CVE-2026-66792:Red Hat 多集群订阅组件 Kubernetes cluster-admin 提权漏洞 CVSS 9.9

Red Hat Advanced Cluster Management 与 Multicluster Global Hub 使用的 multicloud-operators-subscription 组件曝出 CVE-2026-66792,CVSS 9.9,受管集群普通用户通过精心构造 Subscription annotations 即可提权至 cluster-admin,可在多集群环境中部署任意资源;公开 exploit 已经流传,NCSC-FI 紧急通告。

Apple Safari 26.6.1 修复 22 个 WebKit 漏洞:CVE-2026-65346 ImageIO 整数溢出可一键执行任意代码

Apple 8 月 18 日发布 Safari 26.6.1 与 macOS Tahoe 26.6.2,22 个 WebKit CVE 中 9 个由 OpenAI Codex Security 报告,焦点 CVE-2026-65346 ImageIO 整数溢出可一键触发任意代码执行,CVE-2026-64778 WebKit History 还可在受害者访问恶意站点时泄露敏感数据。

CVE-2026-64849:MLflow webhook SSRF 漏洞遭在野利用,AI 基础设施直接外泄云端 IAM 凭据

AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。

近自治 AI 智能体实战化:Hermes/OpenClaw 入侵台湾政府+核安机构与 30+ 美国水务设施

以色列安全公司 Dream 披露,疑似中国背景攻击者利用基于开源 Hermes/OpenClaw 的近自治 AI 智能体框架,于 7 月 1-4 日四天内在 12 波攻击中同时调度最多 8 个子智能体,攻破台湾政府电邮、核能安全机构与 7 家能源企业;同期美国 30 多个小城水务 PLC 遭入侵,FBI 与私部门分析将其归因伊朗。

LiteLLM 供应链投毒震动 AI 基础设施:恶意 .pth 启动文件波及 2500+ 企业、43.4 万 CI/CD 流水线

安全研究人员披露 TeamPCP 通过入侵 Trivy 发布流,向 PyPI 投递含 SANDCLOCK 凭据窃取载荷的恶意 LiteLLM 1.82.7 与 1.82.8 版本,下载窗口仅约 40 分钟但通过 .pth 启动钩子自动执行,CloudSEK 关联 2500+ 家企业与 43.4 万次 CI/CD 流水线。

Cl0p 借 PTC Windchill CVE-2026-12569 横扫 43 家巨头:Shell/GE/Philips 89GB 工程图纸外泄

Cl0p 勒索软件团伙在暗网泄露门户新增 43 家受害组织,名单包括壳牌(Shell)、通用电气(GE)与飞利浦(Philips),共窃取约 89GB 工程图纸与设施测试报告;攻击利用 PTC Windchill/FlexPLM 不安全反序列化漏洞 CVE-2026-12569(CVSS 9.8),CISA 已将其加入已知被利用漏洞目录。

ShieldBreak 绕过 Microsoft Defender 补丁:完全修补的 Win11 仍可一键拿到 SYSTEM

8 月 12 日,研究员 Nightmare Eclipse 在微软 8 月补丁日当天公开 ShieldBreak PoC,号称完全绕过微软 7 月针对 CVE-2026-50656 RoguePlanet 的补丁,使完全修补的 Win11 与 Win2025 以 100% 成功率被获取 SYSTEM 权限,目前暂无官方补丁可用。

CVE-2026-58231:SAP Commerce Cloud 未认证 RCE 漏洞遭在野利用,CVSS 满分 10.0 引发全球紧急修补

SAP 8月补丁日修复的 Commerce Cloud Data Hub Adapter 未认证远程代码执行漏洞 CVE-2026-58231,CVSS 高达 10.0,仅隔 3 天即在 Honeypot 捕获到利用尝试,Shadowserver 监测到 4200 多个互联网暴露指纹,零售商与能源行业广泛受影响。

Linux内核octeontx2-af驱动曝CVSS 9.9高危CVE-2026-72045与资源分配CVE-2026-72050,2026年8月15日集中披露

2026年8月15日Linux主线内核披露Marvell OcteonTX网卡驱动octeontx2-af两枚独立缺陷:CVE-2026-72045影响rvu_mbox_handler_lmtst_tbl_setup与is_pf_func_valid,CVSS 9.9(Very Critical)可远程实施权限管理破坏;CVE-2026-72050为nix_setup_bpids资源分配类Critical。