CVE-2026-19478:GitLab GraphQL 代码注入漏洞遭在野利用,未授权攻击者可改写公开项目数据

GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。

CVE-2026-14669:PostgreSQL to_char 堆缓冲区溢出致远程代码执行,PoC 已公开需立即修补

PostgreSQL 披露高危堆缓冲区溢出漏洞 CVE-2026-14669,CVSS 评分 8.8,攻击者凭借经过身份验证的数据库账户,可借助 to_char() 时区缩写处理路径触发堆溢出,并在 PostgreSQL 后端进程权限下执行任意代码。完整 PoC 利用代码已上传至 GitHub,所有部署 PostgreSQL 14.24、15.19、16.15、17.11、18.5 之前版本的用户均面临被利用风险。

CVE-2026-63093:Cursor IDE 0day 漏洞允许恶意 git.exe/hatch.exe 自动运行,无需 AI 与用户提示

Mindgard 披露 Cursor IDE 高危二进制植入漏洞 CVE-2026-63093(CVSS 8.7),攻击者只需在仓库根目录放置恶意 git.exe 或 pyproject.toml 触发的 hatch.exe,用户在 Windows 上打开项目即自动执行,无需任何用户提示与 AI 交互。Cursor 默认禁用 Workspace Trust,扩大了 AI IDE 攻击面。

Black Hat USA 2026 重磅:Check Point 演示如何用微软自带 BTR.sys 关闭 Defender

Check Point 在 Black Hat USA 2026 披露一项无需 CVE 的攻击技术:滥用微软 Defender 自带的合法签名引导修复驱动 BTR.sys,在 Windows 7 至 11 25H2 全版本上以 Ring 0 权限删除任意安全软件,包括 Defender 自身。无补丁、无 CVE,WDAC 与漏洞驱动黑名单无法拦截,PoC 工具 BTR_CLI 已公开。

CVE-2026-47323:Apache Camel CXF 端点未认证 RCE 漏洞曝光,影响 3.18–4.18 系列

Apache Camel 集成框架曝出 CVSS 9.8 严重远程代码执行漏洞 CVE-2026-47323,未认证攻击者可通过 HTTP 注入 Camel 内部头触发任意文件写入与代码执行。Check Point 已在 IPS 中发布签名防护,受影响版本为 3.18.0–4.14.5 与 4.15.0–4.18.1,官方已发布 4.14.6 与 4.18.2 修复版本。

CVE-2026-20230:思科 Unified CM SSRF 漏洞通向 root 权限,公开 PoC 已出现

思科 Unified Communications Manager 曝出 CVSS 8.6 高危 SSRF 漏洞 CVE-2026-20230,启用 WebDialer 服务时未认证攻击者可向底层操作系统写入任意文件,并以此为跳板升级至 root。公开 PoC 已发布,思科尚未观察到恶意利用,但暴露面需立即评估。

CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

Storm-1175 中国关联黑客利用 N-central 零日漏洞投放 StormEncryptor 勒索软件,CISA 列入 KEV 限期修补

微软与中国国家互联网应急中心通报显示,与中国关联的 Storm-1175 组织自 7 月 31 日起利用 N-able N-central RMM 平台认证绕过 CVE-2026-18577 部署新型 StormEncryptor 勒索软件,逾半数在线 N-central 服务器尚未修补,CISA 已将漏洞加入 KEV 目录。

CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。