CVE-2026-19478:GitLab GraphQL 代码注入漏洞遭在野利用,未授权攻击者可改写公开项目数据

GitLab 披露 GraphQL 代码注入漏洞 CVE-2026-19478,CVSS 评分 9.4,攻击者无需任何认证即可通过精心构造的 GraphQL 指令修改或删除公开项目及其数据。watchTowr 研究团队确认漏洞披露数日内即观察到在野利用尝试,所有自托管 GitLab 社区版与企业版的用户需立即升级至 19.2.4、19.1.6、19.0.8 或 18.11.11。

CVE-2026-14669:PostgreSQL to_char 堆缓冲区溢出致远程代码执行,PoC 已公开需立即修补

PostgreSQL 披露高危堆缓冲区溢出漏洞 CVE-2026-14669,CVSS 评分 8.8,攻击者凭借经过身份验证的数据库账户,可借助 to_char() 时区缩写处理路径触发堆溢出,并在 PostgreSQL 后端进程权限下执行任意代码。完整 PoC 利用代码已上传至 GitHub,所有部署 PostgreSQL 14.24、15.19、16.15、17.11、18.5 之前版本的用户均面临被利用风险。

14 个 npm 木马包投递 RedC2 4.0 AI 后门:Linux 供应链攻击跨过 –ignore-scripts 进入内存执行

TrendAI 研究人员披露 14 个伪装成日历与 streak 工具的 npm 包在 import 时无声启动 RedShell Linux 信标,落入 AI 驱动的 RedC2 4.0 命令控制框架。攻击利用 dist/index.mjs loader 在模块加载即拉起后台进程,完全绕开 npm –ignore-scripts 机制。包名涉及 streak-metrics-math、kit-map-vim 等共 14 个版本 1.0.0 系列。

Cisco 8 月安全加固发布:Crosswork 与 Secure Workload 共 9 处漏洞,5 个拿到 CVSS 10.0 满分

Cisco 在 2026 年 8 月安全加固发布中修复 Crosswork 与 Secure Workload 产品线 9 个漏洞,其中 5 个拿到 CVSS 满分 10.0。全部问题由思科内部测试发现,暂无公开利用,但 Crosswork 作为网络编排控制面一旦被攻陷将影响全部托管设备,必须按厂商矩阵立即升级 7.2.1-SP / 3.10.9.1 / 4.0.4.16。

Lazarus 组织 Dream Job 攻击链升级:Windows AFD.sys 内核零日 CVE-2026-68820 武器化,韩国 102 家机构被攻陷

朝鲜背景 APT 组织 Lazarus 在 2026 年 Dream Job 间谍行动中引入 Windows AFD.sys 零日本地提权漏洞 CVE-2026-68820 搭配全新 Troy 后门与 FudModule 3.1 内核 Rootkit,对全球国防航空航天从业人员定向窃密。韩国警方确认 102 家机构遭入侵,影响面与持续性远超传统供应链攻击。

CVE-2026-73570:Zimbra 邮件协作平台 SNMP 命令注入漏洞已被武器化,CISA KEV 收录限期修复

Zimbra Collaboration Suite 曝出 CVSS 8.9 高危命令注入漏洞 CVE-2026-73570,无需认证即可通过 SMTP 触发 SNMP trap 注入以 zimbra 用户身份远程执行任意命令。Zimbra 10.1.20 已修复,但补丁发布 28 天后波兰 CERT Polska 才确认在野利用,亚洲 4500 台自托管实例持续暴露。

CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。

CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。