CVE-2021-22681:伊朗CyberAv3ngers利用不可修补PLC漏洞攻击30+明尼苏达水务系统
2026年7月26-27日,伊朗IRGC关联的CyberAv3ngers组织利用Rockwell Automation Logix PLC不可修补漏洞CVE-2021-22681发动协调攻击,影响明尼苏达州30多个社区水务系统,多个设施被迫切换至手动操作。
2026年7月26-27日,伊朗IRGC关联的CyberAv3ngers组织利用Rockwell Automation Logix PLC不可修补漏洞CVE-2021-22681发动协调攻击,影响明尼苏达州30多个社区水务系统,多个设施被迫切换至手动操作。
Broadcom修复VMware vCenter认证绕过、目录遍历RCE和ESXi VMXNET3虚拟机逃逸三个严重漏洞,CVSS评分最高9.8,未认证攻击者即可完全控制虚拟化基础设施,无临时解决方案。
Cisco Secure Firewall Management Center(FMC)存在硬编码低权限账户密码漏洞CVE-2026-20316,未认证攻击者可登录并读取敏感配置数据,CISA已于7月29日将其列入KEV目录,联邦机构需在8月1日前完成修补。
Arista VeloCloud Orchestrator本地部署版本曝出未认证操作系统命令注入漏洞CVE-2026-16812,CVSS评分高达10.0满分,攻击者可完全控制SD-WAN管理平面及所有边缘设备,CISA已将其列入KEV目录。
Microsoft SharePoint CVE-2026-50522反序列化漏洞已在野外被积极利用。攻击者通过单个请求窃取IIS机器密钥,可伪造认证令牌维持持久访问。补丁 alone 不足,需轮换密钥。
Adobe ColdFusion的RDS FILEIO处理程序存在路径遍历漏洞CVE-2026-48282,攻击者可在2小时内完成武器化利用。未经认证即可写入任意文件实现RCE,CISA已纳入KEV目录。
CISA将Fortinet FortiSandbox两个OS命令注入漏洞纳入已知被利用漏洞目录,攻击者可通过构造HTTP请求在未认证条件下执行任意命令,联邦机构须在7月19日前完成修复。