CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

Windows InstallService 本地提权漏洞 “Dark Elevator”:CVE-2026-50343 利用代码已公开,标准用户即可一键 SYSTEM

安全研究人员公开 Windows InstallService 本地提权漏洞 CVE-2026-50343 Dark Elevator 的完整 PoC,CVSS 7.8。无需管理员权限、无 UAC、无重启,标准用户即可将恶意 DLL 加载到 SYSTEM 上下文执行。微软已修复但 PoC 公开后武器化风险骤升。

HashiCorp Terraform MCP Server 三个高危漏洞曝光:CVE-2026-16498 评分 10.0,可跨租户滥用 Terraform 令牌

HashiCorp 发布 Terraform MCP Server 1.1.0,修复多租户模式下三个高危漏洞:跨租户 Terraform 令牌复用 CVE-2026-16498(CVSS 10.0)、会话缓存复用 8.9、SSRF 8.6。AI 代理链路已成云基础设施新攻击面,1.0.0 及以下部署需立即升级。

Veeam ONE 曝 CVSS 10.0 满分未授权 RCE,备份基础设施再成勒索软件跳板

Veeam 披露 Veeam ONE 中六个漏洞,CVE-2026-64633 评分 CVSS v4.0 满分 10.0,可被远程未授权攻击者在代理主机执行任意代码。同日 Veeam Service Provider Console 9.3 的 CVE-2026-58073 评分 9.5,可窃取托管代理凭据,需立即升级。

“Shai-Hulud” npm 蠕虫式供应链攻击:868 个包、20 亿次月下载量遭劫持

2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。