1. 首页
  2. 网络失信举报
  3. 2026年07月13日-2026年07月19日网络产品安全漏洞报告

2026年07月13日-2026年07月19日网络产品安全漏洞报告

发布时间:2026-07-24 10:27 分享到:

漏洞安全告警

1、Google产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过构造的HTML页面在浏览器沙箱内执行任意代码,通过构造的HTML页面执行权限提升,通过构造的HTML页面逃逸浏览器沙箱限制等。

CNVD收录的相关漏洞包括:Google Chrome缓冲区溢出漏洞(CNVD-2026-27209、CNVD-2026-27213)、Google Chrome堆缓冲区溢出漏洞(CNVD-2026-27215)、Google Chrome资源管理错误漏洞(CNVD-2026-27214、CNVD-2026-27218、CNVD-2026-27217、CNVD-2026-27216)、Google Chrome权限提升漏洞(CNVD-2026-27212)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27209

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27215

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27214

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27213

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27212

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27218

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27217

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27216

2、IBM产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过DNS重新绑定利用,操纵缓存状态,使其他用户的请求使用错误的上游API凭据进行处理,从而造成跨租户计费和责任归属错误,导致任意代码执行,造成拒绝服务等。

CNVD收录的相关漏洞包括:IBM Langflow OSS代码注入漏洞、IBM Langflow OSS代码注入漏洞(CNVD-2026-27551)、IBM Langflow OSS服务端请求伪造漏洞、IBM Langflow OSS授权问题漏洞、IBM Langflow OSS反序列化注入漏洞、IBM Langflow OSS加密问题漏洞、IBM Langflow OSS输入验证错误漏洞、IBM watsonx.data intelligence处理逻辑错误漏洞。除“IBM Langflow OSS服务端请求伪造漏洞、IBM watsonx.data intelligence处理逻辑错误漏洞”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27550

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27551

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27552

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27553

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27554

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27555

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27556

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27557

3、Adobe产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞注入恶意脚本,在用户浏览器中执行任意代码,导致安全功能绕过,构造恶意输入或诱导用户打开恶意构造的文件,在当前用户上下文中执行任意代码,在渲染器进程已被攻陷后通过构造的HTML页面执行沙箱逃逸等。

CNVD收录的相关漏洞包括:Adobe Connect不可信数据反序列化漏洞、Adobe InDesign内存错误引用漏洞(CNVD-2026-27410)、Adobe Campaign Classic授权问题漏洞、Adobe ColdFusion输入验证错误漏洞(CNVD-2026-27439)、Adobe ColdFusion服务端请求伪造漏洞、Adobe ColdFusion跨站脚本漏洞(CNVD-2026-27441)、Adobe ColdFusion输入验证不当漏洞(CNVD-2026-28125)、Adobe Premiere Pro缓冲区溢出漏洞(CNVD-2026-28157)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27404

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27410

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27438

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27439

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27440

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27441

https://www.cnvd.org.cn/flaw/show/CNVD-2026-28125

https://www.cnvd.org.cn/flaw/show/CNVD-2026-28157

4、Mozilla产品安全漏洞

本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致拒绝服务,执行任意代码,通过在受害者浏览器中执行精心编制的GET请求注入恶意脚本等。

CNVD收录的相关漏洞包括:Mozilla Firefox缓冲区溢出漏洞(CNVD-2026-27220、CNVD-2026-27219、CNVD-2026-27226)、Mozilla Firefox资源管理错误漏洞(CNVD-2026-27225、CNVD-2026-27223)、Mozilla Firefox处理逻辑错误漏洞(CNVD-2026-27224、CNVD-2026-27228)、Mozilla Firefox输入验证错误漏洞(CNVD-2026-27227)。除“Mozilla Firefox处理逻辑错误漏洞(CNVD-2026-27224、CNVD-2026-27228)、Mozilla Firefox缓冲区溢出漏洞(CNVD-2026-27226)”外,上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27220

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27219

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27225

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27224

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27223

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27228

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27227

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27226

5、Tenda cp3 Range header字段缓冲区溢出漏洞

本周,Tenda cp3被披露存在缓冲区溢出漏洞。该漏洞源于RTSP服务在处理PLAY请求时未对Range header字段中的clock=值长度进行验证。攻击者可利用该漏洞待完成标准RTSP会话握手后,可通过发送过长的clock=值的PLAY请求导致RTSP服务崩溃。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27668

漏洞攻击验证情况

uBidAuction跨站脚本漏洞(CNVD-2026-27405)

验证描述

uBidAuction存在跨站脚本漏洞,该漏洞产生的原因是auctions/myAuctions/Status/active模块过滤器功能未正确清理date_created、date_from、date_to和created_at参数。攻击者可利用该漏洞通过在受害者浏览器中执行精心编制的GET请求注入恶意脚本。

验证信息

POC链接:

https://www.exploit-db.com/exploits/50693

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-27405

(来源:“网信温州”微信公众号)

(链接:https://mp.weixin.qq.com/s/1PJqQu5OdIFgs0eax9_FCA)

机构简介|网友建议|在线评论|一键举报|举报查询|

举报电话:18067884673    举报邮箱:qzjbzx2021@163.com

  备案:浙ICP备16024883号

建议使用1366*768分辨率/IE9.0或以上浏览器访问达到最佳效果