CVE-2026-73570:Zimbra 邮件协作平台 SNMP 命令注入漏洞已被武器化,CISA KEV 收录限期修复
Zimbra Collaboration Suite 曝出 CVSS 8.9 高危命令注入漏洞 CVE-2026-73570,无需认证即可通过 SMTP 触发 SNMP trap 注入以 zimbra 用户身份远程执行任意命令。Zimbra 10.1.20 已修复,但补丁发布 28 天后波兰 CERT Polska 才确认在野利用,亚洲 4500 台自托管实例持续暴露。
Zimbra Collaboration Suite 曝出 CVSS 8.9 高危命令注入漏洞 CVE-2026-73570,无需认证即可通过 SMTP 触发 SNMP trap 注入以 zimbra 用户身份远程执行任意命令。Zimbra 10.1.20 已修复,但补丁发布 28 天后波兰 CERT Polska 才确认在野利用,亚洲 4500 台自托管实例持续暴露。
AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。
思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。
CISA 8 月 18 日将 Windows IKE Service Extensions 的 CVE-2026-33824 双重释放远程代码执行漏洞加入 Known Exploited Vulnerabilities 目录,CVSS 9.8、EPSS 99.0 百分位(56% 30 天被利用概率),联邦机构须在 8 月 21 日前修补;该漏洞通过 UDP 500/4500 端口对 IPsec VPN 服务器与 Windows IPsec 策略端点未认证远程代码执行。
Citrix 8 月 19 日发布 NetScaler ADC 与 NetScaler Gateway 安全公告 CTX696939,CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 9.3,影响配置为 SAML 动作或 Gateway/AAA 虚拟服务器的所有 14.1/13.1 在野版本;同期披露的 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。
Varonis 披露 Copilot Personal 的 CoSnitch 一键数据外泄漏洞 CVE-2026-24301,CVSS 8.8,8 月 18 日补丁发布。
CISA 8/17 将 Ray 框架 CVE-2025-62593 纳入 KEV,CVSS 9.4;DNS rebinding 配合 Firefox/Safari 即可对开发者主机 RCE。
高通 8 月安全公告披露 WLAN 固件栈缓冲区漏洞 CVE-2026-25289,CVSS 9.6,影响手机/汽车/IoT/可穿戴等数百款骁龙设备。
Red Hat Advanced Cluster Management 与 Multicluster Global Hub 使用的 multicloud-operators-subscription 组件曝出 CVE-2026-66792,CVSS 9.9,受管集群普通用户通过精心构造 Subscription annotations 即可提权至 cluster-admin,可在多集群环境中部署任意资源;公开 exploit 已经流传,NCSC-FI 紧急通告。
Apple 8 月 18 日发布 Safari 26.6.1 与 macOS Tahoe 26.6.2,22 个 WebKit CVE 中 9 个由 OpenAI Codex Security 报告,焦点 CVE-2026-65346 ImageIO 整数溢出可一键触发任意代码执行,CVE-2026-64778 WebKit History 还可在受害者访问恶意站点时泄露敏感数据。