Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令
自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。
自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。
2026年7月27日公开的漏洞利用细节显示,未经认证的请求可到达 vBulletin 内部的 PHP eval() 函数,并在未打补丁的论坛服务器上执行代码。该攻击无需账户、无需管理权限,也不需要其他用户交互。
OpenWrt已发布24.10.8版本,修复了一个严重的DHCPv6栈溢出漏洞以及默认启用的网络服务中一系列可远程触发的缺陷。其中最严重的问题编号为CVE-2026-53921,在OpenWrt GitHub安全公告中按CVSS 3.1评分为9.8,允许能够访问DHCPv6服务器的未经身份验证的攻击者通过精心构造的DHCPv6 REQUEST覆盖odhcpd中的栈缓冲区。由于odhcpd以root权限运行,加之嵌入式设备通常缺少栈保护与ASLR,攻击者可实现远程代码执行。
Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。
网页上的隐藏文本足以让 AWS 的代理式编码 IDE Kiro 改写自己的配置文件,并在开发者机器上运行攻击者代码,且没有任何审批环节能够阻止。Intezer 与 Kodem Security 联合研究发现,让 Kiro 总结一个页面这样平常的请求,都可能以远程代码执行告终。AWS 已修补该问题,但未分配 CVE 编号。
据 watchTowr 透露,在微软 2026 年 7 月补丁星期二更新中修复的第三个 SharePoint Server 漏洞正遭到活跃利用。该漏洞编号为 CVE-2026-50522(CVSS 评分 9.8),属于 Microsoft Office SharePoint 中的不可信数据反序列化严重缺陷,攻击者可借此通过网络执行任意代码。
单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。
F5 已发布针对一处关键 nginx 缺陷的修复,远程未认证攻击者可利用精心构造的 HTTP 请求触发 worker 进程中的堆缓冲区溢出。CVE-2026-42533 于 7 月 15 日在 nginx 1.30.4(稳定版)、1.31.3(主线版)以及 NGINX Plus 37.0.3.1 中得到修补,使用更早版本的用户应尽快升级。触发该漏洞可导致 worker 崩溃或重启,引发拒绝服务;在 ASLR 被禁用或可被绕过的情况下,F5 表示其还可能允许远程代码执行。
据漏洞情报公司 KEVIntel 透露,攻击者正在利用一个严重等级(max severity)的 Adobe ColdFusion 漏洞 CVE-2026-48282。受影响的 ColdFusion 版本包括 2025.9、2023.20 及更早版本,攻击者无需权限即可在未打补丁的系统上远程执行代码。Adobe 已发布安全更新,而 KEVIntel 创始人 Ryan Dewhurst 警告称,在公开细节发布后不到两小时内就观测到在野利用。