CVE-2026-76197:Adobe Campaign Classic 曝 OS 命令注入漏洞,CVSS 评分 10.0 满分
Adobe Campaign Classic 曝出 CVSS 10.0 满分命令注入漏洞 CVE-2026-76197,允许未经身份验证的攻击者远程执行任意代码。Adobe 在 8 月 25 日发布安全公告,建议所有版本默认视为受影响。
Adobe Campaign Classic 曝出 CVSS 10.0 满分命令注入漏洞 CVE-2026-76197,允许未经身份验证的攻击者远程执行任意代码。Adobe 在 8 月 25 日发布安全公告,建议所有版本默认视为受影响。
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
Zscaler 披露 Rust 编写的 C2Looper 后门,经 ClickFix 感染链投放,滥用 OneDrive DLL 侧载与 GitHub C2,疑与勒索团伙挂钩。
Cisco 8月发布 IOS XE 安全加固公告,7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8 最高危,CVE-2026-20267 访问控制不当 CVSS 9.0,影响 17.9-26.1 全分支。
微软 8 月补丁日同步修复 VS Code 远程代码执行漏洞 CVE-2026-70336 与 GitHub Copilot 代理模式命令注入漏洞 CVE-2026-70335,所有 1.132 及更早版本的 VS Code 全部受影响,开发者工作站成为高价值凭证库。
思科 8 月 7 日集中修复 12 个 Catalyst SD-WAN 与 IOS XE 高危漏洞:CVE-2026-20303/20304/20310 评分 9.9,CVE-2026-20272 命令注入 9.8。IMC 的 CVE-2026-20200 已有公共 PoC。
WordPress 在 8 月 6 日发布的 7.0.3 安全版本中修复了一处 CVSS 8.9 的预认证反射型 XSS 漏洞 CVE-2026-64638。该漏洞位于登录失败页面,影响所有 WordPress 版本,pwn.ai 团队已演示其可被用于获取管理员会话并进一步触发 PHP 代码执行。
安全研究人员公开 Windows InstallService 本地提权漏洞 CVE-2026-50343 Dark Elevator 的完整 PoC,CVSS 7.8。无需管理员权限、无 UAC、无重启,标准用户即可将恶意 DLL 加载到 SYSTEM 上下文执行。微软已修复但 PoC 公开后武器化风险骤升。
Arista VeloCloud Orchestrator本地部署版本曝出未认证操作系统命令注入漏洞CVE-2026-16812,CVSS评分高达10.0满分,攻击者可完全控制SD-WAN管理平面及所有边缘设备,CISA已将其列入KEV目录。
CISA将Fortinet FortiSandbox两个OS命令注入漏洞纳入已知被利用漏洞目录,攻击者可通过构造HTTP请求在未认证条件下执行任意命令,联邦机构须在7月19日前完成修复。