【0807】重保演习每日情报汇总
原创 Beacon Tower Lab 2026-08-07 19:46 北京

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!
导语
攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!
免责声明
本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!
漏洞情报
【本周漏洞情报】
本周新增漏洞情报13条
历史归档累计漏洞情报13条
【已收录漏洞】
本周 DayDayPoc 已收录漏洞13条(漏洞编号见各条详情)
历史归档累计已收录漏洞13条
以下为本周漏洞详情:
1、某OA EpassInitTakenSnInva接口存在SQL注入漏洞
漏洞编号:DVB-2026-11559
影响厂商:某网络股份有限公司
影响产品: 某OA
影响版本:未知
DayDayMap自查指纹:
title="金和协同管理平台"
body="js/PasswordCommon.js"
body="js/PasswordNew.js"
body="Jinher Network"
(body="c6/Jhsoft.Web.login" && body="CloseWindowNoAsk")
header="Path=/jc6"
(body="JC6金和协同管理平台" && body="src=\"/jc6/platform/")
body="window.location = \"JHSoft.MobileApp/Default.htm\";"
banner="Path=/jc6"||body="JHSoft.Web.AddMenu"
body="/jc6/platform/sys/login"
body="C6/Jhsoft.Web.login/PassWord.aspx"
body="/jc6/platform/finallogin/images/head-add.png"||body="Jhsoft.Web.login/PassWord.aspx"
参考链接:
临时修复建议:
1. 暂时拦截对 EpassInitTakenSnInva.aspx 接口的访问请求,尤其是访问内容包含数据库操作执行语句的请求。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
2、某朗科技有限公司智能POS管理平台存在弱口令
漏洞编号:DVB-2026-11550
影响厂商:某朗科技有限公司
影响产品:智能POS管理平台
影响版本:未知
DayDayMap 自查指纹:
title="智能POS管理平台"
参考链接:
临时修复建议:
1. 使用多种字符组合的强密码,如大小写字母+数字+特殊字符;
2. 不要使用系统默认初始密码;或设定在系统首次登录时,强制修改系统默认初始密码;
3. 增强用户安全意识,定期变更系统密码。
3、IBM Langflow OSS 远程代码执行漏洞(CVE-2026-9198)
漏洞编号:
DVB-2026-11549
影响厂商:Langflow
影响产品:Langflow
影响版本:1.0.0 至 1.10.0 版本
DayDayMap 自查指纹:
title="Langflow"
参考链接:
临时修复建议:
1. IBM 发布了 Langflow OSS 1.10.1 修复此漏洞,无可用缓解措施,唯一支持的方式是升级。
2. 在网络层面完全阻断未认证访问,禁用 AUTO_LOGIN。
4、某山软件有限公司云平台存在任意用户删除漏洞
漏洞编号:DVB-2026-11530
影响厂商:某山软件有限公司
影响产品:云平台
影响版本:未知
DayDayMap 自查指纹:
title="一山云平台"
参考链接:
临时修复建议:
1. 对用户登录接口进行多重身份验证,如token令牌,短信验证码,多个参数结合认证等方式。
2. 严格校验客户端提交的用户登录请求,对应请求的用户身份和当前登录的用户身份进行服务端与客户端双向校验,判断是否有权登录用户。
3. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
5、某艺软件贸易管理系统 /front/atta/applist 存在SQL注入漏洞
漏洞编号:DVB-2026-11527
影响厂商:某艺软件股份有限公司
影响产品:软件贸易管理系统
影响版本:未知
DayDayMap 自查指纹:
body="荆艺软件 kinnsoft"
body="/src/login/image/authorizeBtn.png"
参考链接:
临时修复建议:
1. 暂时拦截对 /front/atta/applist 接口的访问请求,尤其是访问内容包含数据库操作执行语句的请求。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
6、9Router /api/* 接口泄露漏洞(CVE-2026-59801)
漏洞编号:DVB-2026-11525
影响厂商:9router 个人开发者
影响产品:9Router
影响版本:9Router <= 0.4.41
DayDayMap 自查指纹:
body="9Router - AI Infrastructure Management"
参考链接:
临时修复建议:
1. 升级9router 至 0.4.46 及以上版本。
2. 严禁将数据库、测试服务等非必要组件直接暴露在公网环境中。
7、某OA SuppliersImport.aspx 存在XXE漏洞
漏洞编号:DVB-2026-11524
影响厂商:某网络股份有限公司
影响产品:某OA
影响版本:未知
DayDayMap 自查指纹:
title="金和协同管理平台"
body="js/PasswordCommon.js"
body="js/PasswordNew.js"
body="Jinher Network"
(body="c6/Jhsoft.Web.login" && body="CloseWindowNoAsk")
header="Path=/jc6"
(body="JC6金和协同管理平台" && body="src=\"/jc6/platform/")
body="window.location = \"JHSoft.MobileApp/Default.htm\";"
banner="Path=/jc6"||body="JHSoft.Web.AddMenu"
body="/jc6/platform/sys/login"
body="C6/Jhsoft.Web.login/PassWord.aspx"
body="/jc6/platform/finallogin/images/head-add.png"||body="Jhsoft.Web.login/PassWord.aspx"
参考链接:
临时修复建议:
1. 暂时拦截对 SuppliersImport.aspx 接口的访问请求。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
8、某管理系统存在未授权账套信息泄露漏洞
漏洞编号:DVB-2026-11507
影响厂商:某科技有限公司
影响产品:U+某捷
影响版本:未知
DayDayMap 自查指纹:
body="IsExistsSysAdmin()"
参考链接:
临时修复建议:
1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
2. 将服务绑定至本地回环地址(127.0.0.1)或内网 IP;严禁将数据库、测试服务等非必要组件直接暴露在公网环境中。
9、某GS企业管理软件存在任意文件读取漏洞
漏洞编号:DVB-2026-11507
影响厂商:某集团
影响产品:GS企业管理软件
影响版本:未知
DayDayMap 自查指纹:
body="cwbase/web/scripts/aes.js"
title="GS企业管理软件"
body="weblogin/index.aspx"
某集团
body="cwbase/web/scripts/aes.js"
title="GS企业管理软件"
body="weblogin/index.aspx"
参考链接:
临时修复建议:
1. 输入过滤:拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。
2. Web账户仅开放必要目录权限,敏感文件移出Web根目录(如.env)。
3. 部署针对异常文件访问行为日志监控系统。
10、SNCAgent 存在命令执行漏洞
漏洞编号:DVB-2026-10576
影响厂商:某网络信息技术股份有限公司
影响产品:SNCAgent
影响版本:未知
DayDayMap 自查指纹:
header="snc-agent-monitor"
banner="snc-agent-monitor"||port="10032"
参考链接:
临时修复建议:
1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
11、某GS7前台SQL注入漏洞
漏洞编号:DVB-2026-10575
影响厂商:某集团
影响产品:GS企业管理软件
影响版本:未知
DayDayMap 自查指纹:
body="cwbase/web/scripts/aes.js"
title="GS企业管理软件"
body="weblogin/index.aspx"
参考链接:
临时修复建议:
1. 全面采用预编译语句(如 PreparedStatement)或安全的 ORM 框架,彻底禁止直接拼接用户输入,从根源上隔离 SQL 逻辑与数据。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
12、某通电子股份有限公司应急广播平台存在签名伪装后执行命令漏洞
漏洞编号:DVB-2026-10558
影响厂商:某通电子股份有限公司
影响产品:应急广播平台
影响版本:未知
DayDayMap 自查指纹:
body="css/chunk-06bdaf6e.66aad6fc.css"
参考链接:
临时修复建议:
1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
13、某其存在鉴权绕过代码执行漏洞
漏洞编号:DVB-2026-10557
影响厂商:某其软件股份有限公司
影响产品:某女娲
影响版本:未知
DayDayMap 自查指纹:
body="window.NROS_PREFIX"
参考链接:
临时修复建议:
1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。
规则库补丁更新情况
上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。