1. CVE-2026-20349 — Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 堆检查漏洞
供应商/产品: Cisco / Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD)
添加日期: 2026-08-11 · CISA 截止日期: 2026-08-14 · 已知勒索软件利用情况: 未知
CWE: CWE-244
Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 存在一个堆检查漏洞,可能允许未经身份验证的远程攻击者导致设备意外重新加载,从而造成拒绝服务 (DoS) 状态。
CISA 要求的操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04《根据风险优先处理安全更新》(请参阅注释中的 URL)指南以及 CISA 的"取证分类要求"(请参阅注释中的 URL)。对于云服务,请遵循适用的 BOD 26-04 指南,或者在缓解措施不可用时停止使用该产品。各相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 修补指南。
CISA 参考: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-20349
2. CVE-2026-68820 — Microsoft Windows WinSock 辅助功能驱动程序释放后使用漏洞
供应商/产品: Microsoft / Windows Ancillary Function Driver for WinSock
添加日期: 2026-08-11 · CISA 截止日期: 2026-08-25 · 已知勒索软件利用情况: 未知
CWE: CWE-416
Microsoft Windows Ancillary Function Driver for WinSock 存在一个释放后使用漏洞,允许经授权的攻击者在本地提升权限。
CISA 要求的操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04《根据风险优先处理安全更新》(请参阅注释中的 URL)指南以及 CISA 的"取证分类要求"(请参阅注释中的 URL)。对于云服务,请遵循适用的 BOD 26-04 指南,或者在缓解措施不可用时停止使用该产品。各相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 修补指南。
CISA 参考: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2026-68820 ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-68820
3. CVE-2026-72898 — Metabase SQL 注入漏洞
供应商/产品: Metabase / Metabase
添加日期: 2026-08-11 · CISA 截止日期: 2026-08-14 · 已知勒索软件利用情况: 未知
CWE: CWE-89
Metabase 存在一个 SQL 注入漏洞,允许未经身份验证的远程攻击者向 Metabase 应用程序数据库注入任意 SQL 语句,从而获得该实例的管理员访问权限。随后,攻击者可以更改应用程序配置、窃取已连接数据库的存储凭据、读取通过这些连接可访问的任何数据,并导出数据。
CISA 要求的操作: 按照供应商说明应用缓解措施,确保符合 CISA 的 BOD 26-04《根据风险优先处理安全更新》(请参阅注释中的 URL)指南以及 CISA 的"取证分类要求"(请参阅注释中的 URL)。对于云服务,请遵循适用的 BOD 26-04 指南,或者在缓解措施不可用时停止使用该产品。各相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 修补指南。
CISA 参考: https://www.metabase.com/blog/security-update ;https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf ;BOD 26-04:https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ;取证分类要求:https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ;https://nvd.nist.gov/vuln/detail/CVE-2026-72898