CVE-2025-68686:Fortinet FortiOS SSL-VPN符号链接持久化机制补丁绕过漏洞被野外利用
CVE-2025-68686 允许远程未认证攻击者绕过 Fortinet FortiOS SSL-VPN 符号链接持久化补丁,敏感信息暴露等级 High,CISA 已将其纳入 KEV,修复截止日期为 2026 年 8 月 10 日。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
CVE-2025-68686 允许远程未认证攻击者绕过 Fortinet FortiOS SSL-VPN 符号链接持久化补丁,敏感信息暴露等级 High,CISA 已将其纳入 KEV,修复截止日期为 2026 年 8 月 10 日。
CVE-2025-66376 是 Zimbra Collaboration Suite 经典 UI 的存储型 XSS 漏洞,被俄罗斯 LAUNDRY BEAR 间谍组织用于零点击窃取西方政府/国防邮件,NSA、CISA 等多国机构联合发布 AA26-204A 警报。
CVE-2026-20253 在 Splunk Enterprise 10.x 的 PostgreSQL Sidecar 服务中发现未授权 RCE,CVSS 9.8,已在 PoC 发布 6 天后被野外利用,CISA 已将其加入 KEV。
CVE-2026-66066(KindaRails2Shell)影响 Rails 7.0~8.1 三大分支,CVSSv4 9.5 分。攻击者仅需上传恶意图像即可未认证读取任意文件,仅升级 Rails 不够,还需 libvips 8.13+。
2026年7月26-27日,伊朗IRGC关联的CyberAv3ngers组织利用Rockwell Automation Logix PLC不可修补漏洞CVE-2021-22681发动协调攻击,影响明尼苏达州30多个社区水务系统,多个设施被迫切换至手动操作。
JetBrains TeamCity On-Premises曝出预认证远程代码执行漏洞CVE-2026-63077,CVSS评分9.8,攻击者通过HTTP即可绕过认证并执行任意命令,可能危及整个CI/CD供应链安全。
Broadcom修复VMware vCenter认证绕过、目录遍历RCE和ESXi VMXNET3虚拟机逃逸三个严重漏洞,CVSS评分最高9.8,未认证攻击者即可完全控制虚拟化基础设施,无临时解决方案。
Cisco Secure Firewall Management Center(FMC)存在硬编码低权限账户密码漏洞CVE-2026-20316,未认证攻击者可登录并读取敏感配置数据,CISA已于7月29日将其列入KEV目录,联邦机构需在8月1日前完成修补。
Arista VeloCloud Orchestrator本地部署版本曝出未认证操作系统命令注入漏洞CVE-2026-16812,CVSS评分高达10.0满分,攻击者可完全控制SD-WAN管理平面及所有边缘设备,CISA已将其列入KEV目录。
Oracle 7月关键补丁更新包含18个Fusion Middleware关键漏洞,其中4个CVSS满分10.0,涉及WebLogic、HTTP Server、Coherence和Access Manager。
Symantec披露新型Rust勒索软件Spirals,从入侵到加密整个网络不到24小时,禁用23种备份服务,采用AES-128+ECDH P-256加密方案。
Arctic Wolf确认Qilin勒索软件团伙正在利用Palo Alto PAN-OS认证绕过漏洞CVE-2026-0257入侵企业网络,从VPN会话到勒索加密仅需数小时。