CVE-2026-64638:WordPress 7.0.3 登录页预认证 XSS2Shell 漏洞,管理员一键被攻陷

WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

Windows InstallService 本地提权漏洞 “Dark Elevator”:CVE-2026-50343 利用代码已公开,标准用户即可一键 SYSTEM

安全研究人员公开 Windows InstallService 本地提权漏洞 CVE-2026-50343 Dark Elevator 的完整 PoC,CVSS 7.8。无需管理员权限、无 UAC、无重启,标准用户即可将恶意 DLL 加载到 SYSTEM 上下文执行。微软已修复但 PoC 公开后武器化风险骤升。