每日安全情报报告
由 AI 整理发布
数据覆盖窗口:2026-08-23 ~ 2026-08-25(近 24--48 小时新增 / 在野动态)
重点标注 🔴 在野利用(KEV / 已确认)、🟠 高危未野(PoC 公开 / 新增)、🟡 持续在野(既往 KEV,仍需处置)
一、本期风险概览
过去 48 小时,CISA 于 8/24 将 Oracle HTTP Server / WebLogic Proxy Plug-in 不当访问控制漏洞(CVE-2026-21962,CVSS 10.0) 列入 KEV,确认在野利用------这是本期最高优先级的「满分在野」项。与此同时,新披露并确认在野的还包括 Microsoft SharePoint 反序列化 RCE(CVE-2026-58644,CVSS 9.8) 与 GitLab GraphQL 代码注入(CVE-2026-19478,CVSS 9.4,披露数日内即遭利用) 。身份与数据库基础设施同步爆发高危:Keycloak 密码重置账户接管(CVSS 9.1)、PostgreSQL to_char() 堆溢出 RCE(CVSS 8.8,PoC 已公开)。AI / 开发工具链持续高危:DeepSeek Harness 未授权 RCE(QVD-2026-57410,CVSS 9.8)、Gogs(CVSS 10.0)、n8n、CircleCI MCP 等。
| 风险级别 | 数量 | 代表项 |
|---|---|---|
| 🔴 在野利用(KEV / 已确认) | 4+ | Oracle Proxy、SharePoint RCE、GitLab、Zimbra |
| 🟠 高危(PoC 公开 / 新增) | 8+ | Keycloak、PostgreSQL、4MOSAn、Joomla Fabrik、DeepSeek Harness、Cisco 集群、Gogs、n8n |
| 🟡 持续在野(既往 KEV,仍需处置) | 4 | VMware vCenter、macOS 屏幕共享、Windows IKE、SharePoint 弱认证 |
二、最新高危漏洞(近 24--48 小时)
🔴 CVE-2026-21962 --- Oracle HTTP Server / WebLogic Proxy Plug-in 不当访问控制(在野 / KEV,CVSS 10.0)
- 漏洞类型:不当访问控制(CWE-284),未认证攻击者经 HTTP 通过路径遍历与请求头操纵绕过代理访问控制,直达后端 WebLogic
- 受影响组件:Oracle HTTP Server 及 Oracle WebLogic Server Proxy Plug-in 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0(IIS 版 proxy plug-in 仅 12.2.1.4.0)
- CVSS :10.0(Critical);向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N(范围变更) - 在野利用 :✅ CISA 于 2026-08-24 列入 KEV,基于「活跃利用证据」;EPSS 在列入前已约 43%;联邦修复截止 2026-08-27
- 影响 :成功攻击可未授权创建/删除/修改后端可达的关键数据,并读取受影响组件可触及的全部数据;该代理层通常部署在 Apache/IIS 前置机,常不在 WebLogic 资产清单内, inventories 易漏
- 参考链接 :CISA KEV 公告(8/24) · NVD 详情 · IntelFusions 在野分析 · Gridinsoft 处置指南
🔴 CVE-2026-58644 --- Microsoft SharePoint 反序列化远程代码执行(在野,CVSS 9.8)
- 漏洞类型:不可信数据反序列化(CWE-502),未授权网络 RCE
- 受影响组件:SharePoint Enterprise Server 2016(< 16.0.5556.1005)、SharePoint Server 2019(< 16.0.10417.20153)、SharePoint Server Subscription Edition(< 16.0.19725.20384)
- CVSS :9.8(Critical);向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - 在野利用 :✅ 漏洞库标注「确认在野(Confirmed exploitation in the wild)」、KEV 关联、EPSS 45.48%(P99);公开 Nuclei 模板
CVE-2026-58644.yaml已上线 - 参考链接 :神龙漏洞库 / IMFDT 详情 · NVD 详情
🔴 CVE-2026-19478 --- GitLab GraphQL 代码注入(在野,CVSS 9.4)
- 漏洞类型 :代码注入 / 权限失效,未认证攻击者经
/api/graphql端点调用 ActiveRecord 模型任意无参方法(删除项目、停用用户、封禁账号) - 受影响组件:GitLab CE/EE 18.2--18.11.11 之前、19.0--19.0.8 之前、19.1--19.1.6 之前、19.2--19.2.4 之前(GitLab.com / Dedicated 已修复,自托管需手动升级)
- CVSS :9.4(High);向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H - 在野利用 :✅ watchTowr 等确认披露后数日内即遭在野利用;FreeBuf 8/25 早报 重点报道「披露数日内即遭在野利用」;公开 PoC 已被复现
- 参考链接 :NVD 详情 · CN-SEC 技术分析(复现) · PoC 仓库(见第三节)
🔴 CVE-2026-73570 --- Zimbra Collaboration Suite 未认证 OS 命令执行(在野,CVSS 8.9)
- 漏洞类型 :OS 命令执行(需启用
zimbra-snmp+ SNMP 通知,攻击经 SMTP 注入swatchdog) - 受影响组件 :Zimbra Collaboration Suite(ZCS)< 10.1.20(安装
zimbra-snmp并启用 SNMP 通知的场景) - CVSS:8.9(High)
- 在野利用:✅ 波兰 CERT(CERT Polska)确认活跃利用;全球约 12,100+ 台 Zimbra 暴露互联网
- 参考链接 :Security Affairs 报道 · NVD 详情 · Barefoot Cyber 周报综述
🟠 CVE-2026-18963 --- Keycloak 密码重置账户接管(CVSS 9.1)
- 漏洞类型 :弱密码恢复机制(CWE-640),重置凭据流程状态校验不当,未认证攻击者可强制重置**任意账户(含管理员)**密码
- 受影响组件:上游 Keycloak < 26.7.2;Red Hat Build of Keycloak (RHBK) 26.4.15 / 26.6.6
- CVSS:9.1(Critical,Red Hat CNA)
- 现状:Red Hat 于 2026-08-19 发布修复(26.7.2),截至 2026-08-24 无在野利用证据、无公开验证 PoC;临时缓解------关闭所有 realm 的「Forgot password」功能
- 参考链接 :The Hacker News 报道(8/24) · NVD 详情
🟠 CVE-2026-14669 --- PostgreSQL to_char() 堆缓冲区溢出 RCE(CVSS 8.8,PoC 公开)
- 漏洞类型 :堆缓冲区溢出(CWE-122),经认证用户通过超长 POSIX 时区缩写触发
datetime_to_char_body()溢出,以数据库 OS 账户执行任意代码 - 受影响组件:PostgreSQL 18 < 18.6、17 < 17.11、16 < 16.15、15 < 15.19、14 < 14.24、19 Beta < 19beta3
- CVSS :8.8(High);向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - PoC :✅ V12 Security 已公开完整利用链(信息泄露→堆指针泄露→元数据破坏→代码执行),官方于 commit
3d724bf4修复 - 参考链接 :安恒威胁情报(8/25) · PostgreSQL 官方公告 · NVD 详情 · PoC 仓库(见第三节)
🟠 CVE-2026-78211 --- 4MOSAn GCB Doctor 未认证 OS 命令注入 RCE(CVSS 9.8)
- 漏洞类型:OS 命令注入(CWE-78),遗留 ADOdb 调试页面未清理参数,预认证远程执行任意命令
- 受影响组件:4MOSAn GCB Doctor(台湾 GCB 合规与漏洞扫描产品)< 20260621(底层 FreeBSD 管理中心)
- CVSS :9.8(Critical);向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - 披露:DEVCORE 研究员 Linwz 经 TWCERT/CC 协调披露,台湾 TWCERT/CC 咨询 TVN-202608004(2026-08-24 发布)
- 参考链接 :IONIX 技术分析 · NVD 详情
🟠 CVE-2026-76604 --- Joomla Fabrik 扩展未认证 RCE(CVSS 10.0)
- 漏洞类型:通过 PHP 表单元素未认证远程代码执行(Fabrik 扩展同期披露 5 个严重漏洞)
- 受影响组件:Joomla Fabrik 扩展 < 4.7.3
- CVSS:10.0(Critical);无认证要求,任何暴露互联网的 Joomla + Fabrik 站点可直接被利用
- 现状:暂无公开武器化 PoC,但 5 个严重漏洞簇预计短期内遭快速武器化,大规模扫描在即
- 参考链接 :Enigma 每日威胁摘要(8/24) · NVD 详情
🟠 QVD-2026-57410 --- DeepSeek Harness 未授权远程代码执行(CVSS 9.8,PoC 公开)
- 漏洞类型 :HTTP Host 请求头信任围栏缺陷,攻击者可伪造 Host 头绕过
/api本地信任判断,调用受限 RPC、注册虚假大模型提供者,驱动 Agent 工具执行任意系统命令(无需 API Key) - 受影响组件:DeepSeek Harness 0.1.1-rc.2(将管理 API 暴露公网、未做 Host 头校验的部署受影响)
- CVSS:9.8(极危,CVSS 3.0)
- 现状:2026-08-24 由奇安信威胁情报中心披露,PoC 已公开;暂未在野利用痕迹
- 参考链接 :凤凰网报道 · 网易报道
🟠 Cisco Crosswork / Secure Workload 集群(CVSS 10.0,多个 RCE)
- 漏洞类型:Cisco Crosswork 与 Secure Workload 多处关键 RCE(具体细节待厂商补充)
- 受影响组件:Cisco Crosswork(CVE-2026-20030、CVE-2026-20357、CVE-2026-20358)、Cisco Secure Workload(CVE-2026-20315、CVE-2026-20317)
- CVSS:均为 10.0(Critical)
- 处置:应用 Cisco 2026-08 安全更新,核对设备版本与 Cisco 安全公告覆盖
- 参考链接 :FixTheCVE 周报(8/24) · Cisco 安全公告中心
🟠 开发工具链高危补充(PoC / 公开)
- Gogs CVE-2026-52813 (CVSS 10.0):组织名接受
../路径遍历,覆写 Git hook 配置致未认证 RCE;修复于 0.14.3。参考:NVD 详情 - n8n CVE-2026-33696 (CVSS 9.4):原型污染致经 XML / GSuiteAdmin 节点 RCE;修复于 2.14.1 / 2.13.3 / 1.123.27。参考:NVD 详情
- MLflow CVE-2026-64849 (CVSS 9.3,SSRF,已遭利用):未认证 SSRF 触及云元数据端点窃取凭据;升级至 3.15.0+。参考:Barefoot Cyber 周报综述 · NVD 详情
🟡 持续在野(既往 KEV,仍需处置,勿放松)
- CVE-2026-59310 VMware vCenter 路径遍历 RCE(CVSS 9.8,在野,47 国 361 IP,Babuk 衍生勒索)--- NVD 详情
- CVE-2026-65400 Apple macOS 屏幕共享预认证 RCE(CVSS 9.8,在野,root + 门罗币挖矿)--- NVD 详情
- CVE-2026-33824 Windows IKE 双重释放 RCE(CVSS 9.8,在野,UDP 500/4500,AI 自主攻击)--- NVD 详情
- CVE-2026-55040 Microsoft SharePoint 弱认证绕过(CVSS 9.1,在野)--- NVD 详情
三、最新漏洞 PoC(含使用步骤,仅供授权环境安全研究)
1. CVE-2026-14669 --- PostgreSQL to_char() 堆溢出 RCE(V12 Security 完整利用链)
- 来源 :github.com/v12-security/pocs/tree/main/postgresql/server
- 环境要求:Docker + Docker Compose、Python 3
- 使用步骤:
bash
# 1. 克隆 PoC 仓库
git clone https://github.com/v12-security/pocs.git
cd pocs/postgresql/server
# 2. 准备 Python 依赖
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
# 3. 启动靶场(官方 PostgreSQL 19 beta1 x64 Debian 镜像)
docker compose up -d
docker compose logs -f postgres
# 4. 运行 PoC(默认执行 id 命令)
python poc.py
⚠️ 偏移量与具体构建版本相关,非目标构建可能仅崩溃后端;仅在隔离靶机运行。
2. CVE-2026-19478 --- GitLab GraphQL 代码注入(公开 PoC)
- 来源 :github.com/davkharrr/CVE-2026-19478-PoC
- 使用步骤:
bash
# 1. 克隆仓库
git clone https://github.com/davkharrr/CVE-2026-19478-PoC.git
cd CVE-2026-19478-PoC
# 2. 安装依赖
pip install requests
# 3. 安全探测(仅更新 updated_at,无破坏)
python poc.py --url https://gitlab.example.com --project group/public-project
# 其他模式:
# --mode modify : 停用指定公开用户(可逆)
# --mode destroy : 删除公开项目(不可逆)
# --user <username> : 针对用户操作
⚠️ PoC 已公开且无需认证,存在被批量利用风险;自检后请立即升级至 18.11.11 / 19.0.8 / 19.1.6 / 19.2.4+。
3. CVE-2026-21962 --- Oracle HTTP Server / WebLogic Proxy 在野漏洞(多公开 PoC + 防御侧日志排查)
- 来源(2026-08-08 已公开的 4 个 PoC 仓库):
- boroeurnprach/Ashwesker-CVE-2026-21962
- samael0x4/CVE-2026-21962
- ThumpBo/CVE-2026-21962
- George0Papasotiriou/CVE-2026-21962-Oracle-HTTP-Server-WebLogic-Proxy-Plug-in-Critical-
- 利用特征(来自 PoC 代码提取,置信度 95%)------可直接用于日志狩猎:
bash
# Apache / IIS 访问日志排查(遍历序列 + 注入头)
grep -E '/(weblogic|wl_proxy|bea_wls_internal|_proxy|proxy)/' access.log
grep -E '/(bea_wls_internal/ProxyServlet|weblogic/\.\.)/' access.log
grep -iE 'WL-Proxy-Client-IP|Proxy-Client-IP|X-Forwarded-For' access.log
⚠️ 该漏洞 CVE 记录于 2026-01-20,SANS ISC 早在 1/28 即观测到针对 WebLogic 路径的异常请求;CISA 8/24 才确认在野。建议先做资产清点(前置代理层常独立归属),再打 Oracle 2026-01 CPU。
4. 防御侧快速验证(无武器化 PoC 项)
- Keycloak CVE-2026-18963:临时缓解------关闭所有 realm 的「Forgot password」;升级至 26.7.2 / RHBK 26.4.15 / 26.6.6。
- DeepSeek Harness QVD-2026-57410 :将管理 API 从公网隔离,仅允许可信内网 IP;反向代理层强制 Host 头校验,对
llm.discoverModels做访问范围限制。
四、网络安全最新文章(标题 / 摘要 / 链接)
-
Keycloak 严重密码重置缺陷可让未认证攻击者接管任意账户 (The Hacker News,8/24)
解析 CVE-2026-18963 根因(重置凭据流程状态校验不当)、修复版本与临时缓解,强调「越过 Keycloak 即越过其身后一切」。
→ 阅读原文
-
FreeBuf 早报(8/25):GitLab 漏洞披露数日内即遭在野利用
涵盖 GitLab CVE-2026-19478 在野、wp2shell 4500 万次利用尝试、Android 车机更新通道恶意软件、虚假 CAPTCHA 诱骗 Mac 用户安装后门等。
→ 阅读原文
-
Weekly Recap:AI 驱动的 PLC 攻击、GitLab 攻击、Stripe 密钥泄露等 (The Hacker News)
综述 AI 赋能 PLC 攻击、Cl0p 在 PTC Windchill 部署定制 WebShell、Unisoc 调制固件未修补缺陷、Cloudflare Workers Spectre 泄露 JWT 等本周重点。
→ 阅读原文
-
CISA 将 Oracle 代理漏洞 CVE-2026-21962 列入 KEV(8/24)
CISA 官方公告,基于活跃利用证据将满分 Oracle HTTP Server / WebLogic Proxy Plug-in 不当访问控制漏洞纳入强制修复目录。
→ 阅读原文
-
PostgreSQL 堆溢出漏洞 CVE-2026-14669 PoC 公开可致 RCE (安恒威胁情报中心,8/25)
详述
to_char()堆溢出四步利用链、影响版本与升级建议,提示公开 PoC 已大幅降低攻击门槛。→ 阅读原文
-
突发!DeepSeek Harness 被曝极危未授权 RCE 漏洞 QVD-2026-57410 (凤凰网 / 网易,8/24)
奇安信披露 DeepSeek 开源 Agent 框架 Host 头信任围栏缺陷,PoC 公开,CVSS 9.8。
-
Weekly Cybersecurity Update 17--24 August 2026 (Barefoot Cyber)
综述 vCenter / Windows IKE / Zimbra / MLflow 本周关键漏洞与处置动作,附原始来源链接。
→ 阅读原文
-
Poland's CERT Warns of Active Exploitation of Critical Zimbra Flaw (Security Affairs)
报道 CVE-2026-73570 在野利用细节与升级至 Zimbra Collaboration 10.1.20 的紧迫性。
→ 阅读原文
-
CISA Added the Oracle Proxy Bug to KEV --- 4 个公开 PoC 与日志排查端点 (DugganUSA)
给出 CVE-2026-21962 的 4 个公开 PoC 仓库及从 PoC 提取的遍历路径 / 注入请求头,供防御侧直接 grep 日志。
→ 阅读原文
-
Hackers exploit a maximum severity Oracle server flaw (IntelFusions)
从资产清点与「补丁前是否已被入侵」角度分析 Oracle CVE-2026-21962 在野处置要点。
→ 阅读原文
部分内容由 AI 辅助生成