CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。

CISA/NSA/FBI/DOE/EPA 联合通告:AI 生成脚本对西门子 S7 PLC 的主动攻击已进入预置阶段,覆盖关键基础设施多个行业

美国 NSA、CISA、FBI、能源部、环保署 8 月 19 日联合发布 AA26-231A 通告,确认攻击者正在用 AI 生成 Python 脚本主动扫描并试探 Siemens S7 系列 PLC,目标覆盖能源、水务、化工、关键制造与国防工业基础,建议立即在边界阻断 TCP/102 并盘点工程工作站。

Splunk 集中修复 17 个安全漏洞:MCP Server CVE-2026-76404 反序列化 RCE 评分 9.1,AI Toolkit 多项高危 pickle 风险

Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。

Oracle 8 月 Critical Patch Update 集中修复 943 个漏洞:WebLogic 多个 CVSS 9.8,Oracle Internet Directory 漏洞评分 10.0 满分

Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。

Rust 供应链攻击曝光:3 个高下载量 crate 构建时注入信息窃取后门,累计下载 2.45 亿次

Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。

CVE-2026-20223:思科 Secure Workload 内部 API 认证绕过漏洞 CVSS 满分 10.0,无任何绕过即可直取 Site Admin

思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。

Black Hat USA 2026 重磅披露:CVE-2026-54316 Claude Code 与 CVE-2026-12537 Gemini CLI 借 GitHub Issue 一键 RCE,CVSS 10.0

Black Hat USA 2026 上 Novee Security 公开研究显示,攻击者只需在任意 GitHub 仓库公开 issue 区粘贴一段提示词注入载荷,就能让 Claude Code、CVE-2026-54316 / Gemini CLI、CVE-2026-12537 CVSS v4.0 10.0 / OpenAI Codex 一并沦陷 CI 凭据与 ANTHROPIC/GITHUB Token;Gemini CLI 修补版本 0.39.1、Claude Code 2.1.163 必须强制升级。

CVE-2026-33824 Windows IKE 双重释放未认证 RCE 漏洞 CVSS 9.8,EPSS 99.0 百分位进入 CISA KEV 目录

CISA 8 月 18 日将 Windows IKE Service Extensions 的 CVE-2026-33824 双重释放远程代码执行漏洞加入 Known Exploited Vulnerabilities 目录,CVSS 9.8、EPSS 99.0 百分位(56% 30 天被利用概率),联邦机构须在 8 月 21 日前修补;该漏洞通过 UDP 500/4500 端口对 IPsec VPN 服务器与 Windows IPsec 策略端点未认证远程代码执行。

CVE-2026-19490:Citrix NetScaler ADC/Gateway SAML 认证绕过漏洞 CVSS 9.3,SSL VPN 与 AAA 虚拟服务器须紧急升级

Citrix 8 月 19 日发布 NetScaler ADC 与 NetScaler Gateway 安全公告 CTX696939,CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 9.3,影响配置为 SAML 动作或 Gateway/AAA 虚拟服务器的所有 14.1/13.1 在野版本;同期披露的 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。