每日安全情报报告 · 2026-08-15
由 AI 整理发布
本报告聚焦近 24--48 小时内新增/持续在野利用的高危漏洞、公开 PoC 与网络安全资讯,供安全运营、渗透测试与威胁狩猎参考。所有 PoC 仅限授权环境使用。
一、最新高危漏洞(优先关注在野利用)
🔴 极高优先级 · 在野利用 / 零日级
| CVE | 类型 | 受影响组件 | CVSS | 状态 | 链接 |
|---|---|---|---|---|---|
| CVE-2026-58231 | 不当授权 → 未认证 RCE(CWE-94) | SAP Commerce Cloud(Data Hub Adapter,COM_CLOUD 2211 / 2211-JDK21) | 10.0 | 在野利用(Defused 蜜罐 8/14 捕获,补丁发布仅 3 天) | BleepingComputer 报道 · SAP 安全公告 3771065 |
| CVE-2026-59310 | 目录遍历 → 未认证 RCE | VMware vCenter Syslog 服务(VMSA-2026-0006) | 9.8 | 在野利用(361 个受害 IP / 47 国,8/3 起) | SecurityWeek 报道 · Broadcom 公告 |
| CVE-2026-55040 | JWT 认证绕过(CWE-1390) | Microsoft SharePoint Server(SE / 2019 / 2016) | 9.1 | 在野利用(Rapid7 PoC 发布后 8/12--13 起被攻击) | SecurityWeek 报道 · Rapid7 技术分析 |
| CVE-2026-68820 | 释放后使用(CWE-416)本地提权至 SYSTEM | Microsoft Windows WinSock(afd.sys) | 7.0(KEV) | 在野利用( Lazarus "Operation DreamJob" 武器化,CISA KEV) | CISA KEV 公告 · The Hacker News |
| CVE-2026-20349 | 边界检查缺失 → 未认证 DoS | Cisco Secure Firewall ASA / FTD(远程接入 SSL VPN) | 8.6(KEV) | 在野利用(CISA KEV,联邦截止 8/14) | Cisco 安全公告 · Tenable 详情 |
| CVE-2026-72898 | SQL 注入 → 未认证管理员接管 | Metabase | 10.0(KEV) | 在野利用(CISA KEV) | CISA KEV 公告 |
🔴 严重 · 最新披露(暂未在野,优先级紧急)
- CVE-2026-48362 --- Adobe ColdFusion OS 命令注入(CVSS 10.0)
未认证远程攻击者可经fota_url类输入在 ColdFusion 服务器执行任意系统命令(CWE-78)。影响 2025.0.11 及更早、2023.0.22 及更早;修复见 APSB26-90:升级至 2025.0.12 / 2023.0.23。详见 IONIX 威胁中心。 - CVE-2026-71398 / CVE-2026-27302 --- Adobe Campaign Classic 不当授权 → RCE(CVSS 10.0 ×2)
影响 Campaign Classic v7.4.3 build 9399 及更早;修复见 APSB26-123:升级至 v7.4.4 build 9400。来源:The Cyber Signal 汇总。 - D-Link DWR-M961 命令注入家族(CVSS 9.8 ×8)
CVE-2026-71944、CVE-2026-71945、CVE-2026-71946、CVE-2026-71947、CVE-2026-71948、CVE-2026-71949、CVE-2026-71950、CVE-2026-71951 ------ 硬件版本 C1、/boafrm/formLtefotaUpgradeQuectel与formLtefotaUpgradeFibocom接口的fota_url参数未过滤,未认证远程攻击者可 root 执行命令。修复固件1.1.5_C1_202607071108。来源:VulnCheck 公告 · D-Link SAP10512。 - PostgreSQL 多漏洞集中披露(8/14,CERT-FR CERTFR-2026-AVI-1024)
含 CVE-2026-16239(portal/cursor 类型混淆 → 任意代码执行,高危)、CVE-2026-16238(pg_restore_attribute_stats 类型混淆 RCE)、CVE-2026-14671、CVE-2026-18408(pg_dump 堆溢出)、CVE-2026-6471(逻辑解码越权)、CVE-2026-6464(psql COPY 不可信数据注入)等,覆盖 RCE / DoS / 信息泄露。请升级至各分支最新补丁版。来源:CSIRTS 综述。
🟠 高危 · 本月补丁周期与持续关注
- Microsoft 8 月补丁日(398+ CVE,3 个零日)
- CVE-2026-62878 Windows DNS Server 栈溢出 RCE(CVSS 9.8,可蠕虫化)
- CVE-2026-62893 Windows TFTP Server UAF RCE(CVSS 9.8,"更可能被利用")
- CVE-2026-62815 Microsoft QUIC RCE(CVSS 9.8)
- CVE-2026-59124 HPC Pack 反序列化 RCE(CVSS 9.8)
- CVE-2026-62832 User Profile Service 提权("LegacyHive" PoC 公开)
来源:ThreatAft 补丁日分析 · The Hacker News。 - CVE-2026-70336 / CVE-2026-70335 --- VS Code / GitHub Copilot Agent Mode
VS Code 远程代码执行(网络可达,无需认证)+ Copilot Agent Mode 操作系统命令注入(CWE-78,经仓库 README / PR 注释 / MCP 输出注入指令)。修复版本 VS Code 1.133 + 最新 Copilot 扩展。来源:ByteIota 分析。 - CVE-2026-73661 --- FreePBX Framework 备份恢复认证绕过(CVSS 8.6)
经runRestore()恢复隐藏AUTHTYPE=none可禁用认证。修复 16.0.47 / 17.0.30。来源:Tenable 详情 · GitHub Advisory。
二、最新漏洞 PoC(含使用步骤)
⚠️ 以下 PoC 仅供授权环境的防御验证、检测工程与研究使用。对他人系统运行可能违法。
1. SharePoint CVE-2026-55040(JWT 认证绕过 → 冒充管理员)--- Rapid7 官方 PoC
来源仓库:github.com/sfewer-r7/CVE-2026-55040
bash
# 步骤 1:克隆仓库
git clone https://github.com/sfewer-r7/CVE-2026-55040.git
cd CVE-2026-55040
# 步骤 2:安装依赖(Python 3,需 pyjwt / requests)
pip install pyjwt requests
# 步骤 3:以目标站点用户/管理员身份伪造 JWT(支持 SID / UPN / 本地服务身份)
python3 CVE-2026-55040.py --target https://victim-sharepoint --user S-1-5-21-xxx-500
漏洞根因(四弱点链):RequireSignedTokens=false → 从 x5t 头取 STS 证书指纹且不验签 → issuer 校验接受未注册证书 → GetTokenSignature 仅检查非空。利用后 IsSiteAdmin:true,可读取/篡改全站文档。配套链式漏洞 CVE-2026-63520(8 月补丁修复)可进一步达成未认证 RCE。参考:Help Net Security 报道。
2. SharePoint CVE-2026-45659(反序列化 RCE → 机器密钥提取)--- WismanSec PoC
来源仓库:github.com/WismanSec/sharepoint-2026-poc
bash
git clone https://github.com/WismanSec/sharepoint-2026-poc.git
cd sharepoint-2026-poc
# 提供 PowerShell 脚本:cve-2026-58644_oob_param.ps1 / cve-2026-58664_machinekeys.ps1
# 经 /_trust 端点构造 SecurityContextToken 负载,提取 Machine Key 并触发 RCE
覆盖 CVE-2026-45659 / CVE-2026-58644 / CVE-2026-58664,含 hunting.md 入侵狩猎指引。来源:Exploit-Intel 条目。
3. VMware vCenter CVE-2026-59310(目录遍历 → RCE)--- 入侵狩猎与修复
暂无公开完整利用链;攻击者植入 reverse_ssh 实现持久化。防御侧重点:
bash
# 步骤 1:升级至修复版本(9.1.0.0300 / 9.0.2.0100 / 8.0 U3k·U2f)
# 步骤 2:用 QUIRSO 发布的 YARA 规则检索 reverse_ssh 与异常 cron 任务
# 步骤 3:核查 vCenter 出站连接与 /var/log/syslog 异常路径遍历请求
参考:The Cyber Signal 在野分析 · QUIRSO 研究简报。
4. D-Link DWR-M961 命令注入(CVE-2026-71944 等)--- 修复验证
bash
# 步骤 1:确认硬件版本为 C1,固件 < 1.1.5_C1_202607071108
# 步骤 2:从 D-Link SAP10512 下载并升级固件
# 步骤 3:临时缓解------通过防火墙/ACL 限制 Web 管理端口(80/443)仅可信主机,
# 并关闭远程管理(不修复底层缺陷,仅降低暴露面)
参考:Armis 详情 · VulnCheck 公告。
5. Adobe ColdFusion CVE-2026-48362 --- 修复(无公开 PoC,但评分 10.0)
bash
# 升级至 ColdFusion 2025.0.12 或 2023.0.23(APSB26-90)
# 临时缓解:限制 ColdFusion 管理/应用端点公网暴露,置于 VPN/防火墙后,
# 监控异常 OS 命令执行与出站连接
三、网络安全最新文章(标题 · 摘要 · 链接)
-
SAP Commerce Cloud 最大严重漏洞已在攻击中被利用 (BleepingComputer)
CVE-2026-58231(CVSS 10.0)在 SAP 8/11 发布补丁仅 3 天后遭 Defused 蜜罐捕获利用,无公开 PoC 即被武器化;Shadowserver 追踪到 4200+ 暴露实例。
-
FreeBuf 早报:思科防火墙 0day 遭在野利用;OpenAI 等 API 漏洞可让弱模型解码强模型 (FreeBuf)
涵盖 CVE-2026-20349 在野 DoS、OpenAI/Anthropic/谷歌 API 推理块跨会话重放泄露、ShieldBreak 绕过 Defender 补丁、Storm-1175 改用 StormEncryptor 勒索等。
-
攻击者利用关键 SharePoint 漏洞(CVE-2026-55040)在 PoC 公开后发起攻击 (SecurityWeek)
Rapid7 PoC 发布后,Defused 蜜罐记录到利用尝试;与 CVE-2026-63520 链式可达成未认证 RCE。
-
VMware vCenter 与 SharePoint 漏洞同时在野利用 (The Cyber Signal)
两起"披露即被利用"事件并列,均尚未入 CISA KEV,强调优先修补面向公网的 vCenter 与 SharePoint。
-
Adobe 修补三个 CVSS 10.0 的 ColdFusion 与 Campaign Classic 漏洞 (The Cyber Signal)
CVE-2026-48362(ColdFusion 命令注入)+ CVE-2026-71398 / CVE-2026-27302(Campaign Classic 不当授权),Adobe 评级 Priority 1,建议 72 小时内修复。
-
Microsoft 8 月补丁日:398 个 CVE,3 个零日(CVSS 9.8 峰值) (ThreatAft)
深入解析 WinSock 零日(Lazarus 武器化)、DNS/TFTP/QUIC/HPC 系列 9.8 RCE 与"LegacyHive"公开零日。
-
PostgreSQL 多个漏洞(2026-08-14) (CERT-FR / CSIRTS)
CERT-FR AVI-1024 集中披露 PostgreSQL 类型混淆 RCE、堆溢出、越权与信息泄露等多项,含 RCE 路径,需立即升级。
-
AUSCERT 周评 2026-08-14 (AUSCERT)
收录澳大利亚首例自主 AI 网络攻击(AI Agent 自行发现并利用健身房预约系统漏洞)、AI 辅助 SharePoint 未认证 RCE 链、Microsoft 补丁日等。
-
CISO 每日简报 2026-08-12 (Cloud Security Alliance)
三重 AI 双重用途风险收敛证据(推理轨迹窃取、GPT-5.6-Cyber、SharePoint 链);VMware vCenter 在野利用与 Adobe ColdFusion 三连 10.0。
-
Patch Now:本周 VS Code CVE-2026-70336 RCE (ByteIota)
开发者工作站成密集凭证库;Copilot Agent Mode 命令注入(CVE-2026-70335)代表"Agent 即攻击面"新漏洞类,需升级 VS Code 1.133 + 最新 Copilot 扩展。
四、风险研判与处置建议
- 🔴 立即处置:SAP Commerce Cloud CVE-2026-58231、VMware vCenter CVE-2026-59310、SharePoint CVE-2026-55040 三者均已确认在野利用且披露窗口极短(3 天--5 天),优先确认公网实例已打补丁并回溯入侵痕迹。
- 🔴 已入 KEV 的在野项(CVE-2026-68820 / CVE-2026-20349 / CVE-2026-72898)保持强制修复 SLA,逾期即面临合规与勒索风险。
- 🟠 紧急修补:Adobe ColdFusion 10.0 命令注入(公网暴露即高危)、D-Link DWR-M961 路由器家族(边界设备易成内网跳板)、PostgreSQL 集群(RCE 路径)。
- 🟠 开发工具链:VS Code / Copilot Agent Mode 漏洞提示"AI Agent 即攻击面",保持 IDE 与扩展最新,并对 MCP 输出、仓库文件按不可信输入处理。
部分内容由 AI 辅助生成