瑞士联邦政府 SharePoint 服务器失陷:200 个账户凭据泄露,涉 Warlock 勒索软件同源 SharePoint 漏洞链

瑞士联邦信息技术局 BIT 公布 7 月 28 日检测、7 月 31 日确认的 SharePoint 服务器遭入侵事件,约 200 个用户与技术账户凭据被窃,怀疑攻击者利用 CVE-2026-50522 RCE / CVE-2026-56164 提权,并与 Storm-2603 / Warlock 勒索软件同源攻击链一致。

CVE-2026-20272:思科 IOS XE 命令注入漏洞 CVSS 9.8,思科自审发现 7 个高危缺陷同步修复

思科在 2026 年 8 月 5 日发布 IOS XE 软件加固公告 cisco-sa-hardening-iosxe-V8NMuMZJ,CVE-2026-20272 命令注入漏洞 CVSS 9.8 居首,涵盖 CWE-74/CWE-119/CWE-284 等 7 大类共 7 个 CVE,影响 17.9 至 17.18 全线和 26.1 新分支,无绕过方法,必须升级。

Metabase SQL 注入零日漏洞遭野外利用:Framework、Tally、LexisNexis 三家客户数据被窃(CVSS 10.0)

Metabase 披露其自托管版本存在 CVSS 10.0 满分未认证 SQL 注入零日漏洞(GHSA-vwf4-m7j8-wcjf),攻击者无需凭证即可获得实例管理员权限并窃取所连接数据库的凭据,Framework、Tally、LexisNexis 已确认客户数据泄露,影响 0.58.x 至 0.63.x 全线。

CVE-2026-64638:WordPress 7.0.3 登录页预认证 XSS2Shell 漏洞,管理员一键被攻陷

WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。