CVE-2026-79784:Vocos 模型加载框架曝任意类实例化漏洞,AI 模型供应链再敲警钟
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
WordPress miniOrange SAML 2.0 SSO 插件曝两处认证绕过漏洞 CVE-2026-61979 和 CVE-2026-15981,二者组合可让攻击者无需凭证登录为任意管理员。DigitalOcean 安全团队已确认在野利用。
Adobe Campaign Classic 曝出 CVSS 10.0 满分命令注入漏洞 CVE-2026-76197,允许未经身份验证的攻击者远程执行任意代码。Adobe 在 8 月 25 日发布安全公告,建议所有版本默认视为受影响。
GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。
PostgreSQL 披露高危堆缓冲区溢出漏洞 CVE-2026-14669,CVSS 评分 8.8,攻击者凭借经过身份验证的数据库账户,可借助 to_char() 时区缩写处理路径触发堆溢出,并在 PostgreSQL 后端进程权限下执行任意代码。完整 PoC 利用代码已上传至 GitHub,所有部署 PostgreSQL 14.24、15.19、16.15、17.11、18.5 之前版本的用户均面临被利用风险。
TrendAI 研究人员披露 14 个伪装成日历与 streak 工具的 npm 包在 import 时无声启动 RedShell Linux 信标,落入 AI 驱动的 RedC2 4.0 命令控制框架。攻击利用 dist/index.mjs loader 在模块加载即拉起后台进程,完全绕开 npm –ignore-scripts 机制。包名涉及 streak-metrics-math、kit-map-vim 等共 14 个版本 1.0.0 系列。
Cisco 在 2026 年 8 月安全加固发布中修复 Crosswork 与 Secure Workload 产品线 9 个漏洞,其中 5 个拿到 CVSS 满分 10.0。全部问题由思科内部测试发现,暂无公开利用,但 Crosswork 作为网络编排控制面一旦被攻陷将影响全部托管设备,必须按厂商矩阵立即升级 7.2.1-SP / 3.10.9.1 / 4.0.4.16。
朝鲜背景 APT 组织 Lazarus 在 2026 年 Dream Job 间谍行动中引入 Windows AFD.sys 零日本地提权漏洞 CVE-2026-68820 搭配全新 Troy 后门与 FudModule 3.1 内核 Rootkit,对全球国防航空航天从业人员定向窃密。韩国警方确认 102 家机构遭入侵,影响面与持续性远超传统供应链攻击。
Zimbra Collaboration Suite 曝出 CVSS 8.9 高危命令注入漏洞 CVE-2026-73570,无需认证即可通过 SMTP 触发 SNMP trap 注入以 zimbra 用户身份远程执行任意命令。Zimbra 10.1.20 已修复,但补丁发布 28 天后波兰 CERT Polska 才确认在野利用,亚洲 4500 台自托管实例持续暴露。
AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。