瑞士联邦政府 SharePoint 服务器失陷:200 个账户凭据泄露,涉 Warlock 勒索软件同源 SharePoint 漏洞链
瑞士联邦信息技术局 BIT 公布 7 月 28 日检测、7 月 31 日确认的 SharePoint 服务器遭入侵事件,约 200 个用户与技术账户凭据被窃,怀疑攻击者利用 CVE-2026-50522 RCE / CVE-2026-56164 提权,并与 Storm-2603 / Warlock 勒索软件同源攻击链一致。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
瑞士联邦信息技术局 BIT 公布 7 月 28 日检测、7 月 31 日确认的 SharePoint 服务器遭入侵事件,约 200 个用户与技术账户凭据被窃,怀疑攻击者利用 CVE-2026-50522 RCE / CVE-2026-56164 提权,并与 Storm-2603 / Warlock 勒索软件同源攻击链一致。
思科在 2026 年 8 月 5 日发布 IOS XE 软件加固公告 cisco-sa-hardening-iosxe-V8NMuMZJ,CVE-2026-20272 命令注入漏洞 CVSS 9.8 居首,涵盖 CWE-74/CWE-119/CWE-284 等 7 大类共 7 个 CVE,影响 17.9 至 17.18 全线和 26.1 新分支,无绕过方法,必须升级。
Metabase 披露其自托管版本存在 CVSS 10.0 满分未认证 SQL 注入零日漏洞(GHSA-vwf4-m7j8-wcjf),攻击者无需凭证即可获得实例管理员权限并窃取所连接数据库的凭据,Framework、Tally、LexisNexis 已确认客户数据泄露,影响 0.58.x 至 0.63.x 全线。
Progress Kemp LoadMaster 命令注入漏洞 CVE-2026-8037(CVSS 9.6)于 2026 年 8 月 8 日被 CISA 纳入 KEV,41 天内被观测到来自 18 个国家的 65 个 IP 共 792 次攻击尝试,watchTowr 与 eSentire 已发现活跃攻击,需在 8 月 10 日前完成联邦机构修补。
DragonForce 勒索软件团伙在 8 月 3 日将国内英语学习平台百词斩列入泄密网站并发布数据,平台累计用户超 2 亿。攻击者声称获取用户账号、学习记录与个人信息,教育与培训行业供应链安全再度承压。
谷歌威胁情报披露,过去五周内黑客团伙 Redact、Pink、Helix 以语音钓鱼 + AiTM 中间人技术针对 Blackstone、KKR、Apollo、Bain、CME、Moody’s 等 200 家金融与 PE 机构员工,赎金报价 75 万至 300 万美元,已确认部分受害者付款。
腾讯朱雀实验室 Corvus AI 在 Linux 内核 SCTP ASCONF 处理中发现一个自 2.6.25 起的 UAF 漏洞 CVE-2026-64564,本地攻击者可借助该缺陷提权至 root 并在默认容器配置下逃逸至宿主机,patch 已合入主线 9b2854f。
开源 AI 智能体编排平台 Ruflo 的 MCP 桥接默认绑定 0.0.0.0 且无认证,攻击者只需一个 HTTP 请求即可远程执行任意代码、窃取 LLM API 密钥、劫持 AI 智能体并毒化持久化记忆,CVSS 满分 10.0,建议立即升级到 3.16.3。
Apache 软件基金会 8 月 6 日披露 CXF 两项 9.8 严重漏洞:CVE-2026-66909 JMS ObjectMessage 反序列化导致 RCE,CVE-2026-68079 OAuth2 授权码可无限重放。修复版本 3.6.12 / 4.1.8 / 4.2.3。
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
WPScan 在 8 月 6 日公开 MonsterInsights Pro 官方升级桶 CVE-2026-11976,CVSS 10.0。攻击者在 10.2.0/10.2.2 中植入 class-system-check.php 后门,劫持升级通道并建立持久管理员账号,无法仅通过删除插件清除。
WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。