1. CVE-2026-8037 — Progress LoadMaster 命令注入漏洞
供应商/产品: Progress / LoadMaster
添加日期: 2026-08-07 · CISA 截止日期: 2026-08-10 · 已知勒索软件使用: 未知
CWE: CWE-77
Progress LoadMaster 存在命令注入漏洞,未经身份验证的攻击者可通过利用多个命令端点中未净化的输入,在 LoadMaster 设备上执行任意命令。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691 ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-8037
View CVE-2026-8037 in the CISA catalog →
2. CVE-2026-63077 — JetBrains TeamCity 不可信数据反序列化漏洞
供应商/产品: JetBrains / TeamCity
添加日期: 2026-08-05 · CISA 截止日期: 2026-08-08 · 已知勒索软件使用: 未知
CWE: CWE-502
JetBrains TeamCity 存在不可信数据反序列化漏洞,攻击者可能通过代理轮询协议实现未经身份验证的远程代码执行。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/ ;https://www.jetbrains.com/privacy-security/issues-fixed/ ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-63077
View CVE-2026-63077 in the CISA catalog →
3. CVE-2026-18556 — N-able N-central 使用备用路径或通道绕过身份验证漏洞
供应商/产品: N-able / N-central
添加日期: 2026-08-04 · CISA 截止日期: 2026-08-07 · 已知勒索软件使用: 未知
CWE: CWE-288
N-able N-central 存在使用备用路径或通道绕过身份验证的漏洞,可导致身份验证被绕过。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://uptime.n-able.com/ ;https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-18556
View CVE-2026-18556 in the CISA catalog →
4. CVE-2026-34486 — Apache Tomcat 敏感数据未加密漏洞
供应商/产品: Apache / Tomcat
添加日期: 2026-08-04 · CISA 截止日期: 2026-08-07 · 已知勒索软件使用: 未知
CWE: CWE-311
Apache Tomcat 存在敏感数据未加密漏洞,可绕过 EncryptInterceptor。该漏洞可与 CVE‑2025‑24813 链接利用。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-34486
View CVE-2026-34486 in the CISA catalog →
5. CVE-2026-9198 — IBM Langflow 代码注入漏洞
供应商/产品: IBM / Langflow
添加日期: 2026-08-04 · CISA 截止日期: 2026-08-07 · 已知勒索软件使用: 未知
CWE: CWE-94
Langflow 存在代码注入漏洞,未经身份验证的攻击者可在默认 Langflow 部署上实现完全的远程代码执行。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://www.ibm.com/support/pages/node/7278927 ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-9198
View CVE-2026-9198 in the CISA catalog →
6. CVE-2026-18577 — N-able N-central 使用备用路径或通道绕过身份验证漏洞
供应商/产品: N-able / N-central
添加日期: 2026-08-03 · CISA 截止日期: 2026-08-06 · 已知勒索软件使用: 未知
CWE: CWE-288
N-able N-central 存在使用备用路径或通道绕过身份验证的漏洞,可在 N-central 中实现身份验证绕过及账户接管。该漏洞是 CVE-2026-18556 修复不完整的结果。
CISA 必需操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04「基于风险优先处理安全更新」指令(见 Notes 中的链接)以及 CISA 的「取证分类要求」(见 Notes 中的链接)。对云服务遵循适用的 BOD 26-04 指南,或在无法缓解时停止使用该产品。各方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁更新指南。
CISA 参考: https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm ;https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-18577