CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

Apple Safari 26.6.1 修复 22 个 WebKit 漏洞:CVE-2026-65346 ImageIO 整数溢出可一键执行任意代码

Apple 8 月 18 日发布 Safari 26.6.1 与 macOS Tahoe 26.6.2,22 个 WebKit CVE 中 9 个由 OpenAI Codex Security 报告,焦点 CVE-2026-65346 ImageIO 整数溢出可一键触发任意代码执行,CVE-2026-64778 WebKit History 还可在受害者访问恶意站点时泄露敏感数据。

Chrome 151 一次性修复 370 个安全漏洞,其中 CVE-2026-11645 V8 零日已被野利用

Google 发布 Chrome 151 稳定版,一次性修复 370 个安全漏洞(7 严重、71 高危、170 中危、122 低危)。其中 CVE-2026-11645(V8 越界读写,CVSS 8.8)已被列入 CISA KEV 目录并存在野外利用。新增 7 个严重漏洞(CVE-2026-17650 至 17656)涉及 Compositing、Views、Skia、Ozone、Dawn、ANGLE 与 Updater 的 use-after-free 与输入验证缺陷。