CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。

CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。

CISA/NSA/FBI/DOE/EPA 联合通告:AI 生成脚本对西门子 S7 PLC 的主动攻击已进入预置阶段,覆盖关键基础设施多个行业

美国 NSA、CISA、FBI、能源部、环保署 8 月 19 日联合发布 AA26-231A 通告,确认攻击者正在用 AI 生成 Python 脚本主动扫描并试探 Siemens S7 系列 PLC,目标覆盖能源、水务、化工、关键制造与国防工业基础,建议立即在边界阻断 TCP/102 并盘点工程工作站。

Splunk 集中修复 17 个安全漏洞:MCP Server CVE-2026-76404 反序列化 RCE 评分 9.1,AI Toolkit 多项高危 pickle 风险

Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。

Oracle 8 月 Critical Patch Update 集中修复 943 个漏洞:WebLogic 多个 CVSS 9.8,Oracle Internet Directory 漏洞评分 10.0 满分

Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。

Rust 供应链攻击曝光:3 个高下载量 crate 构建时注入信息窃取后门,累计下载 2.45 亿次

Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。

CVE-2026-20223:思科 Secure Workload 内部 API 认证绕过漏洞 CVSS 满分 10.0,无任何绕过即可直取 Site Admin

思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。