漏洞快报
正在被实际利用的漏洞(CISA KEV)按最新排序。每个 CVE 均附带利用概率(EPSS)与严重程度(CVSS),从防御视角帮助你判断「是否需要立即修复」的信息流。
Metabase 存在漏洞:远程且无需认证的攻击者可通过 '/reset_password' 数据库端点注入任意 SQL,从而获取连接的 Metabase 实例的管理员访问权限。
KEV 收录: 2026-08-11官方(NVD) →Cisco Secure Firewall Adaptive Security Appliance (ASA) 软件和 Cisco Secure Firewall Threat Defense (FTD) 软件的远程访问 SSL VPN 服务中存在一个漏洞,可能允许未认证的远程攻击者导致设备意外重启,从而引发拒绝服务(DoS)状态。 该漏洞由处理 HTTP 请求时错误检查不足导致。攻击者可通过向受影响设备的远程访问 SSL VPN 服务发送特制的 HTTP 请求来利用该漏洞。成功利用后,攻击者可使受影响设备重启,导致拒绝服务。
KEV 收录: 2026-08-11官方(NVD) →Windows WinSock 附属功能驱动(Ancillary Function Driver)中存在的重用已释放(Use-after-free)漏洞,允许已授权的本地攻击者提升权限。
KEV 收录: 2026-08-11官方(NVD) →Progress ADC 产品的 API 中存在操作系统命令注入远程代码执行漏洞。未经身份验证的攻击者可以利用多个命令端点中的未过滤输入,在 LoadMaster 设备上执行任意命令。
KEV 收录: 2026-08-07官方(NVD) →在 JetBrains TeamCity 2026.1.3 之前以及 2025.11.7 之前的版本中,存在通过代理轮询协议实现的未认证远程代码执行漏洞。
KEV 收录: 2026-08-05官方(NVD) →由于为修复 CVE-2026-29146 而引入的变更导致可以绕过 EncryptInterceptor,Apache Tomcat 存在敏感数据未加密漏洞。 受影响版本:Apache Tomcat 11.0.20、10.1.53、9.0.116。 建议用户升级到已修复的版本:11.0.21、10.1.54 或 9.0.117。
KEV 收录: 2026-08-04官方(NVD) →IBM Langflow OSS 1.0.0 到 1.10.0 允许未认证的攻击者链式利用 /api/v1/auto_login(向任意网络调用者铸造 SUPERUSER 令牌)与 /api/v1/validate/code(通过 exec() 执行用户代码),在默认 Langflow 部署上实现完全远程代码执行。
KEV 收录: 2026-08-04官方(NVD) →N-able N-central 中存在通过替代路径或通道绕过身份验证的漏洞,允许绕过身份验证。 此问题影响 N-central:直到 2026.1 版本。
KEV 收录: 2026-08-04官方(NVD) →针对 CVE-2026-18556 的修补不完整,导致 N-central 到 2026.3.1 版本存在认证绕过和账户接管风险。
KEV 收录: 2026-08-03官方(NVD) →Cisco Secure Firewall Management Center (FMC) 软件的 Web 界面中存在一处漏洞,可能允许未经身份验证的远程攻击者使用低权限账户登录受影响设备,从而访问受影响系统内的敏感数据。 该漏洞由一个低权限账户使用静态用户凭据引起。攻击者可利用该账户登录受影响系统。成功利用后,攻击者可以以该低权限用户身份登录受影响系统并访问敏感数据。 注意:如果 FMC 管理界面没有对外公开互联网访问,则与此漏洞相关的攻击面会减小。 Cisco 将本安全通告的安全影响评级(SIR)定为高(High),高于依据分数显示的中等(Medium),原因是该漏洞可与其他 Cisco Secure FMC 软件漏洞配合使用以提升权限。
KEV 收录: 2026-07-29官方(NVD) →VeloCloud Orchestrator (VCO) 本地部署版存在安全问题,可能允许远程攻击者访问受权的内部功能并影响 VCO 主机。成功利用可能破坏编排器及其管理的数据的机密性、完整性和可用性。 该功能原本仅供内部使用,不应被远程访问。 VCO 的托管版和专用版已在本通知发出前完成修补。 该问题由外部发现,已知正在被主动利用。
KEV 收录: 2026-07-27官方(NVD) →Fortinet FortiOS 7.6.0 至 7.6.1、7.4.0 至 7.4.6、7.2 全版本、7.0 全版本、6.4 全版本中存在敏感信息暴露至未授权主体的漏洞(CWE-200)。远程未认证攻击者可通过构造的 HTTP 请求绕过针对某些后利用情形中观察到的符号链接持久化机制所开发的补丁,从而导致敏感信息泄露。该攻击场景要求攻击者先通过另一个漏洞在文件系统层面妥协该产品。
KEV 收录: 2026-07-27官方(NVD) →Microsoft Office SharePoint 在反序列化不受信任的数据时存在漏洞,允许未经授权的攻击者通过网络执行代码。
KEV 收录: 2026-07-22官方(NVD) →Check Point SmartConsole 登录过程中的身份验证绕过漏洞允许未认证的远程攻击者获取应用程序登录令牌,并使用该令牌以完全管理员权限进行认证。成功利用该漏洞可使攻击者修改安全策略和安全配置。远程利用要求能够访问管理服务器的 IP 地址且配置未限制受信任客户端。Check Point 已知该漏洞正在被利用,并且已影响极少数客户。
KEV 收录: 2026-07-22官方(NVD) →WordPress 6.9.x(低于 6.9.5)和 7.0.x(低于 7.0.2)存在一个 REST API 批处理端点的路由混淆问题,该问题与 author__not_in 的 WP_Query SQL 注入(CVE-2026-60137)结合使用时,可能允许攻击者执行 SQL 注入并最终实现远程代码执行。
KEV 收录: 2026-07-21官方(NVD) →Langflow exec_globals 从不受信任控制域包含功能导致的远程代码执行漏洞。此漏洞允许远程攻击者在受影响的 Langflow 部署上执行任意代码。利用该漏洞无需身份验证。 具体缺陷存在于对提供给 validate 端点的 exec_globals 参数的处理。问题源自从不受信任的控制域包含资源。攻击者可利用该漏洞在 root 上下文中执行代码。曾编号为 ZDI-CAN-27325。
KEV 收录: 2026-07-21官方(NVD) →WordPress 6.8.x 在 6.8.6 之前、6.9.x 在 6.9.5 之前和 7.0.x 在 7.0.2 之前未能正确清理 WP_Query 的 author__not_in 参数,当插件或主题将不受信任的输入传递给该参数时,可能导致 SQL 注入。
KEV 收录: 2026-07-21官方(NVD) →在 DD-WRT 版本 45724 之前的 router/upnp/src/ssdp.c 中发现了一个问题。UPnP 处理功能中存在不安全的 strcpy,允许未认证的远程攻击者发送请求导致覆盖内部固定缓冲区。利用该漏洞要求 DD-WRT 用户启用 UPnP(默认关闭,且默认只在内部接口上监听)。该问题发生在 ssdp_msearch(可通过 M-SEARCH 请求触发)。
KEV 收录: 2026-07-21官方(NVD) →Fortinet FortiSandbox 4.4.0 到 4.4.8 中存在针对操作系统命令使用的特殊元素未适当中和(“操作系统命令注入”)的漏洞,可能允许攻击者通过 <insert attack vector here> 执行未授权的代码或命令。
KEV 收录: 2026-07-16官方(NVD) →Fortinet FortiSandbox 5.0.0 到 5.0.5、FortiSandbox 4.4.0 到 4.4.8、FortiSandbox 4.2(所有版本)、FortiSandbox Cloud 5.0.4 到 5.0.5、FortiSandbox PaaS 5.0.4 到 5.0.5 中存在对操作系统命令使用的特殊元素未正确中和(“OS 命令注入”)的漏洞。该漏洞可能允许未认证的攻击者通过特制的 HTTP 请求执行未授权的命令。
KEV 收录: 2026-07-16官方(NVD) →Microsoft Office SharePoint 中对不受信任数据的反序列化允许未经授权的攻击者通过网络执行代码。
KEV 收录: 2026-07-16官方(NVD) →Oracle E-Business Suite 的 Oracle Payments 产品(组件:文件传输)存在漏洞。受影响的受支持版本为 12.2.3-12.2.15。该漏洞易于被利用,允许通过 HTTP 的网络访问的未认证攻击者危及 Oracle Payments。成功利用此漏洞可能导致对 Oracle Payments 的接管。CVSS 3.1 基础分数 9.8(机密性、完整性和可用性均受影响)。CVSS 向量:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
KEV 收录: 2026-07-15官方(NVD) →使用 KNX 连接授权且支持选项 1 的 KNX 设备,取决于具体实现,可能存在被锁定且无法通过重置恢复访问的漏洞。设备上的 BCU(Bus Coupling Unit)密钥功能可用于为设备设定密码,但通常在不输入当前密码的情况下无法重置该密码。如果设备配置为与网络接口连接,拥有该网络访问权限的攻击者可以与 KNX 安装系统通信,在没有启用额外安全选项的情况下清除所有设备并设置 BCU 密钥,从而将设备锁定。即便设备没有连接到网络,具有物理访问权限的攻击者也可以以相同方式利用此漏洞。
KEV 收录: 2026-07-15官方(NVD) →SonicWall SMA1000 设备存在一处服务器端请求伪造(SSRF)漏洞,远程未认证攻击者可利用该漏洞诱使设备向非预期的目标发起请求。
KEV 收录: 2026-07-14官方(NVD) →SonicWall SMA1000 设备存在代码注入漏洞,在特定条件下,经过身份验证的远程攻击者可通过管理员权限执行任意操作系统命令。
KEV 收录: 2026-07-14官方(NVD) →Microsoft Office SharePoint 中关键功能缺少身份验证,允许未经授权的攻击者通过网络提升权限。
KEV 收录: 2026-07-14官方(NVD) →Active Directory 联合身份验证服务(AD FS)中的访问控制粒度不足,允许已授权攻击者在本地提升权限。
KEV 收录: 2026-07-14官方(NVD) →Cisco IOS 12.4 中运行于 871 集成服务路由器的 HTTP 管理组件存在多处跨站请求伪造(CSRF)漏洞。远程攻击者可利用这些漏洞通过以下方式执行任意命令: (1) 向 /level/15/exec/- URI 发送特定的 "show privilege" 命令;以及 (2) 向 /level/15/exec/-/configure/http URI 发送特定的 "alias exec" 命令。注意:部分细节来自第三方信息。
KEV 收录: 2026-07-13官方(NVD) →iCagenda Joomla 扩展存在漏洞,其文件附件功能允许上传任意文件,最终导致可上传并执行 PHP 代码。
KEV 收录: 2026-07-10官方(NVD) →Joomla 插件 Balbooa Forms 存在未验证的任意文件上传漏洞,允许上传可执行文件,从而导致完全远程代码执行(RCE)。
KEV 收录: 2026-07-10官方(NVD) →ColdFusion 版本 2025.9、2023.20 及更早版本存在对受限目录路径名限制不当(“路径遍历”)的漏洞,可能导致在当前用户上下文中执行任意代码。利用该漏洞不需要用户交互。影响范围已更改。
KEV 收录: 2026-07-07官方(NVD) →在 Joomla 的 SP Page Builder 中存在一个漏洞,允许未认证用户上传任意文件,最终导致 PHP 代码被上传并执行。
KEV 收录: 2026-07-07官方(NVD) →Joomla 扩展 Page Builder CK 存在未认证的任意文件上传漏洞,允许上传可执行文件并导致完全远程代码执行(RCE)。
KEV 收录: 2026-07-07官方(NVD) →Langflow 是一个用于构建和部署 AI 驱动代理与工作流的工具。在 1.9.2 之前,/api/v1/responses 端点存在不安全的直接对象引用(IDOR)漏洞,允许已认证的攻击者通过在请求中指定受害者的流程(flow)ID 来执行属于其他用户的任意流程。该漏洞在 1.9.2 中已修复。
KEV 收录: 2026-07-07官方(NVD) →Microsoft Office SharePoint 在反序列化不受信任的数据时存在漏洞,允许已授权攻击者通过网络执行代码。
KEV 收录: 2026-07-01官方(NVD) →SimpleHelp 5.5.15 及更早版本和 6.0 预发布版本在 OIDC 身份验证流程中存在认证绕过漏洞。当配置为使用 OIDC 身份验证时,登录过程中提交的身份令牌在接受时未验证其加密签名。在易受攻击的配置下,远程未认证攻击者可以提交包含任意身份声明的伪造令牌,从而获得完全认证的技术人员会话。在某些配置中,这也可能允许绕过多因素认证。此过程不需要用户交互。
KEV 收录: 2026-06-29官方(NVD) →A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerability is due to improper input validation for specific HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to write files to the underlying operating system that could be used later to elevate to root. Note: Cisco has assigned this security advisory a Security Impact Rating (SIR) of Critical rather than High as the score indicates. The reason is that exploitation of this vulnerability could result in an attacker elevating privileges to root. Note: To exploit this vulnerability, the WebDialer service must be enabled. WebDialer is disabled by default.
KEV 收录: 2026-06-25官方(NVD) →A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data. * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windchill and FlexPLM releases prior to 11.0 M030
KEV 收录: 2026-06-25官方(NVD) →A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
KEV 收录: 2026-06-23官方(NVD) →A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
KEV 收录: 2026-06-23官方(NVD) →
优先级 = KEV(正在被实际利用) + EPSS(30 天内被利用的概率) + CVSS(严重程度) 的综合。本信息流以防御为目的,不涉及攻击代码或 PoC。各 CVE 的详情链接至官方来源(NVD)。