MinIO 宣布将于 2026 年 9 月删除 Docker Hub 仓库,并已逐步停止社区版维护。作者冯若航将 MinIO 社区版 fork 为 Silo,借助两个 AI 模型对抗式协作,修复了 8 个 CVE 及十余项安全缺陷,同时保持 S3 接口与数据格式兼容。Silo 已被多个项目采用,为存量 MinIO 部署提供持续安全维护的替代方案。
Qt框架QtNetwork模块的HTTP Cache-Control响应头解析存在越界读取漏洞(CVE-2026-76151),影响Qt 6.0.0至6.8.8及6.9.0至6.11.1。恶意HTTP服务器可返回超大Cache-Control头,导致客户端QNetworkAccessManager异常终止。该漏洞仅影响客户端,不涉及32位构建,为只读越界,无信息泄露或代码执行,仅造成拒绝服务,CVSS 4.0评分4.6。建议更新至6.8.9、6.11.2或更高版本,或应用官方补丁。
GitLab 修复了 CVSS 10.0 的漏洞 CVE-2026-85706:commits API 未鉴权且信任客户端文件路径,导致未登录即可读取服务器任意文件。补丁发布次日即遭在野探测,后被列入 CISA KEV。文章从补丁差异分析鉴权缺失与路径可控两个根因及官方修复思路。
Qt 的 QDomNode 析构函数存在无界递归漏洞(CVE-2026-19248),影响 Qt 2.2.0 至 6.8.8、6.9.0 至 6.11.1。解析不可信 XML 可导致崩溃,CVSS 4.0 评分为 7.1。建议改用 QXmlStreamReader、限制解析深度或增大栈,并升级至 Qt 6.8.9、6.11.2 或更高版本。
Qt NFC模块(qtconnectivity)的QNdefNfcTextRecord类存在越界读取与整数下溢漏洞(CVE-2026-13326)。恶意NFC标签可声明超出实际负载的语言代码长度,Qt未做边界检查,导致剩余文本长度计算下溢并读取超出缓冲区。攻击需近距离接触且用户点击,最坏可致应用崩溃(拒绝服务),并可能泄露相邻内存。影响Qt 5.2.0至6.11.1多个版本。建议勿读取不可信标签,并升级至Qt 6.8.9、6.10.4或6.11.2及以后版本。
微软2026年9月补丁日更新创纪录,修复974个CVE,其中Windows占723个。微软建议企业三天内完成更新,因AI加速漏洞利用。更新还正式推出任务栏位置调整、开始菜单大小自定义等功能。2026年CVE数量同比激增217%,安全威胁加剧。
Qt XML模块存在CWE-674无限制递归漏洞(CVE-2026-11573),影响Qt 6.7.0至6.8.1版本。恶意构造的深层嵌套XML或SVG文档在序列化时耗尽调用栈,导致拒绝服务崩溃,不影响数据安全。建议升级至6.8.2或6.9.0,或限制嵌套深度。
Redis披露了一个TLS待处理数据处理中的释放后使用漏洞,攻击者可能利用该漏洞执行远程代码。官方CVSS评分为9.8(严重),但Redis自评为7.5(高危),因需认证和特定条件。建议升级至修复版本,限制网络访问并强化认证。目前未发现主动利用。
CVE-2026-33824是Windows VPN服务器IKEv2协议中的双重释放漏洞,CVSS评分9.8,攻击者无需认证即可远程执行代码。微软4月已发布补丁,但CISA直到8月才确认其被利用并列入目录。漏洞影响多版本Windows,攻击门槛低,可能被蠕虫化利用,企业需紧急修补。
PostgreSQL 发布 18.6、17.11、16.15、15.19、14.24 及 19 Beta 3,修复 28 个安全漏洞和 110 多个 Bug,建议尽快升级。18.5 因回归问题未发布。升级后需检查 GIN 索引表的 reltuples 值,并重建 btree_gist 和 ltree 相关索引。PostgreSQL 14 将于 2026 年 11 月停止支持。
This week's Java roundup for August 3rd, 2026, features news highlighting: JEP 535, Shenandoah GC: Generational Mode by Default, targeted for JDK 28; point releases of A2A Java SDK, Apache Camel...
CVE-2026-63077漏洞正被积极利用,攻击未修补的TeamCity服务器。建议用户立即升级至2025.11.7或2026.1.3版本,或安装安全补丁插件。该漏洞无需认证,可通过代理轮询协议执行任意命令。管理员应检查日志中的异常消息和未授权代理,并限制外部访问以降低风险。
Percona发布安全警报,针对MongoDB工具披露多个CVE漏洞(如CVE-2026-9740和CVE-2026-11933),建议用户关注修复并采用Percona Backup for MongoDB进行生产备份,以确保数据安全。
TeamCity On-Premises存在严重安全漏洞CVE-2026-63077,未认证攻击者可通过HTTP(S)访问绕过认证并执行任意系统命令,影响所有版本。已修复于2025.11.7和2026.1.3版本,或安装安全补丁插件。建议用户立即更新,限制网络访问并遵循最佳实践。TeamCity Cloud用户无需操作。
Percona Backup for MongoDB是生产环境备份的理想选择,提供可靠、高效的数据保护方案,确保数据库安全与业务连续性。
WordPress 6.9至7.0.1版本存在严重RCE漏洞,由三个漏洞组合利用:REST API批量请求路由混淆(CVE-2026-63030)绕过参数检查,WP_Query的author__not_in参数SQL注入(CVE-2026-60137)污染缓存,再通过oEmbed持久化及Customizer权限切换,最终以管理员身份创建账户并安装恶意插件实现远程代码执行。该漏洞利用巧妙,已获修复。
Qt框架的QtXml模块存在XML注入漏洞(CVE-2026-15037),影响Qt 4、5及6.12之前版本。当应用将不可信文本插入QDom注释、CDATA或处理指令节点并序列化时,攻击者可注入恶意标记,破坏文档结构。CVSS评分2.9(低危)。缓解措施:设置无效数据策略为ReturnNullNode或DropInvalidChars,并验证输入。升级至Qt 6.12或更高版本可修复。
Linux内核在24小时内集中发布440个漏洞公告,其中7月19日431个,7月20日9个。多数漏洞已修复并合并至稳定版,用户升级内核即可。部分高危漏洞涉及网络存储、SMB和KVM虚拟化,如CVE-2026-53362可提权或容器逃逸,CVE-2026-53383影响SMB服务。漏洞由AI模型发掘,凸显AI在安全检测中的高效性。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
该文章复现了Spring Data MongoDB的SpEL注入漏洞(CVE-2022-22980),通过构造恶意keyword参数触发代码执行。漏洞源于findAllByIdLike方法,修复版本为3.4.1和3.3.5,建议使用[0]代替?0参数绑定。
完成下面两步后,将自动完成登录并继续当前操作。