CVE-2026-19478:GitLab GraphQL 代码注入漏洞遭在野利用,未授权攻击者可改写公开项目数据
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
PostgreSQL 披露高危堆缓冲区溢出漏洞 CVE-2026-14669,CVSS 评分 8.8,攻击者凭借经过身份验证的数据库账户,可借助 to_char() 时区缩写处理路径触发堆溢出,并在 PostgreSQL 后端进程权限下执行任意代码。完整 PoC 利用代码已上传至 GitHub,所有部署 PostgreSQL 14.24、15.19、16.15、17.11、18.5 之前版本的用户均面临被利用风险。
MinIO 对象存储安全加固实战指南,覆盖访问密钥管理、Bucket 策略控制、TLS 加密、防盗链与 CORS 限制、审计日志开启等核心配置,防止对象存储未授权访问与数据泄露。
Linux sysctl 内核安全加固实战指南,详解 net.ipv4/IPv6、kernel、vm 等核心安全参数的作用与配置方法,通过 sysctl.conf 一键落地防 IP 欺骗、防洪水攻击、内核参数保护等加固基线。
Snort 入侵检测系统部署实战指南,涵盖 Snort 3 安装、网卡监听配置、规则集编写与更新、告警日志分析,帮助安全团队用开源方案构建实时网络入侵检测能力。
Linux 容器管理器 Incus 一次性披露 7 个严重级别漏洞,核心 CVE-2026-63125 评分 9.9。项目级权限用户可通过 image backup.yaml 软链接攻击在宿主机获得 root 代码执行,容器隔离被打破。多租户场景须视为紧急修补事件,官方已在 7.3.0 修复。
Mindgard 披露 Cursor IDE 高危二进制植入漏洞 CVE-2026-63093(CVSS 8.7),攻击者只需在仓库根目录放置恶意 git.exe 或 pyproject.toml 触发的 hatch.exe,用户在 Windows 上打开项目即自动执行,无需任何用户提示与 AI 交互。Cursor 默认禁用 Workspace Trust,扩大了 AI IDE 攻击面。
Check Point 在 Black Hat USA 2026 披露一项无需 CVE 的攻击技术:滥用微软 Defender 自带的合法签名引导修复驱动 BTR.sys,在 Windows 7 至 11 25H2 全版本上以 Ring 0 权限删除任意安全软件,包括 Defender 自身。无补丁、无 CVE,WDAC 与漏洞驱动黑名单无法拦截,PoC 工具 BTR_CLI 已公开。
Apache Camel 集成框架曝出 CVSS 9.8 严重远程代码执行漏洞 CVE-2026-47323,未认证攻击者可通过 HTTP 注入 Camel 内部头触发任意文件写入与代码执行。Check Point 已在 IPS 中发布签名防护,受影响版本为 3.18.0–4.14.5 与 4.15.0–4.18.1,官方已发布 4.14.6 与 4.18.2 修复版本。
思科 Unified Communications Manager 曝出 CVSS 8.6 高危 SSRF 漏洞 CVE-2026-20230,启用 WebDialer 服务时未认证攻击者可向底层操作系统写入任意文件,并以此为跳板升级至 root。公开 PoC 已发布,思科尚未观察到恶意利用,但暴露面需立即评估。
Zeek 网络流量分析实战教程:从安装部署、接口监听、连接日志到 DPD 深度包检测与脚本告警,附完整命令与配置示例,帮助构建开源网络安全监控平台。
OSSEC HIDS 部署实战教程:覆盖安装初始化、Agent 接入、规则告警、文件完整性监控与日志分析配置,附完整命令与配置示例,帮助构建轻量级主机入侵检测体系。