CVE-2026-16812:Arista VeloCloud Orchestrator CVSS 10.0命令注入漏洞遭野外利用
Arista VeloCloud Orchestrator本地部署版本曝出未认证操作系统命令注入漏洞CVE-2026-16812,CVSS评分高达10.0满分,攻击者可完全控制SD-WAN管理平面及所有边缘设备,CISA已将其列入KEV目录。
Arista VeloCloud Orchestrator本地部署版本曝出未认证操作系统命令注入漏洞CVE-2026-16812,CVSS评分高达10.0满分,攻击者可完全控制SD-WAN管理平面及所有边缘设备,CISA已将其列入KEV目录。
Oracle 7月关键补丁更新修复WebLogic Server核心组件严重漏洞,攻击者无需认证即可通过T3/IIOP协议实现服务器完全接管,CVSS评分9.8。
Microsoft SharePoint CVE-2026-50522反序列化漏洞已在野外被积极利用。攻击者通过单个请求窃取IIS机器密钥,可伪造认证令牌维持持久访问。补丁 alone 不足,需轮换密钥。
Adobe ColdFusion的RDS FILEIO处理程序存在路径遍历漏洞CVE-2026-48282,攻击者可在2小时内完成武器化利用。未经认证即可写入任意文件实现RCE,CISA已纳入KEV目录。
西门子Opcenter X制造运营管理平台存在严重JWT验证绕过漏洞CVE-2026-56451,CVSS评分10.0。未经认证的远程攻击者可伪造任意JWT令牌冒充管理员,获得对工业生产系统的完全未授权访问。
安全研究员Stan Shaw披露nginx脚本引擎中存在一个潜伏15年的严重漏洞,远程未认证攻击者可通过堆缓冲区溢出实现预认证RCE,影响0.9.6至1.30.3所有版本。
企业级备份软件Veeam Backup & Replication曝严重RCE漏洞CVE-2026-44963,CVSS评分9.4,已认证域用户可远程执行任意代码,勒索软件组织优先攻击目标。
Redis于7月23日发布七项安全更新,修复由AI研究代理发现的多个认证后远程代码执行漏洞,涉及Streams use-after-free和RedisBloom TDigest越界写入,均可通过RESTORE命令触发。
WordPress核心存在近十年来最严重的预认证远程代码执行漏洞链wp2shell,由CVE-2026-63030(REST API路由混淆,CVSS 9.8)和CVE-2026-60137(SQL注入)组合而成,已确认遭野外利用。