CISA(美国网络安全和基础设施安全局)

RSS: https://cisa.gov/rss.xml
网络安全和基础设施安全局(CISA):美国的网络防御机构

2026年8月17日当周漏洞汇总公告

CISA发布2026年8月17日当周漏洞公告,披露WordPress插件Automation Web Platform存在认证绕过漏洞(CVSS高分),攻击者无需登录即可接管任意用户账户,包括管理员。 受影响版本为4.8.6及以下。
评论点赞收藏37 天前

Johnson Controls Simplex Incident Manager 内存凭证泄露漏洞 advisory

CISA 发布 advisory,Johnson Controls Simplex Incident Manager 存在内存明文存储凭证漏洞(CVE-2026-27875,CVSS 5.8)。本地低权限攻击者可从系统内存中提取用户名、密码和认证令牌,进而访问应用及关联系统。 受影响版本为 V2.01 及以下,涉及关键制造、商业设施和政府服务等领域。
评论点赞收藏40 天前

CISA将两个已知被利用漏洞加入目录

CISA将TrueConf Server的两个漏洞(CVE-2026-72529认证缺失、CVE-2026-72530代码注入)加入已知被利用漏洞目录。联邦机构需按BOD 26-04优先修复KEV目录中高风险漏洞,CISA鼓励所有组织采用基于风险的漏洞管理。
评论点赞收藏40 天前

Siemens Simcenter Nastran 栈溢出漏洞可致远程代码执行

CISA 发布 ICS 安全 advisory,Siemens Simcenter Nastran 和 Femap 存在栈溢出漏洞(CVE-2026-59086),CVSS 7.8 分。攻击者通过恶意字符串参数可触发远程代码执行。 受影响版本为 intdot/<2606,Siemens 已发布修复版本,建议升级。
评论点赞收藏42 天前

CISA Malcolm 安全漏洞公告

CISA 发布 Malcolm 软件安全漏洞公告,涉及拒绝服务、任意代码执行等风险。受影响版本包括 Malcolm <26.06.1、<26.07.0 和 <=26.07.1,共涵盖多个 CVE,CVSS 最高 8.8 分。
评论点赞收藏42 天前

CISA 新增四个已知被利用漏洞至目录

CISA 将四个已知被利用漏洞加入目录,涉及 Microsoft、VMware 和 Apple 产品。 新增漏洞包括 Microsoft IKE 服务扩展双重释放漏洞、SharePoint 弱认证漏洞、VMware vCenter 路径遍历漏洞,以及 macOS 不当认证漏洞。 这些漏洞均存在活跃利用证据,BOD 26-04 指令要求联邦机构优先修复。
评论点赞收藏42 天前

2026年8月10日当周漏洞摘要

CISA发布2026年8月10日当周漏洞汇总,涵盖多个产品安全缺陷。主要漏洞包括:meril-Blog浮动按钮存在未授权XSS(CVSS 7.1,CVE-2026-28170);4xmen/pm2panel存在OS命令注入,认证攻击者可远程执行任意命令(CVSS 8.8,CVE-2026-72573)。
评论点赞收藏44 天前

CISA 警告:Johnson Controls 楼宇管理系统存在高危存储型 XSS 漏洞

CISA 发布 advisory,披露 Johnson Controls Metasys 楼宇管理系统存在存储型 XSS 漏洞(CVE-2026-34491),CVSS 4.0 评分 8.6。 低权限攻击者可通过构造 URL 注入持久化恶意脚本,在其他用户(含管理员)浏览器中执行,导致会话劫持。受影响版本:Metasys 12/13(全部版本)、14(<14.1.5)、15(<15.0.1);Metasys 16 及更早版本不受影响。 厂商已发布 15.0.1 补丁,14.1.5 预计 2026-07-15 发布。建议限制 UI 网络访问、实施网络分段、部署 WAF 和 CSP 头。
评论点赞收藏47 天前

CISA警告:Flow Neuroscience脑刺激设备存在硬编码凭证漏洞,蓝牙范围内可篡改刺激参数

CISA发布安全警告,Flow Neuroscience FL-100脑刺激设备存在硬编码凭证漏洞(CVE-2026-18164),所有设备共享同一凭据,攻击者在蓝牙范围内可绕过认证、篡改脑刺激参数并覆盖安全限制。 受影响版本为2026年7月之前固件,建议通过Flow App安装最新固件更新。目前尚无公开利用报告,漏洞无法远程利用。
评论点赞收藏47 天前

西门子 LOGO! Soft Comfort 存在硬编码密钥与弱密码哈希漏洞

西门子 LOGO! Soft Comfort 低于 V9 版本存在两个安全漏洞,项目文件使用硬编码 AES 密钥加密,密码以无盐值 SHA-256 存储,本地攻击者可提取主密钥解密项目文件或离线破解密码。 建议升级至 V9 及以上版本,同时需硬件升级至 LOGO! V9 BM 或更高版本以避免兼容模式。
评论点赞收藏47 天前

Siemens Solid Edge

Siemens Solid Edge aruschman Aug 13, 2026 Release DateAugust 13, 2026 Description View CSAF Summary Solid Edge is affected by multiple file parsing vulnerabilities that could be triggered when the app...
评论点赞收藏47 天前

Siemens Parasolid 越界读取漏洞,可致任意代码执行

Siemens Parasolid 存在越界读取漏洞(CVE-2026-64629,CVSS 7.8),解析恶意构造的 X_T 格式文件时可触发,导致应用崩溃或任意代码执行。 受影响版本为 V38.0 低于 38.0.235 和 V38.1 低于 38.1.230,Siemens 已发布修复版本,建议升级。
评论点赞收藏47 天前

Siemens Siveillance Video

Siemens Siveillance Video aruschman Aug 13, 2026 Release DateAugust 13, 2026 Description View CSAF Summary Siveillance Video Management Servers contains a vulnerability that could allow a Remote Code ...
评论点赞收藏47 天前

西门子 Desigo DXR 和 PXC 控制器漏洞公告

CISA 发布西门子 Desigo DXR/PXC 系列楼宇控制器漏洞公告,攻击者发送畸形 BACnet 数据包可导致设备拒绝服务,需重启恢复。受影响版本包括 DXR2/PXC3 低于 01.21.233.16-7862,以及 PXC4/PXC5/PXC7 低于 02.21.194.36-2715,CVE-2026-59693,CVSS 4.3。 西门子建议升级至最新版本。
评论点赞收藏47 天前

西门子许可证服务器漏洞公告:权限提升与路径遍历风险

西门子许可证服务器(SLS)存在两个漏洞:一个本地权限提升漏洞(CVE-2026-69108,CVSS 6.0)和一个远程路径遍历漏洞(CVE-2026-69109,CVSS 7.5)。 受影响版本为低于5.1和5.3的版本。西门子建议更新到最新版本。CISA同步发布了工业控制系统安全公告ICSA-26-225-07。
评论点赞收藏47 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。