CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。