Apollo Global Management 7000 亿美元资管巨头确认遭 UNC6671 社会工程入侵:SSN/生日/地址外泄,金融服务集群攻击再添一例

Apollo Global Management 在 8 月 21 日公开披露,7 月 6 日至 10 日期间有攻击者通过社会工程攻入其云平台,部分个人 SSN、生日、家庭住址与联系信息可能已被获取,与 Google 追踪的 UNC6671 假托 IT Helpdesk 攻击集群协同一致。

CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。

CISA/NSA/FBI/DOE/EPA 联合通告:AI 生成脚本对西门子 S7 PLC 的主动攻击已进入预置阶段,覆盖关键基础设施多个行业

美国 NSA、CISA、FBI、能源部、环保署 8 月 19 日联合发布 AA26-231A 通告,确认攻击者正在用 AI 生成 Python 脚本主动扫描并试探 Siemens S7 系列 PLC,目标覆盖能源、水务、化工、关键制造与国防工业基础,建议立即在边界阻断 TCP/102 并盘点工程工作站。

Splunk 集中修复 17 个安全漏洞:MCP Server CVE-2026-76404 反序列化 RCE 评分 9.1,AI Toolkit 多项高危 pickle 风险

Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。

Oracle 8 月 Critical Patch Update 集中修复 943 个漏洞:WebLogic 多个 CVSS 9.8,Oracle Internet Directory 漏洞评分 10.0 满分

Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。

Rust 供应链攻击曝光:3 个高下载量 crate 构建时注入信息窃取后门,累计下载 2.45 亿次

Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。

CVE-2026-20223:思科 Secure Workload 内部 API 认证绕过漏洞 CVSS 满分 10.0,无任何绕过即可直取 Site Admin

思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。

Black Hat USA 2026 重磅披露:CVE-2026-54316 Claude Code 与 CVE-2026-12537 Gemini CLI 借 GitHub Issue 一键 RCE,CVSS 10.0

Black Hat USA 2026 上 Novee Security 公开研究显示,攻击者只需在任意 GitHub 仓库公开 issue 区粘贴一段提示词注入载荷,就能让 Claude Code、CVE-2026-54316 / Gemini CLI、CVE-2026-12537 CVSS v4.0 10.0 / OpenAI Codex 一并沦陷 CI 凭据与 ANTHROPIC/GITHUB Token;Gemini CLI 修补版本 0.39.1、Claude Code 2.1.163 必须强制升级。

CVE-2026-33824 Windows IKE 双重释放未认证 RCE 漏洞 CVSS 9.8,EPSS 99.0 百分位进入 CISA KEV 目录

CISA 8 月 18 日将 Windows IKE Service Extensions 的 CVE-2026-33824 双重释放远程代码执行漏洞加入 Known Exploited Vulnerabilities 目录,CVSS 9.8、EPSS 99.0 百分位(56% 30 天被利用概率),联邦机构须在 8 月 21 日前修补;该漏洞通过 UDP 500/4500 端口对 IPsec VPN 服务器与 Windows IPsec 策略端点未认证远程代码执行。