CVE-2026-18220:GNU binutils BFD DLX 后端 OOB 写入漏洞,CI/CD 与开发工作流面临 RCE 风险
SUSE 披露 GNU binutils BFD 库 DLX 后端 ELF 重定位处理越界写入漏洞 CVE-2026-18220 CVSS 7.8,攻击者可通过 objdump/readelf/strip 等工具链触发 RCE,CI/CD 与安全扫描系统风险最高。
SUSE 披露 GNU binutils BFD 库 DLX 后端 ELF 重定位处理越界写入漏洞 CVE-2026-18220 CVSS 7.8,攻击者可通过 objdump/readelf/strip 等工具链触发 RCE,CI/CD 与安全扫描系统风险最高。
Symantec 披露中国背景黑客组织 Jewelbug(Earth Alux/REF7707)通过共享 webmail 模板注入 JavaScript 劫持 15 个中东国家政府机构账户,同一 C2 面板并行运营 OKX/Binance 高仿钓鱼站加密货币诈骗。
ShinyHunters 通过社工攻击入侵 RingCentral 云通信平台,盗取 623GB 数据遭拒后公开 280GB 压缩包,Have I Been Pwned 确认波及 160 万账户姓名邮箱电话住址。
GitLab 8月17日发布紧急补丁修复 CVE-2026-19478 GraphQL 指令未认证远程篡改漏洞,CVSS 评分 9.4,攻击者无需任何凭据即可远程修改或删除公共项目数据。
RabbitMQ 默认 guest/guest 账号与开放的管理端口是未授权访问的重灾区。本文给出账号加固、权限收敛、TLS 加密与防火墙限制的完整配置步骤。
2026年8月15日Linux主线内核披露Marvell OcteonTX网卡驱动octeontx2-af两枚独立缺陷:CVE-2026-72045影响rvu_mbox_handler_lmtst_tbl_setup与is_pf_func_valid,CVSS 9.9(Very Critical)可远程实施权限管理破坏;CVE-2026-72050为nix_setup_bpids资源分配类Critical。
2026年8月14日,加密货币硬件钱包厂商Trezor披露其第三方物流供应商数据泄露事件,11742名美、英、瑞典、哥伦比亚、巴西、意大利、葡萄牙用户姓名、住址、电话、邮箱被曝光,1947名附加客户姓名、城市、邮箱遭窃。这是两周内第二起针对硬件钱包持有者的安全事件。
2026年8月12日安全研究员q1uf3ng公开GeoServer jsonArrayContains未认证SQL注入零日漏洞,无CVE编号、无CVSS评分、无官方补丁。WatchTowr监测到大量公网探测尝试,多个备份组件交叉确认H2/SQL Server后端可远程执行任意SQL,配置admin级数据库账户时可升级为远程代码执行。
2026年8月11日披露的CVE-2026-20349是Cisco Secure Firewall ASA与FTD SSL VPN服务的堆内存释放前未清除漏洞,CVSS 8.6,攻击者仅需一条未认证HTTP请求即可远程重启整个防火墙。CISA已将其纳入KEV目录并要求8月14日前完成修补,BleepingComputer确认在野利用活动持续。
Cl0p 勒索团伙 8 月 13 日宣称入侵 Shell、Philips、GE、Fiserv 等 50 家全球企业,Shell 失窃 89GB 工程图纸,Philips 失窃 13.5GB 蓝图,攻击入口疑为 Oracle E-Business Suite 零日漏洞。
微软披露自2025年7月起活跃的DeadLock勒索软件组织,利用Polygon智能合约存储C2代理地址并轮换通信基础设施,HTML勒索页面与Session去中心化网络结合,规避执法机构传统下线手段,截至2026年7月已在泄露网站列出80余名受害者,跨越IT、采矿、运输、制造、酒店与消费品行业。
Black Hat USA 2026 大会上披露的 NatJack 攻击类,通过操纵 NAT 连接跟踪表实现 TCP 会话劫持与 DNS 投毒,CVE-2026-56181(Windows NAT/Hyper-V,CVSS 8.3)和 CVE-2026-63913(Linux Netfilter,CVSS 8.2)已分配编号,共影响 13 家厂商 32 款产品,但完整修补不存在。