CVE-2026-79784:Vocos 模型加载框架曝任意类实例化漏洞,AI 模型供应链再敲警钟
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
Adobe Campaign Classic 曝出 CVSS 10.0 满分命令注入漏洞 CVE-2026-76197,允许未经身份验证的攻击者远程执行任意代码。Adobe 在 8 月 25 日发布安全公告,建议所有版本默认视为受影响。
本文从 Fastjson 反序列化漏洞的利用原理出发,给出版本升级、关闭 autoType、代码白名单、Nginx WAF 拦截等五步防御方案,附完整配置与验证命令,帮助 Java 应用彻底封堵反序列化攻击入口。
微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。
Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。
Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。
Apache 软件基金会 8 月 6 日披露 CXF 两项 9.8 严重漏洞:CVE-2026-66909 JMS ObjectMessage 反序列化导致 RCE,CVE-2026-68079 OAuth2 授权码可无限重放。修复版本 3.6.12 / 4.1.8 / 4.2.3。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
Tomcat 是 Java Web 应用最常见的中间件,也是攻击面最集中的目标。本文给出 Tomcat 安全加固完整清单:管理端防护、连接器配置、反序列化漏洞修复与审计脚本,帮助你在部署阶段就堵住高危缺口。
Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。