CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。

Splunk 集中修复 17 个安全漏洞:MCP Server CVE-2026-76404 反序列化 RCE 评分 9.1,AI Toolkit 多项高危 pickle 风险

Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。

Oracle 8 月 Critical Patch Update 集中修复 943 个漏洞:WebLogic 多个 CVSS 9.8,Oracle Internet Directory 漏洞评分 10.0 满分

Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-34486:Apache Tomcat 集群 EncryptInterceptor 修复回归导致 RCE(CVSS 7.5)

Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。