Cisco IOS XE 8月安全加固:7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8
Cisco 8月发布 IOS XE 安全加固公告,7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8 最高危,CVE-2026-20267 访问控制不当 CVSS 9.0,影响 17.9-26.1 全分支。
Cisco 8月发布 IOS XE 安全加固公告,7枚严重漏洞集中披露,CVE-2026-20272 命令注入 CVSS 9.8 最高危,CVE-2026-20267 访问控制不当 CVSS 9.0,影响 17.9-26.1 全分支。
GitLab 8月17日发布紧急补丁修复 CVE-2026-19478 GraphQL 指令未认证远程篡改漏洞,CVSS 评分 9.4,攻击者无需任何凭据即可远程修改或删除公共项目数据。
荷兰 NCSC 8 月 13 日更新警报,macOS 屏幕共享认证绕过漏洞 CVE-2026-65400(CVSS 7.1)已遭在野利用,攻击者无需凭据即可获得系统 root 权限并植入门罗币加密货币挖矿程序。
Fortinet 8 月 12-13 日集中修复 FortiWeb、FortiManager、FortiClient 多枚高危漏洞。CVE-2026-26035 在启用 Remote RADIUS 通配符时允许未认证攻击者以任意密码登录 WAF 管理后台。
Adobe 8月补丁日修复的CVE-2026-71362高危账户接管漏洞(CVSS 9.1)已被攻击者在数小时内武器化,Sansec Shield 已拦截首轮利用尝试,影响 Commerce、Commerce B2B 与 Magento Open Source 2.4.4–2.4.9 全线。
IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。
pgAdmin 4 本月披露一个高危远程代码执行漏洞 CVE-2026-17566(CVSS 9.4),出现在 Import/Export Data 工具转换 SQL 为 psql copy 命令的 Jinja 模板中。由于反斜杠转义不匹配,被授权攻击者可跳出查询 wrap,通过 psql 执行任意系统命令。该漏洞为 2025 年 CVE-2025-13780 的“未完全修复”同源。
N-able 于 2026 年 8 月 2 日公告仔织 N-central 远程监控与管理平台 CVE-2026-18577 认证绕过漏洞,CVSSv4.0 8.2,已被实证野外利用。该漏洞为原本已修 CVE-2026-18556 的“补丁绕过”,攻击者获得控制台全权后可透过 Take Control 功能继续侵入下游企业终端,并以 Cloudflare Tunnel 作为持久化机制。
ArcadeDB 多模型数据库暴露严重远程代码执行漏洞 CVE-2026-67340,CVSSv3.1 评分达到 9.8(严重)。任何拥有 UPDATE_SCHEMA 权限的认证用户可通过创建一个调用 Java.type(“java.lang.Runtime”) 的 JavaScript 触发器,在触发时获得服务器进程权限下的操作系统命令执行。官方已发布 26.7.2 修复版本。
ServiceNow AI Platform 曝出 CVE-2026-6875 预认证沙箱逃逸远程代码执行漏洞,CVSS 9.5,影响财富 500 强中约 85% 的 ServiceNow 用户。攻击者无需凭证即可通过 /assessment_thanks.do 端点逃逸脚本沙箱并以平台权限执行任意代码。自我披露 5 天后(7 月 18 日)已确认野外利用,所有自托管实例需立即升级。
开源身份与访问管理平台 OpenAM 曝出 CVE-2026-62379 预认证远程代码执行漏洞,CVSS v3.1 评分 9.8。位于 /authservice 端点使用 Class.forName 反射加载任意 Java 类,攻击者无需任何凭证即可在默认配置下完成服务器完全接管。影响 16.1.1 及更早版本,官方已在 16.1.2 修复。
Adobe 于 2026 年 7 月 29 日发布安全公告 APSB26-114,修复 Adobe Campaign Classic(ACC)一处错误授权漏洞 CVE-2026-48449,CVSS v3.1 评分 10.0 满分。攻击者无需任何凭证与用户交互即可远程执行任意代码,影响全部 7.4.3 build 9397 及更早版本,建议立即升级至 7.4.3 build 9398。