Veeam ONE 曝 CVSS 10.0 满分未授权 RCE,备份基础设施再成勒索软件跳板

Veeam 披露 Veeam ONE 中六个漏洞,CVE-2026-64633 评分 CVSS v4.0 满分 10.0,可被远程未授权攻击者在代理主机执行任意代码。同日 Veeam Service Provider Console 9.3 的 CVE-2026-58073 评分 9.5,可窃取托管代理凭据,需立即升级。

“Shai-Hulud” npm 蠕虫式供应链攻击:868 个包、20 亿次月下载量遭劫持

2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。

Chrome 151 一次性修复 370 个安全漏洞,其中 CVE-2026-11645 V8 零日已被野利用

Google 发布 Chrome 151 稳定版,一次性修复 370 个安全漏洞(7 严重、71 高危、170 中危、122 低危)。其中 CVE-2026-11645(V8 越界读写,CVSS 8.8)已被列入 CISA KEV 目录并存在野外利用。新增 7 个严重漏洞(CVE-2026-17650 至 17656)涉及 Compositing、Views、Skia、Ozone、Dawn、ANGLE 与 Updater 的 use-after-free 与输入验证缺陷。

Apache Traffic Server 修复 38 个安全漏洞,含请求走私与内存安全缺陷(CVSS 10.0)

Apache 软件基金会 2026-08-05 发布 Apache Traffic Server 9.2.15 / 10.1.4 安全更新,一次性修复 38 个安全漏洞,涵盖请求走私、访问控制绕过及内存安全崩溃,其中 CVE-2026-33267、CVE-2026-58150 等多个漏洞 CVSS 评分达到 10.0。作为全球 CDN 与边缘缓存广泛部署的核心组件,官方建议用户立即升级。

CVE-2026-34486:Apache Tomcat 集群 EncryptInterceptor 修复回归导致 RCE(CVSS 7.5)

Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。

CVE-2026-9198:IBM Langflow OSS 预认证远程代码执行漏洞,CVSS 9.8 被纳入 CISA KEV

IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。