CVE-2026-79784:Vocos 模型加载框架曝任意类实例化漏洞,AI 模型供应链再敲警钟
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
Adobe Campaign Classic 曝出 CVSS 10.0 满分命令注入漏洞 CVE-2026-76197,允许未经身份验证的攻击者远程执行任意代码。Adobe 在 8 月 25 日发布安全公告,建议所有版本默认视为受影响。
日本知名云与主机服务商 Sakura Internet 公开披露一起大规模数据泄露事件,攻击者未经授权访问其租赁服务器环境与销售管理系统,最多 136 万客户账户信息可能暴露,事件同时波及数百台租赁服务器账户并在受影响环境中植入恶意软件。这是日本近期最具规模的云服务商泄露事件之一,引发对日本本土云生态安全防护的广泛讨论。
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
PostgreSQL 披露高危堆缓冲区溢出漏洞 CVE-2026-14669,CVSS 评分 8.8,攻击者凭借经过身份验证的数据库账户,可借助 to_char() 时区缩写处理路径触发堆溢出,并在 PostgreSQL 后端进程权限下执行任意代码。完整 PoC 利用代码已上传至 GitHub,所有部署 PostgreSQL 14.24、15.19、16.15、17.11、18.5 之前版本的用户均面临被利用风险。
Apache Camel 集成框架曝出 CVSS 9.8 严重远程代码执行漏洞 CVE-2026-47323,未认证攻击者可通过 HTTP 注入 Camel 内部头触发任意文件写入与代码执行。Check Point 已在 IPS 中发布签名防护,受影响版本为 3.18.0–4.14.5 与 4.15.0–4.18.1,官方已发布 4.14.6 与 4.18.2 修复版本。
思科 Unified Communications Manager 曝出 CVSS 8.6 高危 SSRF 漏洞 CVE-2026-20230,启用 WebDialer 服务时未认证攻击者可向底层操作系统写入任意文件,并以此为跳板升级至 root。公开 PoC 已发布,思科尚未观察到恶意利用,但暴露面需立即评估。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。
美国 NSA、CISA、FBI、能源部、环保署 8 月 19 日联合发布 AA26-231A 通告,确认攻击者正在用 AI 生成 Python 脚本主动扫描并试探 Siemens S7 系列 PLC,目标覆盖能源、水务、化工、关键制造与国防工业基础,建议立即在边界阻断 TCP/102 并盘点工程工作站。
Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。
Oracle 在 8 月 19 日发布的季度 Critical Patch Update 一举修复 943 个漏洞、覆盖 23 个产品线,重点是 CVE-2026-61241 LDAP 组件 CVSS 10.0 满分未认证 RCE 与 WebLogic Server 多个 CVSS 9.8/9.9 的 T3/IIOP 远程代码执行,建议 72 小时内完成生产修补。