新OVSwrap Linux内核漏洞允许本地用户通过Open vSwitch获取root权限
Linux内核Open vSwitch数据通路中的一处内存损坏漏洞为普通本地用户在大量默认配置发行版上提供了通往root的路径,并且公开漏洞利用程序附带约800个内核构建版本的预生成记录。该漏洞编号为CVE-2026-64531(CVSS评分7.8),由发现者命名为OVSwrap,由安全研究员Asim Manizada披露。
Linux内核Open vSwitch数据通路中的一处内存损坏漏洞为普通本地用户在大量默认配置发行版上提供了通往root的路径,并且公开漏洞利用程序附带约800个内核构建版本的预生成记录。该漏洞编号为CVE-2026-64531(CVSS评分7.8),由发现者命名为OVSwrap,由安全研究员Asim Manizada披露。
cPanel修复了一个严重漏洞,允许经过身份验证的托管客户以数据库管理员(root)身份执行SQL命令,跨越cPanel账户与服务器管理数据库身份之间的权限边界。该数据库漏洞编号为CVE-2026-58048(CVSS 4.0评分:9.4),影响所有受支持的cPanel & WHM版本以及WP Squared;本次定向安全发布还修复了两条其他绕过账户边界的途径。
RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。
使用 “Nightmare Eclipse” 昵称的安全研究人员发布了一款名为 LegacyHive 的 Windows 零日漏洞利用程序,该程序允许攻击者在已更新的 Windows 系统上提升权限。该漏洞位于 Windows 用户配置文件服务(User Profile Service)中,尚未分配 CVE 编号。
OpenClaw 个人人工智能(AI)助手三个已修复安全漏洞细节被披露,若成功利用,可导致凭据窃取、权限提升以及在主机上执行任意代码。
Nebula Security的研究人员披露了GhostLock(CVE-2026-43499),这是一个存在15年之久的Linux内核漏洞,允许任何已登录用户在未打补丁的机器上获得完全的Root控制权。自2011年以来,几乎所有主流发行版默认都包含存在漏洞的代码。该漏洞无需特殊权限、无需特殊设置,也无需网络访问。