miniOrange SAML WordPress 插件曝两处认证绕过漏洞,CISA 警告攻击已在野
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。
Apollo Global Management 在 8 月 21 日公开披露,7 月 6 日至 10 日期间有攻击者通过社会工程攻入其云平台,部分个人 SSN、生日、家庭住址与联系信息可能已被获取,与 Google 追踪的 UNC6671 假托 IT Helpdesk 攻击集群协同一致。
微软与中国国家互联网应急中心通报显示,与中国关联的 Storm-1175 组织自 7 月 31 日起利用 N-able N-central RMM 平台认证绕过 CVE-2026-18577 部署新型 StormEncryptor 勒索软件,逾半数在线 N-central 服务器尚未修补,CISA 已将漏洞加入 KEV 目录。
微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。
Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。
Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。
思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。
Citrix 8 月 19 日发布 NetScaler ADC 与 NetScaler Gateway 安全公告 CTX696939,CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 9.3,影响配置为 SAML 动作或 Gateway/AAA 虚拟服务器的所有 14.1/13.1 在野版本;同期披露的 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。
Red Hat Advanced Cluster Management 与 Multicluster Global Hub 使用的 multicloud-operators-subscription 组件曝出 CVE-2026-66792,CVSS 9.9,受管集群普通用户通过精心构造 Subscription annotations 即可提权至 cluster-admin,可在多集群环境中部署任意资源;公开 exploit 已经流传,NCSC-FI 紧急通告。
Cisco 8月发布 IOS XE 安全加固公告,7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8 最高危,CVE-2026-20267 访问控制不当 CVSS 9.0,影响 17.9-26.1 全分支。
GitLab 8月17日发布紧急补丁修复 CVE-2026-19478 GraphQL 指令未认证远程篡改漏洞,CVSS 评分 9.4,攻击者无需任何凭据即可远程修改或删除公共项目数据。