Linux内核octeontx2-af驱动曝CVSS 9.9高危CVE-2026-72045与资源分配CVE-2026-72050,2026年8月15日集中披露

2026年8月15日Linux主线内核披露Marvell OcteonTX网卡驱动octeontx2-af两枚独立缺陷:CVE-2026-72045影响rvu_mbox_handler_lmtst_tbl_setup与is_pf_func_valid,CVSS 9.9(Very Critical)可远程实施权限管理破坏;CVE-2026-72050为nix_setup_bpids资源分配类Critical。

Trezor加密硬件钱包遭物流商数据泄露:11742名用户姓名、住址、邮箱、电话被曝光,多国监管收紧匿名配送

2026年8月14日,加密货币硬件钱包厂商Trezor披露其第三方物流供应商数据泄露事件,11742名美、英、瑞典、哥伦比亚、巴西、意大利、葡萄牙用户姓名、住址、电话、邮箱被曝光,1947名附加客户姓名、城市、邮箱遭窃。这是两周内第二起针对硬件钱包持有者的安全事件。

CVE-2026-9856:HuggingFace Transformers路径遍历漏洞影响Idefics/Florence/Gemma/Phi/Qwen-VL,本地加载模型即被改写任意文件

2026年8月2日披露的CVE-2026-9856影响HuggingFace Transformers <=5.8.0.dev0版本,攻击者只需在Hub上发布含有恶意tokenizer_config.json的仓库,受害者save_pretrained()时即可触发路径遍历写入任意文件。CVSS 7.1,已出现公开PoC仓库。

GeoServer未修复零日漏洞遭公网主动探测:jsonArrayContains函数未认证SQL注入,政府公用事业暴露面最大

2026年8月12日安全研究员q1uf3ng公开GeoServer jsonArrayContains未认证SQL注入零日漏洞,无CVE编号、无CVSS评分、无官方补丁。WatchTowr监测到大量公网探测尝试,多个备份组件交叉确认H2/SQL Server后端可远程执行任意SQL,配置admin级数据库账户时可升级为远程代码执行。

CVE-2026-20349:思科 ASA/FTD SSL VPN 服务远程拒绝服务漏洞遭在野利用,无绕过方案必须立即热修补

2026年8月11日披露的CVE-2026-20349是Cisco Secure Firewall ASA与FTD SSL VPN服务的堆内存释放前未清除漏洞,CVSS 8.6,攻击者仅需一条未认证HTTP请求即可远程重启整个防火墙。CISA已将其纳入KEV目录并要求8月14日前完成修补,BleepingComputer确认在野利用活动持续。

Cl0p 勒索软件再袭全球 50 家巨头:Shell 89GB 数据失窃,疑涉 Oracle E-Business Suite 0day

Cl0p 勒索团伙 8 月 13 日宣称入侵 Shell、Philips、GE、Fiserv 等 50 家全球企业,Shell 失窃 89GB 工程图纸,Philips 失窃 13.5GB 蓝图,攻击入口疑为 Oracle E-Business Suite 零日漏洞。