CVE-2026-73570:Zimbra 邮件协作平台 SNMP 命令注入漏洞已被武器化,CISA KEV 收录限期修复

Zimbra Collaboration Suite 曝出 CVSS 8.9 高危命令注入漏洞 CVE-2026-73570,无需认证即可通过 SMTP 触发 SNMP trap 注入以 zimbra 用户身份远程执行任意命令。Zimbra 10.1.20 已修复,但补丁发布 28 天后波兰 CERT Polska 才确认在野利用,亚洲 4500 台自托管实例持续暴露。

CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。

CVE-2026-69836:微软 Entra ID 云身份服务遭在野利用,CVSS 满分 10.0 反序列化 RCE 引发跨租户危机

微软于 2026 年 8 月 20 日披露其云身份与访问管理服务 Entra ID 中存在反序列化不可信数据导致的远程代码执行漏洞 CVE-2026-69836,CVSS 满分 10.0,已被确认在野遭利用。漏洞无需任何账号或权限,但已在服务端完成热补丁修复。

CVE-2026-20223:思科 Secure Workload 内部 API 认证绕过漏洞 CVSS 满分 10.0,无任何绕过即可直取 Site Admin

思科披露 Secure Workload 内部 REST API 严重认证绕过漏洞 CVE-2026-20223,CVSS v3.1 满分 10.0,无密码、无社工、无前置条件即可获得 Site Admin,跨租户读写策略日志。修复版本 3.10.8.3 与 4.0.3.17,无任何临时绕过方案,必须立即升级。

CVE-2026-33824 Windows IKE 双重释放未认证 RCE 漏洞 CVSS 9.8,EPSS 99.0 百分位进入 CISA KEV 目录

CISA 8 月 18 日将 Windows IKE Service Extensions 的 CVE-2026-33824 双重释放远程代码执行漏洞加入 Known Exploited Vulnerabilities 目录,CVSS 9.8、EPSS 99.0 百分位(56% 30 天被利用概率),联邦机构须在 8 月 21 日前修补;该漏洞通过 UDP 500/4500 端口对 IPsec VPN 服务器与 Windows IPsec 策略端点未认证远程代码执行。

CVE-2026-19490:Citrix NetScaler ADC/Gateway SAML 认证绕过漏洞 CVSS 9.3,SSL VPN 与 AAA 虚拟服务器须紧急升级

Citrix 8 月 19 日发布 NetScaler ADC 与 NetScaler Gateway 安全公告 CTX696939,CVE-2026-19490 备用路径认证绕过漏洞 CVSS v4.0 9.3,影响配置为 SAML 动作或 Gateway/AAA 虚拟服务器的所有 14.1/13.1 在野版本;同期披露的 CVE-2026-19489 内存溢出 DoS 漏洞 CVSS 8.8。

CVE-2026-66792:Red Hat 多集群订阅组件 Kubernetes cluster-admin 提权漏洞 CVSS 9.9

Red Hat Advanced Cluster Management 与 Multicluster Global Hub 使用的 multicloud-operators-subscription 组件曝出 CVE-2026-66792,CVSS 9.9,受管集群普通用户通过精心构造 Subscription annotations 即可提权至 cluster-admin,可在多集群环境中部署任意资源;公开 exploit 已经流传,NCSC-FI 紧急通告。

Apple Safari 26.6.1 修复 22 个 WebKit 漏洞:CVE-2026-65346 ImageIO 整数溢出可一键执行任意代码

Apple 8 月 18 日发布 Safari 26.6.1 与 macOS Tahoe 26.6.2,22 个 WebKit CVE 中 9 个由 OpenAI Codex Security 报告,焦点 CVE-2026-65346 ImageIO 整数溢出可一键触发任意代码执行,CVE-2026-64778 WebKit History 还可在受害者访问恶意站点时泄露敏感数据。