CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。

Jewelbug APT 双线作战:15 国政府邮件遭脚本劫持,同一控制面板并行加密货币诈骗

Symantec 披露中国背景黑客组织 Jewelbug(Earth Alux/REF7707)通过共享 webmail 模板注入 JavaScript 劫持 15 个中东国家政府机构账户,同一 C2 面板并行运营 OKX/Binance 高仿钓鱼站加密货币诈骗。

Cl0p 勒索软件再袭全球 50 家巨头:Shell 89GB 数据失窃,疑涉 Oracle E-Business Suite 0day

Cl0p 勒索团伙 8 月 13 日宣称入侵 Shell、Philips、GE、Fiserv 等 50 家全球企业,Shell 失窃 89GB 工程图纸,Philips 失窃 13.5GB 蓝图,攻击入口疑为 Oracle E-Business Suite 零日漏洞。

CVE-2026-70336:VS Code 1.133 修复远程代码执行漏洞,GitHub Copilot 代理模式同步曝命令注入

微软 8 月补丁日同步修复 VS Code 远程代码执行漏洞 CVE-2026-70336 与 GitHub Copilot 代理模式命令注入漏洞 CVE-2026-70335,所有 1.132 及更早版本的 VS Code 全部受影响,开发者工作站成为高价值凭证库。

CVE-2026-20272:思科 IOS XE 命令注入漏洞 CVSS 9.8,思科自审发现 7 个高危缺陷同步修复

思科在 2026 年 8 月 5 日发布 IOS XE 软件加固公告 cisco-sa-hardening-iosxe-V8NMuMZJ,CVE-2026-20272 命令注入漏洞 CVSS 9.8 居首,涵盖 CWE-74/CWE-119/CWE-284 等 7 大类共 7 个 CVE,影响 17.9 至 17.18 全线和 26.1 新分支,无绕过方法,必须升级。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

CVE-2026-58443:Gitea 公共作用域令牌可写入私有仓库并触发 Actions,CVSS 9.6 PoC 已公开

自托管 Gitea 自托管代码平台曝出严重令牌作用域绕过漏洞 CVE-2026-58443(CVSS 9.6 Critical)。仅持有 public-only 令牌的调用方可通过 PR 更新端点把公共提交推送到私有 head 仓库并触发私有 Actions 工作流,官方已在 v1.27.0 修复,完整 PoC 已公开。

Chrome 151 一次性修复 370 个安全漏洞,其中 CVE-2026-11645 V8 零日已被野利用

Google 发布 Chrome 151 稳定版,一次性修复 370 个安全漏洞(7 严重、71 高危、170 中危、122 低危)。其中 CVE-2026-11645(V8 越界读写,CVSS 8.8)已被列入 CISA KEV 目录并存在野外利用。新增 7 个严重漏洞(CVE-2026-17650 至 17656)涉及 Compositing、Views、Skia、Ozone、Dawn、ANGLE 与 Updater 的 use-after-free 与输入验证缺陷。

Apache Traffic Server 修复 38 个安全漏洞,含请求走私与内存安全缺陷(CVSS 10.0)

Apache 软件基金会 2026-08-05 发布 Apache Traffic Server 9.2.15 / 10.1.4 安全更新,一次性修复 38 个安全漏洞,涵盖请求走私、访问控制绕过及内存安全崩溃,其中 CVE-2026-33267、CVE-2026-58150 等多个漏洞 CVSS 评分达到 10.0。作为全球 CDN 与边缘缓存广泛部署的核心组件,官方建议用户立即升级。