CVE-2026-19490:Citrix NetScaler ADC/Gateway SAML 认证绕过漏洞 CVSS 9.3,SSL VPN 与 AAA 虚拟服务器须紧急升级

Citrix 8 月 19 日发布 NetScaler ADC 与 NetScaler Gateway 安全公告 CTX696939,CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 9.3,影响配置为 SAML 动作或 Gateway/AAA 虚拟服务器的所有 14.1/13.1 在野版本;同期披露的 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。

CISA 更新 Medusa 勒索软件通告:受害者已突破 500 家,医疗机构仍是首要目标

CISA、FBI、HHS 8 月 18 日联合更新 Medusa 勒索软件 #StopRansomware 通告,受害者总数从 2025 年 3 月的 300 升至 2026 年 4 月的 500+,新增 200 余例;Medusa 在 CVE 公开 24 小时内即接入武器化利用,初始访问经纪人最高报价 100 万美元。

Jewelbug APT 双线作战:15 国政府邮件遭脚本劫持,同一控制面板并行加密货币诈骗

Symantec 披露中国背景黑客组织 Jewelbug(Earth Alux/REF7707)通过共享 webmail 模板注入 JavaScript 劫持 15 个中东国家政府机构账户,同一 C2 面板并行运营 OKX/Binance 高仿钓鱼站加密货币诈骗。

近自治 AI 智能体实战化:Hermes/OpenClaw 入侵台湾政府+核安机构与 30+ 美国水务设施

以色列安全公司 Dream 披露,疑似中国背景攻击者利用基于开源 Hermes/OpenClaw 的近自治 AI 智能体框架,于 7 月 1-4 日四天内在 12 波攻击中同时调度最多 8 个子智能体,攻破台湾政府电邮、核能安全机构与 7 家能源企业;同期美国 30 多个小城水务 PLC 遭入侵,FBI 与私部门分析将其归因伊朗。

GeoServer未修复零日漏洞遭公网主动探测:jsonArrayContains函数未认证SQL注入,政府公用事业暴露面最大

2026年8月12日安全研究员q1uf3ng公开GeoServer jsonArrayContains未认证SQL注入零日漏洞,无CVE编号、无CVSS评分、无官方补丁。WatchTowr监测到大量公网探测尝试,多个备份组件交叉确认H2/SQL Server后端可远程执行任意SQL,配置admin级数据库账户时可升级为远程代码执行。

Black Hat 2026披露NatJack:NAT连接跟踪表劫持攻击类威胁所有OS

Black Hat USA 2026 大会上披露的 NatJack 攻击类,通过操纵 NAT 连接跟踪表实现 TCP 会话劫持与 DNS 投毒,CVE-2026-56181(Windows NAT/Hyper-V,CVSS 8.3)和 CVE-2026-63913(Linux Netfilter,CVSS 8.2)已分配编号,共影响 13 家厂商 32 款产品,但完整修补不存在。

CVE-2026-13019:Esri Portal for ArcGIS 未保护 API 致远程未认证接管,CVSS 9.8 已修复

GIS 厂商 Esri 在 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复账户恢复链路上严重未认证缺陷,CVE-2026-13019 评分 CVSS 9.8:远程未认证攻击者访问未受保护 API 即可完全接管 12.1 及更早版本,覆盖 Windows/Linux/Kubernetes 三种部署形态。