接管设备。SMA1000直接面向互联网,攻陷即直入企业内网,是勒索软件偏好的入口。任何未修补设备应视为潜在已失陷——今日为合规最后期限,未处置资产须立即下线。
🔴 极危
FortiSandbox 三漏洞(CVE-2026-39808 OS命令注入CVSS 9.8、CVE-2026-39813 JRPC API路径遍历/认证绕过CVSS 9.8、CVE-2026-25089 Web UI命令注入CVSS 9.1)被确认在野利用(Defused蜜罐捕获141.11.43.175针对/jsonrpc/),CVE-2026-39808/39813于07-16纳入KEV(截止07-19)。Fortinet已于4月/6月发布补丁但大量设备未升级。沙箱设备具安全基础设施与威胁情报可见性,沦陷后可压制自身恶意软件检测、窃取情报并横向至安全基础设施,危害远超普通网关。
🔴 极危
SharePoint Server 连续第三个被利用缺陷——新KEV的 CVE-2026-58644(CVSS 9.8反序列化未认证RCE,07-19截止)与已利用的 CVE-2026-56164(缺失认证,KEV 07-14、07-17到期)、CVE-2026-55040(弱JWT验证未认证认证绕过,8月补丁)共同构成未认证RCE到IIS机器密钥窃取的完整链。攻击者可借反序列化/IIS机器密钥持久化,修补后密钥若未轮换仍可幸存。所有受支持本地版均受影响,企业协作平台已成勒索初始访问首要支点。
🔴 极危
ShinyHunters已利用的CVE-2026-35273与7月CPU新修复的CVE-2026-35278(CVSS 9.8)链式组合攻陷300+实例/100+组织(以高等教育为主);同期 Oracle E-Business Suite CVE-2026-46817(CVSS 9.8,Payments模块未认证权限提升)于07-15入KEV(07-18截止)。两者均面向互联网且承载企业核心财务/HR/支付数据,未认证RCE将直接威胁资金与PII。GTIG/Mandiant确认利用窗口早于官方公告,后期利用MeshCentral C2并植入README标记文件。
🟠 高危
Windows User Profile Service “LegacyHive” 原语(无CVE、无补丁,7月15日公开PoC)允许标准本地用户挂载任意用户(含管理员)hive实现提权,且在完全打补丁的Windows上仍可复现,是强大的后渗透基础。同期 Cursor IDE git.exe 二进制植入漏洞(无CVE、7个月无补丁)使克隆恶意仓库即静默RCE,DeepJack deeplink缺陷亦未修。两者均无需远程触达,但在已失陷主机与开发者工作站上极具价值——AI编码助手集中存放源码/凭据,一旦沦陷影响面广。
🟡 中危
ADFS访问控制粒度不足漏洞CVE-2026-56155(CVSS 7.8)已被确认在野利用并列入CISA KEV(07-14),修复截止07-28。ADFS是企业单点登录令牌分发枢纽,已授权攻击者可借该缺陷获取超出预期的访问、本地提权至管理员,进而触及本不应接触的应用与数据。影响多代Windows Server(回溯至2012),补丁发布数小时内即入KEV,须优先修复。
🟡 中危
Cybernews发现公开暴露的Elasticsearch含超240亿条infostealer聚合凭据(8.3TB,含明文密码与登录URL),为迄今最大凭据聚合之一。Sophos指出钓鱼与身份攻击已超越漏洞利用成为勒索软件首要入口。鉴于暴露体量,几乎每个组织都应假设部分员工凭据已泄露——凭据填充、横向移动与MFA疲劳攻击风险骤升,传统边界防御在身份层失效。
| | | | | — | — | — | | 📎 | 参考来源 | 16 条 |
📝 博客:
-
Rescana — CVE-2026-58644 SharePoint 未认证RCE 深度分析: https://www.rescana.com/post/critical-windows-10-11-and-server-zero-day-legacyhive-exploit-enables-privilege-escalation-via-user-profile-service-vuln
-
SOCRadar — FortiSandbox CVE-2026-39808/CVE-2026-39813 认证绕过与命令执行分析: https://socradar.io/blog/fortisandbox-system-auth-bypass-command-execution/
-
xploitzone — LegacyHive Windows User Profile Service 任意hive加载提权拆解: https://xploitzone.com/legacyhive-windows-zero-day-registry
🛠 工具:
-
projectdiscovery/nuclei-templates — github.com/projectdiscovery/nuclei-templates
-
nomi-sec/PoC-in-GitHub — github.com/nomi-sec/PoC-in-GitHub
-
cisagov/kev-data — github.com/cisagov/kev-data
📰 热点/CVE/风险情报:
-
CISA KEV — 07-16 新增 CVE-2026-58644/46817/39808: https://www.cisa.gov/news-events/alerts/2026/07/16/cisa-adds-known-exploited-vulnerabilities-catalog
-
CISA KEV — 07-14 四连发 CVE-2026-15409/15410/56155/56164(07-17到期): https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-adds-four-known-exploited-vulnerabilities-catalog
-
Microsoft MSRC — CVE-2026-58644: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644
-
Fortinet PSIRT — FortiSandbox FG-IR-26-100/112: https://fortiguard.fortinet.com/psirt
-
WA SOC — Chromium CVE-2026-15773 Advisory: https://soc.cyber.wa.gov.au/advisories/20260716001-Chromium-Kernel-Critical-Vulnerability
-
Mindgard / CSA — Cursor git.exe 0day 披露: https://labs.cloudsecurityalliance.org/research/csa-research-note-cursor-gitexe-zeroday-20260715-csa-styled
-
Defused Cyber / Enigma Global — FortiSandbox 在野利用: https://www.enigma-global.com/reports/active-exploitation-of-three-critical-fortinet-fortisandbox-vulnerabilities-cve-mqhqu215-mbi8
-
The Hacker News — LegacyHive / Patch Tuesday 综述: https://securityaffairs.com/195418/hacking/chaotic-eclipse-unveils-legacyhive-exploit-affecting-fully-patched-windows-systems.html
-
CrowdStrike — July 2026 Patch Tuesday 分析: https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-july-2026/
-
Cybernews — 240亿被盗凭据暴露: https://cybernews.com/security/24-billion-credentials-leak/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CyberSecurityDaily 《网络安全日报 | 2026-07-17》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论