CVE-2026-8037:Progress Kemp LoadMaster 命令注入漏洞遭大规模野外利用,41 天 792 次攻击尝试
Progress Kemp LoadMaster 命令注入漏洞 CVE-2026-8037(CVSS 9.6)于 2026 年 8 月 8 日被 CISA 纳入 KEV,41 天内被观测到来自 18 个国家的 65 个 IP 共 792 次攻击尝试,watchTowr 与 eSentire 已发现活跃攻击,需在 8 月 10 日前完成联邦机构修补。
Progress Kemp LoadMaster 命令注入漏洞 CVE-2026-8037(CVSS 9.6)于 2026 年 8 月 8 日被 CISA 纳入 KEV,41 天内被观测到来自 18 个国家的 65 个 IP 共 792 次攻击尝试,watchTowr 与 eSentire 已发现活跃攻击,需在 8 月 10 日前完成联邦机构修补。
DragonForce 勒索软件团伙在 8 月 3 日将国内英语学习平台百词斩列入泄密网站并发布数据,平台累计用户超 2 亿。攻击者声称获取用户账号、学习记录与个人信息,教育与培训行业供应链安全再度承压。
谷歌威胁情报披露,过去五周内黑客团伙 Redact、Pink、Helix 以语音钓鱼 + AiTM 中间人技术针对 Blackstone、KKR、Apollo、Bain、CME、Moody’s 等 200 家金融与 PE 机构员工,赎金报价 75 万至 300 万美元,已确认部分受害者付款。
腾讯朱雀实验室 Corvus AI 在 Linux 内核 SCTP ASCONF 处理中发现一个自 2.6.25 起的 UAF 漏洞 CVE-2026-64564,本地攻击者可借助该缺陷提权至 root 并在默认容器配置下逃逸至宿主机,patch 已合入主线 9b2854f。
开源 AI 智能体编排平台 Ruflo 的 MCP 桥接默认绑定 0.0.0.0 且无认证,攻击者只需一个 HTTP 请求即可远程执行任意代码、窃取 LLM API 密钥、劫持 AI 智能体并毒化持久化记忆,CVSS 满分 10.0,建议立即升级到 3.16.3。
从 RBAC 最小权限、ServiceAccount 管理、Pod Security 标准、NetworkPolicy 网络隔离与 etcd 加密五个层面加固 Kubernetes 集群,附 kubectl 验证命令与常见问题排查。
从 pg_hba.conf 访问控制、scram-sha-256 强认证、SSL 加密、最小权限与审计日志五个维度加固 PostgreSQL,附完整配置与验证命令,抵御未授权访问与数据泄露。
在 Nginx 上集成 ModSecurity 开源 WAF 与 OWASP CRS 核心规则集,实现 SQL 注入、XSS、命令注入等 Web 攻击的自动化拦截,附完整配置、规则调优与验证命令。
Apache 软件基金会 8 月 6 日披露 CXF 两项 9.8 严重漏洞:CVE-2026-66909 JMS ObjectMessage 反序列化导致 RCE,CVE-2026-68079 OAuth2 授权码可无限重放。修复版本 3.6.12 / 4.1.8 / 4.2.3。
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
WPScan 在 8 月 6 日公开 MonsterInsights Pro 官方升级桶 CVE-2026-11976,CVSS 10.0。攻击者在 10.2.0/10.2.2 中植入 class-system-check.php 后门,劫持升级通道并建立持久管理员账号,无法仅通过删除插件清除。
WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。