freestyle 发表于 2026-8-19 10:48

漏洞风险提示(20260819)

免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 Docker cp 容器到主机任意文件写入漏洞 (CVE-2026-17106)
一、漏洞描述:
      
      Docker Engine 是一款开源容器虚拟化引擎,docker cp 命令用于容器与宿主机之间文件复制。
        Docker cp 存在容器到主机任意文件写入漏洞(CopyEscape),该漏洞源于文件复制流程存在 TOCTOU 竞态条件,容器内攻击者可在归档打包阶段利用符号链接替换目录,绕过 Docker CLI 路径校验,向宿主机任意路径写入文件。
二、风险等级:
      高
三、影响范围:
      Docker Engine ≤29.7.1、Docker Desktop ≤4.85.x,官方暂未披露完整版本区间
四、修复建议:
      目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
      https://docs.docker.com/engine/security/

2 GitLab GraphQL 代码注入漏洞 (CVE-2026-19478)
一、漏洞描述:
      
      GitLab 是一款开源代码托管与 DevOps 平台,内置 GraphQL API 对外提供数据查询能力。
        GitLab 存在 GraphQL 代码注入漏洞,该漏洞源于 GraphQL 指令参数校验机制不完善,未认证远程攻击者可构造恶意 GraphQL 请求,篡改、删除公开项目与用户业务数据。
二、风险等级:
      高
三、影响范围:
      GitLab CE/EE 18.2 ~ 18.11.10、19.0 ~ 19.0.7、19.1 ~ 19.1.5、19.2 ~ 19.2.3;GitLab.com云托管版本不受影响
四、修复建议:
      目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
      https://about.gitlab.com/security/cve-2026-19478/

3 Oracle-Hyperion 远程代码执行漏洞 (CVE-2026-61206)
一、漏洞描述:
      
      Oracle Hyperion 是 Oracle 推出的企业绩效管理财务分析套件,Calculation Manager 用于业务规则配置与运算管理。
        Oracle Hyperion 存在远程代码执行漏洞,该漏洞源于 Security 组件输入校验存在缺陷,具备低权限网络访问权限的攻击者可构造恶意请求,无需复杂利用条件即可完整接管 Hyperion 服务。
二、风险等级:
      高
三、影响范围:
      Oracle Hyperion Calculation Manager 11.2.25.0,官方暂未确认其他版本是否受影响
四、修复建议:
      目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
      https://www.oracle.com/security-alerts/

4 Oracle Application Testing Suite 远程接管漏洞 (CVE-2026-70865)
一、漏洞描述:
      
      Oracle Application Testing Suite 是 Oracle 推出的 Web 应用自动化测试平台。
        Oracle Application Testing Suite 存在远程接管漏洞,该漏洞源于平台权限校验逻辑缺陷,拥有 Web 应用负载测试权限的低权限攻击者,通过 HTTPS 网络请求即可突破限制,实现对测试平台完整控制。
二、风险等级:
      高
三、影响范围:
      Oracle Application Testing Suite 13.3.0.1
四、修复建议:
      目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
      https://www.oracle.com/security-alerts/
页: [1]
查看完整版本: 漏洞风险提示(20260819)