CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

Windows InstallService 本地提权漏洞 “Dark Elevator”:CVE-2026-50343 利用代码已公开,标准用户即可一键 SYSTEM

安全研究人员公开 Windows InstallService 本地提权漏洞 CVE-2026-50343 Dark Elevator 的完整 PoC,CVSS 7.8。无需管理员权限、无 UAC、无重启,标准用户即可将恶意 DLL 加载到 SYSTEM 上下文执行。微软已修复但 PoC 公开后武器化风险骤升。

HashiCorp Terraform MCP Server 三个高危漏洞曝光:CVE-2026-16498 评分 10.0,可跨租户滥用 Terraform 令牌

HashiCorp 发布 Terraform MCP Server 1.1.0,修复多租户模式下三个高危漏洞:跨租户 Terraform 令牌复用 CVE-2026-16498(CVSS 10.0)、会话缓存复用 8.9、SSRF 8.6。AI 代理链路已成云基础设施新攻击面,1.0.0 及以下部署需立即升级。