Chrome 151 一次性修复 370 个安全漏洞,其中 CVE-2026-11645 V8 零日已被野利用

Google 发布 Chrome 151 稳定版,一次性修复 370 个安全漏洞(7 严重、71 高危、170 中危、122 低危)。其中 CVE-2026-11645(V8 越界读写,CVSS 8.8)已被列入 CISA KEV 目录并存在野外利用。新增 7 个严重漏洞(CVE-2026-17650 至 17656)涉及 Compositing、Views、Skia、Ozone、Dawn、ANGLE 与 Updater 的 use-after-free 与输入验证缺陷。

Apache Traffic Server 修复 38 个安全漏洞,含请求走私与内存安全缺陷(CVSS 10.0)

Apache 软件基金会 2026-08-05 发布 Apache Traffic Server 9.2.15 / 10.1.4 安全更新,一次性修复 38 个安全漏洞,涵盖请求走私、访问控制绕过及内存安全崩溃,其中 CVE-2026-33267、CVE-2026-58150 等多个漏洞 CVSS 评分达到 10.0。作为全球 CDN 与边缘缓存广泛部署的核心组件,官方建议用户立即升级。

CVE-2026-34486:Apache Tomcat 集群 EncryptInterceptor 修复回归导致 RCE(CVSS 7.5)

Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。

CVE-2026-9198:IBM Langflow OSS 预认证远程代码执行漏洞,CVSS 9.8 被纳入 CISA KEV

IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。

CVE-2026-17566:pgAdmin 4 远程代码执行漏洞被披露(CVSS 9.4),与之前未完全修复的 CVE-2025-13780 同源

pgAdmin 4 本月披露一个高危远程代码执行漏洞 CVE-2026-17566(CVSS 9.4),出现在 Import/Export Data 工具转换 SQL 为 psql copy 命令的 Jinja 模板中。由于反斜杠转义不匹配,被授权攻击者可跳出查询 wrap,通过 psql 执行任意系统命令。该漏洞为 2025 年 CVE-2025-13780 的“未完全修复”同源。

CVE-2026-18577:N-able N-central RMM 平台认证绕过漏洞遭野外利用,上千 MSP 客户存在“仙鬼”接管风险

N-able 于 2026 年 8 月 2 日公告仔织 N-central 远程监控与管理平台 CVE-2026-18577 认证绕过漏洞,CVSSv4.0 8.2,已被实证野外利用。该漏洞为原本已修 CVE-2026-18556 的“补丁绕过”,攻击者获得控制台全权后可透过 Take Control 功能继续侵入下游企业终端,并以 Cloudflare Tunnel 作为持久化机制。

CVE-2026-67340:ArcadeDB虚拟机脚本触发器可远程命令执行(CVSS 9.8)

ArcadeDB 多模型数据库暴露严重远程代码执行漏洞 CVE-2026-67340,CVSSv3.1 评分达到 9.8(严重)。任何拥有 UPDATE_SCHEMA 权限的认证用户可通过创建一个调用 Java.type(“java.lang.Runtime”) 的 JavaScript 触发器,在触发时获得服务器进程权限下的操作系统命令执行。官方已发布 26.7.2 修复版本。

CVE-2026-67305:FreeRDP Windows 客户端剪贴板堆缓冲区溢出漏洞,CVSS 9.4

FreeRDP Windows 客户端(wfreerdp)曝出 CVE-2026-67305 堆缓冲区溢出漏洞,CVSS v4.0 评分 9.4。剪贴板虚拟通道处理 CLIPRDR_FILE_CONTENTS_RESPONSE PDU 时未校验服务器返回大小,恶意 RDP 服务器可在用户执行粘贴操作时触发堆内存破坏,最终获得客户端进程权限的远程代码执行。影响 3.28.0 及更早版本,官方在 3.29.0 修复。

CVE-2026-62379:OpenAM 身份认证平台未授权远程代码执行漏洞,CVSS 9.8

开源身份与访问管理平台 OpenAM 曝出 CVE-2026-62379 预认证远程代码执行漏洞,CVSS v3.1 评分 9.8。位于 /authservice 端点使用 Class.forName 反射加载任意 Java 类,攻击者无需任何凭证即可在默认配置下完成服务器完全接管。影响 16.1.1 及更早版本,官方已在 16.1.2 修复。

CVE-2026-48449:Adobe Campaign Classic 未授权远程代码执行漏洞预警,CVSS 10.0 满分

Adobe 于 2026 年 7 月 29 日发布安全公告 APSB26-114,修复 Adobe Campaign Classic(ACC)一处错误授权漏洞 CVE-2026-48449,CVSS v3.1 评分 10.0 满分。攻击者无需任何凭证与用户交互即可远程执行任意代码,影响全部 7.4.3 build 9397 及更早版本,建议立即升级至 7.4.3 build 9398。