CVE-2026-26035:FortiWeb 远程 RADIUS 通配符致未认证登录,FortiManager/FortiClient 同步曝高危缺陷
Fortinet 8 月 12-13 日集中修复 FortiWeb、FortiManager、FortiClient 多枚高危漏洞。CVE-2026-26035 在启用 Remote RADIUS 通配符时允许未认证攻击者以任意密码登录 WAF 管理后台。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
Fortinet 8 月 12-13 日集中修复 FortiWeb、FortiManager、FortiClient 多枚高危漏洞。CVE-2026-26035 在启用 Remote RADIUS 通配符时允许未认证攻击者以任意密码登录 WAF 管理后台。
VMware vCenter Server Syslog 路径遍历 RCE 漏洞 CVE-2026-59310(CVSS 9.8)披露仅 5 天即被全球 APT 利用,47 国 361 个 IP 中招,攻击者部署 reverse_ssh 持久化通道。
微软 8 月补丁日同步修复 VS Code 远程代码执行漏洞 CVE-2026-70336 与 GitHub Copilot 代理模式命令注入漏洞 CVE-2026-70335,所有 1.132 及更早版本的 VS Code 全部受影响,开发者工作站成为高价值凭证库。
微软披露自2025年7月起活跃的DeadLock勒索软件组织,利用Polygon智能合约存储C2代理地址并轮换通信基础设施,HTML勒索页面与Session去中心化网络结合,规避执法机构传统下线手段,截至2026年7月已在泄露网站列出80余名受害者,跨越IT、采矿、运输、制造、酒店与消费品行业。
Black Hat USA 2026 大会上披露的 NatJack 攻击类,通过操纵 NAT 连接跟踪表实现 TCP 会话劫持与 DNS 投毒,CVE-2026-56181(Windows NAT/Hyper-V,CVSS 8.3)和 CVE-2026-63913(Linux Netfilter,CVSS 8.2)已分配编号,共影响 13 家厂商 32 款产品,但完整修补不存在。
WordPress 7.0.4于8月12日紧急发布,修复CVE-2026-65640(CVSS 8.8)Imagick+Ghostscript 链路上传RCE漏洞,Author+权限即可触发,影响4.7至7.0全部主流分支,XML-RPC与MP3封面两条路径绕过上传统校验。
Adobe 8月补丁日修复的CVE-2026-71362高危账户接管漏洞(CVSS 9.1)已被攻击者在数小时内武器化,Sansec Shield 已拦截首轮利用尝试,影响 Commerce、Commerce B2B 与 Magento Open Source 2.4.4–2.4.9 全线。
Anthropic 宣布 8 月 14 日起将 Claude Code 默认权限模式切换为自动模式,AI 安全分类器对危险命令拦截率 89%,而人类评审者仅识别 13.6%,验证了 AI 在一致性判断任务上显著优于人类。
2026 年 7 月 29 日英国教育部确认外部帮助台与 Turing Scheme 门户遭攻击,约 60.7 万条记录被新兴勒索组织 ExfilSquad 窃取,NCSC 与 NCA 已介入调查,该组织一周内还声称攻陷英国警察国家法律数据库。
2026 年 8 月,匈牙利国家国库农业与农村发展部门遭勒索软件攻击 ByteToBreach 加密员工终端,攻击源头追溯至俄罗斯服务器。事件是该组织继罗马尼亚土地登记处后两个月内第二次打击欧洲国家级金融基础设施。
2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。
牛仔裤品牌 Levi Strauss 于 2026 年 8 月 7 日向 SEC 提交 Form 8-K 披露一起网络安全事件:未授权第三方通过针对 3 名员工的社交工程攻击进入公司系统并外泄部分企业数据,未影响消费数据与业务运营,外媒怀疑与 UNC6671 协同 voice-phishing 团伙相关。