全球事件网络
安全
一个不断演变的事件。每个可信来源。你的语言。
CISA 发布了一份关于 ZoneMinder 1.37.48 和 1.38.3 版本中经过身份验证的操作系统命令注入漏洞 (CVE-2026-76060) 的公告,该漏洞可能允许以 Web 服务器用户身份远程执行代码。供应商建议升级到 1.38.3 或更高版本。
CISA根据积极利用的证据,将三个漏洞添加到其已知被利用漏洞(KEV)目录中,包括ownCloud、Linux内核和JFrog Artifactory中的CVE。
CISA于2026年8月25日发布公告,披露了商用车辆中使用的Bendix EC80制动ECU的三个漏洞。这些缺陷包括基于栈的缓冲区溢出、越界写入和使用硬编码凭据,可能允许攻击者使ECU崩溃、执行任意代码、注入CAN总线流量或禁用ABS和牵引力控制等安全功能。Bendix已发布固件更新以解决这些问题。
CISA 针对 Rently Smart Home 20.1.0 及更早版本中的一个高危漏洞(CVE-2026-75960)发布了公告。该缺陷可能允许攻击者获取 PIN(包括主 PIN)并覆盖用户权限。Rently 已修复该问题;无需用户操作。
CISA 针对 PayRange API 中的缺少授权漏洞发布了一份公告,该漏洞可能允许远程攻击者访问敏感设备信息、修改设备或导致拒绝服务。PayRange 尚未回应缓解请求。
2026年8月24日至25日,武装帮派在海地肯斯科夫杀害至少47人,而联合国报告显示,尽管安全行动加强,帮派暴力仍在太子港以外蔓延。
西门子披露了SIMATIC IoT2050 Advanced设备(运行Industrial OS并安装Node-RED)中的一个严重缺失身份验证漏洞(CVE-2026-58115)。未经身份验证的远程攻击者可能利用该漏洞以最高权限执行任意代码。西门子已在V4.3.4.1版本中发布修复。
CISA于2026年8月27日发布公告,披露了Applied Systems Engineering ASE2000 V2通信测试仪(版本2.25至2.37)中的两个漏洞。这些漏洞CVE-2018-1285(XXE)和CVE-2026-18717(证书验证不当)可能允许攻击者读取/写入任意文件、发出出站请求或拦截和修改受TLS保护的通信。供应商已发布版本2.38以修复这两个问题。尚未报告公开利用。