漏洞分析 CVE-2026-10520 - Ivanti Sentry OS Command Injection Vulnerability CVE-2026-10520 是 Ivanti Sentry(原 MobileIron Sentry)中的严重 OS 命令注入漏洞,允许远程未认证攻击者以 root 权限执行任意代码。该漏洞影响处于未管理状态且端点外网可达的设备,在启用 mTLS 或受限访问时不可利用。立即参考 CISA BOD 26-04 打补丁或启用缓解措施。
漏洞分析 CVE-2026-42271 - BerriAI LiteLLM Command Injection Vulnerability CVE-2026-42271是BerriAI LiteLLM中的一个严重命令注入漏洞,CVSS评分9.8。任何认证用户(包括低权限内部key持有者)均可利用该漏洞在主机上执行任意命令,导致完全远程代码执行。本文提供深度技术分析、攻击场景及修复方案。
漏洞分析 CVE-2026-20245 - Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability CVE-2026-20245 是 Cisco Catalyst SD-WAN Manager(原 SD-WAN vManage)的本地命令注入漏洞。攻击者可通过上传恶意文件并以 root 权限执行任意命令,导致网络管理面完全沦陷。本文提供漏洞根本原因、攻击场景、危害及修复建议。
漏洞分析 CVE-2026-11645 (CVSS 8.8) - Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allo CVE-2026-11645是Google Chrome V8引擎中的越界读写漏洞,影响macOS和Linux平台上的版本149.0.7827.103以下。攻击者可通过特制HTML页面在沙箱内远程执行任意代码。请立即升级Chrome修复此高危漏洞。
漏洞分析 CVE-2026-7473 - Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability CVE-2026-7473 影响 Arista EOS 交换机的隧道解封功能,因 IP 比较不完整导致可转发非预期隧道流量。攻击者能绕过网络隔离策略,实现内部探测与访问。本文分析根本原因、攻击场景及修复建议。
漏洞分析 CVE-2026-11645 - Google Chromium V8 Out-of-Bounds Read and Write Vulnerability CVE-2026-11645 严重影响Google Chromium V8引擎,越界读写漏洞可导致远程代码执行(RCE)。本文深度分析漏洞根因、攻击场景及修复方案,适合安全研究员和系统管理员了解最新Chrome/Edge漏洞。
漏洞分析 Exploit for CVE-2026-11499 exploit CVE-2026-11499 严重漏洞利用代码已公开,可能导致远程代码执行。本文深入分析漏洞根本原因、攻击场景与修复建议,帮助安全团队快速响应并缓解风险。
漏洞分析 [webapps] OpenEMR 7.0.2 - Arbitrary File Read CVE-2026-24849 是 OpenEMR 7.0.2 及以下版本的认证任意文件读取漏洞。任意登录用户可通过 Fax/SMS 模块的 disposeDoc 方法读取服务器文件,包括数据库配置与系统文件。修复版本 7.0.4,临时可禁用该模块或配置 WAF 拦截。
漏洞分析 CVE-2026-50751 (CVSS 9.3) - A logic flow weakness in Remote Access and Mobile Access certificate validation CVE-2026-50751 CVSS 9.3:Remote Access/Mobile Access产品中IKEv1证书验证逻辑缺陷,允许未认证攻击者绕过用户密码直接建立VPN连接,造成严重安全风险。了解影响范围、攻击场景和修复建议。
漏洞分析 CVE-2026-11499 (CVSS 9.8) - A vulnerability was determined in Tenda HG7HG9 and HG10 300001138_en_xpon. This CVE-2026-11499是Tenda HG7/HG9/HG10路由器中的栈溢出漏洞,CVSS 9.8分,位于formDOMAINBLK函数。远程攻击者可发送特制请求导致拒绝服务或远程代码执行,严重影响设备安全,建议立即更新固件。
漏洞分析 CVE-2026-50751 - Check Point Security Gateway Improper Authentication Vulnerability CVE-2026-50751 是 Check Point Security Gateway 中一个严重的认证不当漏洞,影响 IKEv1 密钥交换。远程未认证攻击者可绕过用户密码验证,建立 VPN 连接,进而访问内部敏感网络。修复建议包括立即升级安全网关版本、禁用 IKEv1 并启用多因素认证。
漏洞分析 Checkmarx供应链攻击升级:GitHub仓库数据泄露至暗网 Microsoft Confirms Active Exploitation of Windows Shell CVE-2026-32202
漏洞分析 CVE-2026-7762 (CVSS 9.8) - A heap-based buffer overflow vulnerability in the dot11ah.ko HaLow Wi-Fi kernel CVE-2026-7762是Morse Micro HaLowLink 2软件(<2.11.13)中dot11ah.ko驱动的一个严重堆缓冲区溢出漏洞,CVSS 9.8。攻击者可通过发送特制的802.11ah Beacon或Probe Response帧(含恶意S1G Capabilities IE)触发,无需认证,导致内核崩溃或远程代码执行。立即升级至2.11.13版本修复。
漏洞分析 Exploit for CVE-2019-5513 exploit CVE-2019-5513:VMware ESXi、Workstation及Fusion图形渲染组件中的严重堆溢出漏洞。攻击者可利用特制TrueType字体从虚拟机逃逸到宿主机,实现完全控制。影响VMware 6.x/14.x/10.x版本,需立即升级至相应修复版,否则面临被接管风险。
漏洞分析 Exploit for CVE-2026-42926 exploit CVE-2026-42926 是一个严重漏洞,涉及未明确产品的远程代码执行风险。攻击者利用公开exploit可直接控制目标系统。本报告分析漏洞根因、攻击场景、危害及修复措施,适用于安全团队应急响应。
漏洞分析 CVE-2026-11293 (CVSS 9.6) - Use after free in Input in Google Chrome prior to 149.0.7827.53 allowed a remote CVE-2026-11293是Google Chrome 149.0.7827.53之前版本Input组件的释放后使用漏洞,CVSS 9.6。远程攻击者可通过特制HTML页面利用此漏洞实现沙箱逃逸并执行任意代码。建议立即升级Chrome至最新版本以防攻击。
漏洞分析 CVE-2026-11282 (CVSS 9.6) - Insufficient policy enforcement in Sandbox in Google Chrome on Linux prior to 14 CVE-2026-11282 是 Google Chrome(Linux版)沙箱策略执行不足漏洞,CVSS 9.6 分,攻击者可通过特制HTML页面逃逸沙箱并执行任意代码。影响所有低于149.0.7827.53版本,建议立即升级修复。
漏洞分析 CVE-2026-11250 (CVSS 9.6) - Inappropriate implementation in DevTools in Google Chrome prior to 149.0.7827.53 CVE-2026-11250:Google Chrome DevTools不当实现漏洞,CVSS 9.6。攻击者利用恶意HTML页面可从渲染进程内存窃取敏感信息,影响macOS/Linux平台,需升级至149.0.7827.53。
漏洞分析 [webapps] WordPress Contest Gallery 28.1.4 - Unauthenticated Blind SQL Injection Contest Gallery 28.1.4 及之前版本存在未经认证的盲 SQL 注入漏洞 (CVE-2026-3180),攻击者可利用 cgl_mail 参数注入 SQL 查询。本文深入分析根因、攻击场景、PoC 及修复建议,适合安全研究员和 WordPress 管理员。
漏洞分析 CVE-2026-49185 (CVSS 9.8) - The FieldX MDM adb messaging topic passes unverified payloads directly into Runt CVE-2026-49185 是 Acer Connect M6e 5G 路由器固件中的严重命令注入漏洞(CVSS 9.8)。FieldX MDM的adb消息未验证输入直接传递给Runtime.exec(),攻击者可远程执行任意命令造成完全设备接管。本文提供技术分析、攻击场景和修复建议。
漏洞分析 CVE-2026-41283 (CVSS 9.9) - OpenStack Mistral through 22.0.0 allows Arbitrary Remote Code Execution when the CVE-2026-41283 影响 OpenStack Mistral 至 22.0.0 版本,API 未授权访问导致任意远程代码执行,可泄露服务凭据。CVSS 9.9 严重级别。分析攻击原理与修复建议。
漏洞分析 CVE-2026-28318 - SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability CVE-2026-28318 是一个影响 SolarWinds Serv-U 的高危拒绝服务漏洞。未经认证的远程攻击者通过发送带有 Content-Encoding: deflate 的压缩炸弹POST请求,可导致服务崩溃。此漏洞源于解压缩资源消耗未控制。建议立即升级至修复版本或启用临时WAF缓解措施。
漏洞分析 Exploit for CVE-2026-34234 exploit CVE-2026-34234 是 Ollama 远程代码执行高危漏洞,影响 0.17.1 之前版本。攻击者可利用 API 注入实现任意命令执行,无需认证。本文提供完整技术分析、攻击场景与修复建议,帮助安全从业者快速防御。
漏洞分析 Exploit for CVE-2026-49975 exploit CVE-2026-49975 是 Ollama 服务中的高危栈缓冲区溢出漏洞,CVSS 评分 9.8,影响所有低于 0.17.1 的版本。攻击者可通过发送超长 token 的 API 请求触发远程代码执行,完全控制服务器。本文提供漏洞根因、攻击场景、修复方案及检测方法。
漏洞分析 CVE-2026-45247 - Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability CVE-2026-45247 是 Mirasvit Full Page Cache Warmer 的严重反序列化漏洞,CVSS 9.8,无需认证即可通过 CacheWarmer Cookie 触发远程代码执行(RCE),影响所有使用该插件的 Magento/Adobe Commerce 站点。本文提供详细技术分析、攻击场景与修复指南。