CVE-2026-64849:MLflow webhook SSRF 漏洞遭在野利用,AI 基础设施直接外泄云端 IAM 凭据

AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。

CVE-2026-58231:SAP Commerce Cloud 未认证 RCE 漏洞遭在野利用,CVSS 满分 10.0 引发全球紧急修补

SAP 8月补丁日修复的 Commerce Cloud Data Hub Adapter 未认证远程代码执行漏洞 CVE-2026-58231,CVSS 高达 10.0,仅隔 3 天即在 Honeypot 捕获到利用尝试,Shadowserver 监测到 4200 多个互联网暴露指纹,零售商与能源行业广泛受影响。

Linux内核octeontx2-af驱动曝CVSS 9.9高危CVE-2026-72045与资源分配CVE-2026-72050,2026年8月15日集中披露

2026年8月15日Linux主线内核披露Marvell OcteonTX网卡驱动octeontx2-af两枚独立缺陷:CVE-2026-72045影响rvu_mbox_handler_lmtst_tbl_setup与is_pf_func_valid,CVSS 9.9(Very Critical)可远程实施权限管理破坏;CVE-2026-72050为nix_setup_bpids资源分配类Critical。

CVE-2026-9856:HuggingFace Transformers路径遍历漏洞影响Idefics/Florence/Gemma/Phi/Qwen-VL,本地加载模型即被改写任意文件

2026年8月2日披露的CVE-2026-9856影响HuggingFace Transformers <=5.8.0.dev0版本,攻击者只需在Hub上发布含有恶意tokenizer_config.json的仓库,受害者save_pretrained()时即可触发路径遍历写入任意文件。CVSS 7.1,已出现公开PoC仓库。

CVE-2026-20349:思科 ASA/FTD SSL VPN 服务远程拒绝服务漏洞遭在野利用,无绕过方案必须立即热修补

2026年8月11日披露的CVE-2026-20349是Cisco Secure Firewall ASA与FTD SSL VPN服务的堆内存释放前未清除漏洞,CVSS 8.6,攻击者仅需一条未认证HTTP请求即可远程重启整个防火墙。CISA已将其纳入KEV目录并要求8月14日前完成修补,BleepingComputer确认在野利用活动持续。

CVE-2026-70336:VS Code 1.133 修复远程代码执行漏洞,GitHub Copilot 代理模式同步曝命令注入

微软 8 月补丁日同步修复 VS Code 远程代码执行漏洞 CVE-2026-70336 与 GitHub Copilot 代理模式命令注入漏洞 CVE-2026-70335,所有 1.132 及更早版本的 VS Code 全部受影响,开发者工作站成为高价值凭证库。