高危漏洞月度总结 2026-07(26 条)
高危漏洞月度回顾 · 2026-07
本月 CISA KEV 目录新增 26 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势:本月 KEV 新增 26 条,微软以 5 条居首(SharePoint 三条反序列化/认证缺失、ADFS 提权),Fortinet 3 条、Cisco 与 SonicWall、WordPress Core、Langflow 各占 2 条,边界与安全设备仍是重灾区。勒索关联共 4 条:Cisco FMC 硬编码密码、SonicWall SMA1000 的 SSRF 与代码注入,以及 Microsoft SharePoint Server 反序列化。Joomla 生态集中爆发 4 条任意文件上传(Balbooa、iCagenda、JoomShaper、Joomlack),WordPress Core 两条 SQL 注入可互相链式推进至 RCE。值得回顾的是 CVE-2008-4128(Cisco IOS 12.4)、CVE-2021-27137(DD-WRT)与 CVE-2023-4346(KNX)等陈年漏洞本月被重新纳入在野利用。新兴面则是 AI/低代码平台 Langflow 的两条(未授权 RCE 与授权绕过),提示攻防关注点正向 AI 编排组件迁移。
本月收录
- CVE-2026-20316 —
N/A— Cisco Secure Firewall Management Center (FMC) — 存在硬编码密码,可被利用获取管理侧访问权限 [RANSOMWARE] - CVE-2025-68686 —
N/A— Fortinet FortiOS — 敏感信息暴露给未授权方,远程未认证攻击者可借此绕过防护 - CVE-2026-16812 —
N/A— Arista VeloCloud Orchestrator — 本地部署版存在 OS 命令注入,远程攻击者可触达特权内部功能 - CVE-2026-16232 —
N/A— Check Point SmartConsole — 认证机制不当,未认证远程攻击者可获取应用登录令牌 - CVE-2026-50522 —
N/A— Microsoft SharePoint — 不可信数据反序列化,未授权攻击者可经网络远程执行代码 - CVE-2026-60137 —
N/A— WordPress Core — 插件或主题向参数传入不可信输入致 SQL 注入,可与另一 CVE 链式利用 - CVE-2026-63030 —
N/A— WordPress Core — 解析冲突问题可致 SQL 注入并进一步实现远程代码执行 - CVE-2026-0770 —
N/A— Langflow — 引入来自不可信控制域的功能,远程攻击者可执行任意代码 - CVE-2021-27137 —
N/A— DD-WRT DD-WRT — UPnP 使用的内部缓冲区存在栈溢出,未认证攻击者可触发溢出 - CVE-2026-58644 —
N/A— Microsoft SharePoint — 不可信数据反序列化,未授权攻击者可经网络远程执行代码 - CVE-2026-25089 —
N/A— Fortinet FortiSandbox — 含云版与 PaaS 版在内存在 OS 命令注入,未认证攻击者可执行任意代码 - CVE-2026-39808 —
N/A— Fortinet FortiSandbox — OS 命令注入,未认证攻击者可通过命令执行未授权代码 - CVE-2026-46817 —
N/A— Oracle E-Business Suite — 权限管理不当,具备网络访问的未认证攻击者可经 HTTP 攻陷系统 - CVE-2023-4346 —
N/A— KNX Association KNX Protocol Connection Authorization Option 1 — 账户锁定机制过于严格,可被攻击者滥用造成授权异常 - CVE-2026-56155 —
N/A— Microsoft Active Directory Federation Services — 访问控制粒度不足,已授权攻击者可借此提升权限 - CVE-2026-56164 —
N/A— Microsoft SharePoint Server — 关键功能缺失认证,未授权攻击者可经网络提升权限 - CVE-2026-15409 —
N/A— SonicWall SMA1000 Appliances — 服务端请求伪造,远程未认证攻击者可能致设备应用异常 [RANSOMWARE] - CVE-2026-15410 —
N/A— SonicWall SMA1000 Appliances — 代码注入,特定条件下已认证管理员权限攻击者可造成危害 [RANSOMWARE] - CVE-2008-4128 —
N/A— Cisco IOS 12.4 — 存在多处跨站请求伪造,攻击者可经 show privilege 等路径执行任意命令 - CVE-2026-56291 —
N/A— Balbooa Forms — 危险类型文件上传限制缺失,未认证攻击者可上传任意文件 - CVE-2026-48939 —
N/A— iCagenda iCagenda — 文件附件功能可上传任意文件,危险类型上传无限制 - CVE-2026-48908 —
N/A— JoomShaper SP Page Builder — 危险类型文件上传无限制,未认证用户可上传任意文件 - CVE-2026-55255 —
N/A— Langflow Langflow — 用户可控键导致授权绕过,已认证攻击者可执行他人所属流程 - CVE-2026-56290 —
N/A— Joomlack Page Builder — 访问控制不当,未认证任意文件上传可导致远程代码执行 - CVE-2026-48282 —
N/A— Adobe ColdFusion — 路径遍历问题,可在当前用户上下文中实现任意代码执行 - CVE-2026-45659 —
N/A— Microsoft SharePoint Server — 不可信数据反序列化,已授权攻击者可经网络执行代码 [RANSOMWARE]
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。