思科集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20272 命令注入 CVSS 9.8
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
WPScan 在 8 月 6 日公开 MonsterInsights Pro 官方升级桶 CVE-2026-11976,CVSS 10.0。攻击者在 10.2.0/10.2.2 中植入 class-system-check.php 后门,劫持升级通道并建立持久管理员账号,无法仅通过删除插件清除。
WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。
自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。
Linux 内核 Open vSwitch 模块本地权限提升漏洞 CVE-2026-64531(CVSS 7.8)公开 PoC 与约 800 条内核构建利用载荷,普通用户即可一键获取 root,影响 AlmaLinux、Ubuntu、Debian、RHEL、Rocky 等主流发行版,共享主机场景尤为严重。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。
自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。
Linux 内核 Open vSwitch 模块本地权限提升漏洞 CVE-2026-64531(CVSS 7.8)公开 PoC 与约 800 条内核构建利用载荷,普通用户即可一键获取 root,影响 AlmaLinux、Ubuntu、Debian、RHEL、Rocky 等主流发行版,共享主机场景尤为严重。
安全研究人员公开 Windows InstallService 本地提权漏洞 CVE-2026-50343 Dark Elevator 的完整 PoC,CVSS 7.8。无需管理员权限、无 UAC、无重启,标准用户即可将恶意 DLL 加载到 SYSTEM 上下文执行。微软已修复但 PoC 公开后武器化风险骤升。