高危漏洞月度总结 2026-08(31 条)
高危漏洞月度回顾 · 2026-08
本月 CISA KEV 目录新增 31 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 CISA KEV 新增 31 条,Microsoft 以 4 条居首(SQL Server、IKE 服务扩展、SharePoint、Windows WinSock 辅助功能驱动),企业边界与基础设施设备密集上榜,包括 Citrix NetScaler、Cisco ASA/FTD、Progress LoadMaster、Oracle HTTP Server、Zimbra 与 PaperCut(两条)。勒索关联仅 2 条,但分量很重:VMware vCenter 路径穿越直指虚拟化控制平面,JetBrains TeamCity 反序列化位于 CI/CD 流水线,两者历来是勒索团伙获取初始访问与横向移动的优先目标。值得注意的是 N-able N-central 同月收录两条认证绕过,RMM 工具被滥用仍是勒索生态的老问题;AI/ML 基础设施(Langflow、MLflow、Ray)首次在这一批次中集中出现,提示攻击面正在向 AI 工具链迁移。此外多条 2015–2022 年的旧漏洞(Red Hat libuser/ABRT、CVE-2019-1068、CVE-2022-0995、AjaxPro)被回溯收录,说明老旧系统的补丁欠账仍在被在野利用。
本月收录
- CVE-2026-82078 —
N/A— PaperCut NG/MF — 不安全反射漏洞,可篡改系统配置参数并执行任意 Java 字节码 - CVE-2026-81578 —
N/A— PaperCut NG/MF — 关键功能缺失认证,未授权远程攻击者可修改特定系统配置 - CVE-2023-49105 —
N/A— ownCloud ownCloud — 认证不当,已知用户名时无需认证即可访问、修改或删除任意文件 - CVE-2026-53362 —
N/A— Linux Kernel — IPv6 网络子系统存在未明确漏洞,可导致权限提升,影响多个版本 - CVE-2026-66384 —
N/A— JFrog Artifactory — 路径名限制不当,已认证用户可向受限目录之外写入数据 - CVE-2021-23758 —
N/A— Ajax.NET Professional — 反序列化不可信数据,可经任意 .NET 类实现远程代码执行 - CVE-2015-3246 —
N/A— Red Hat Libuser — 竞态条件,本地认证用户可破坏 /etc/passwd 造成拒绝服务或提权 - CVE-2015-5287 —
N/A— Red Hat Automatic Bug Reporting Tool — 提权漏洞,具备特定权限的本地用户可获取更高权限 - CVE-2022-0995 —
N/A— Linux Kernel — 越界内存写,本地用户可提权或造成系统拒绝服务 - CVE-2026-8452 —
N/A— Citrix NetScaler ADC and NetScaler Gateway — 内存缓冲区操作限制不当,可能导致内存越界读写 - CVE-2019-1068 —
N/A— Microsoft SQL Server — 远程代码执行,可在 SQL Server 数据库引擎上下文中执行代码 - CVE-2026-60004 —
N/A— Gitea Gitea — 代码注入,具仓库写权限者可向 diffpatch 接口发送恶意补丁 - CVE-2026-21962 —
N/A— Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in — 访问控制不当,可导致未授权创建、删除数据 - CVE-2026-73570 —
N/A— Synacor Zimbra Collaboration Suite (ZCS) — OS 命令注入,未授权攻击者可经特制 SMTP 请求触发 - CVE-2026-72530 —
N/A— TrueConf Server — 代码注入,经 4307/TCP 可达的未授权远程攻击者可利用 - CVE-2026-72529 —
N/A— TrueConf Server — 关键功能缺失认证,远程未授权攻击者经特定端口即可利用 - CVE-2026-64849 —
N/A— MLflow MLflow — 服务端请求伪造,可访问内部或云元数据服务并获取响应状态 - CVE-2026-33824 —
N/A— Microsoft Internet Key Exchange (IKE) Service Extensions — 双重释放漏洞,可导致远程代码执行 - CVE-2026-59310 —
N/A— Broadcom VMware vCenter — 路径穿越,具网络访问权限的攻击者可执行任意代码 [RANSOMWARE] - CVE-2026-55040 —
N/A— Microsoft SharePoint — 弱认证漏洞,未授权攻击者可经网络绕过安全特性 - CVE-2026-65400 —
N/A— Apple macOS — 认证不当,网络中的攻击者无需有效凭据即可认证屏幕共享 - CVE-2025-62593 —
N/A— Ray-Project Ray — 代码注入可导致远程代码执行,将 Ray 作开发工具者可能受影响 - CVE-2026-20349 —
N/A— Cisco Secure Firewall ASA and FTD — 堆内存检查漏洞,未授权攻击者可能读取敏感信息 - CVE-2026-68820 —
N/A— Microsoft Windows Ancillary Function Driver for WinSock — 释放后使用,授权攻击者可在本地提升权限 - CVE-2026-72898 —
N/A— Metabase Metabase — SQL 注入,未授权远程攻击者可向应用数据库注入任意 SQL - CVE-2026-8037 —
N/A— Progress LoadMaster — 命令注入,未授权攻击者可在 LoadMaster 设备上执行任意命令 - CVE-2026-63077 —
N/A— JetBrains TeamCity — 反序列化不可信数据,可经 agent 轮询协议实现未授权远程代码执行 [RANSOMWARE] - CVE-2026-18556 —
N/A— N-able N-central — 使用备用路径或通道绕过认证,可实现身份认证绕过 - CVE-2026-34486 —
N/A— Apache Tomcat — 敏感数据未加密,可绕过 EncryptInterceptor 并可被串联利用 - CVE-2026-9198 —
N/A— IBM Langflow — 代码注入,未授权攻击者可在默认 Langflow 部署上实现完整远程代码执行 - CVE-2026-18577 —
N/A— N-able N-central — 使用备用路径或通道绕过认证,可导致认证绕过与账户接管
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。