两天481个CVE:Azure连环爆、Linux补丁潮、FFmpeg堆破坏
时间范围:2026-07-24 – 2026-07-26
数据来源:NVD(共 481 条新 CVE,其中 17 条 CVSS ≥ 9.0)
过去两天,NVD 收录了 481 个新 CVE。这场漏洞风暴的核心特征非常清晰:云基础设施大面积认证失效、Linux 内核单日最大批量修复、多媒体处理链的堆内存破坏,以及自动化运维工具被反向利用。本文精选 5 个最值得关注的故事簇群。

一、Microsoft Azure 基础设施连环爆(CVSS 10.0 × 6 + 9.x × 8)
影响产品:Exchange Online、Azure DNS、Azure Key Vault、AKS、App Service、Microsoft 365 Copilot、Purview 等
涉及 CVE:CVE-2026-56191 (10.0)、CVE-2026-58275 (10.0)、CVE-2026-62825 (10.0)、CVE-2026-56163 (10.0)、CVE-2026-57106 (10.0)、CVE-2026-58630 (10.0)、CVE-2026-50517 (9.9)、CVE-2026-54120 (9.9) 等共 14 个
这次 Microsoft 漏洞爆发有一个令人不安的共同模式——认证与授权机制大面积失效。6 个 CVSS 10.0 的漏洞分别覆盖了 Exchange Online、Azure DNS、Key Vault、AKS、Purview Data Governance 和 App Service,几乎贯穿了 Azure 核心服务栈。
CVE-2026-56191:Exchange Online 身份验证绕过(CVSS 10.0)
Exchange Online 存在不恰当的身份验证实现,未授权攻击者可通过网络执行篡改操作。这意味着攻击者无需任何凭据即可对邮件系统进行操作。
CVE-2026-58275 & CVE-2026-62825:Azure DNS 与 Key Vault 权限提升(CVSS 10.0 × 2)
Azure DNS 缺少授权检查,Key Vault 存在不当的身份验证问题——两者都允许未授权攻击者提升权限。对于依赖 Key Vault 管理密钥和证书的企业来说,这是灾难性的。
CVE-2026-57106:SSRF 攻击 Purview(CVSS 10.0)
Microsoft Purview Data Governance 的数据质量模块存在服务端请求伪造(SSRF)漏洞,攻击者可利用它访问内部资源。

影响面:所有使用 Azure 核心服务的组织——从中小企业的 SaaS 部署到大型企业的混合云架构均受影响。认证类漏洞意味着攻击者可能无需任何凭据即可深入内网。
二、Linux 内核补丁潮:246 个 CVE 集中爆发
影响产品:Linux Kernel 4.x – 6.x(全版本)
涉及 CVE:246 个(CVE-2026-64208 至 CVE-2026-64553)
Linux 内核在过去 48 小时内迎来了 246 个新 CVE,这是近几个月来规模最大的单次内核补丁潮。这些漏洞涵盖网络栈、内存管理、文件系统等多个子系统,虽然单个 CVE 的 CVSS 分数大多不高,但批量规模本身就是一个信号——通常意味着某个子系统经历了大规模安全审计或回归测试发现了系统性问题。

关键观察:
- 246 个内核 CVE 占全部 481 个新 CVE 的 51%,超过一半
- 这类补丁潮通常源于安全团队在内核代码审查中发现的系统性缺陷
- 虽然单个漏洞危害有限,但攻击者可能组合多个低危漏洞实现链式利用
三、FFmpeg 多媒体处理链堆破坏(CVSS 8.8 × 6)
影响产品:FFmpeg 7.0 – 8.1.2
涉及 CVE:CVE-2026-66036、CVE-2026-66039、CVE-2026-66040、CVE-2026-66041、CVE-2026-66037、CVE-2026-66038
FFmpeg 是全球使用最广泛的多媒体处理库,6 个 CVSS 8.8 的高危漏洞集中在堆内存破坏上:
| CVE |
漏洞类型 |
触发点 |
| CVE-2026-66036 |
堆越界写入 |
vf_hqdn3d 视频滤镜 |
| CVE-2026-66039 |
有符号整数溢出 |
MACE6 音频解码器 |
| CVE-2026-66040 |
堆越界写入 |
PNG/APNG 编码器 |
| CVE-2026-66041 |
堆越界写入 |
vf_quirc 滤镜(PGS/SubRIP) |
这些漏洞的共同特点是:攻击者只需提供一个精心构造的多媒体文件(视频、音频、图片),即可触发堆内存损坏,进而可能导致远程代码执行。

影响面:所有集成 FFmpeg 的服务——流媒体平台、视频转换 API、内容管理系统中的视频上传功能、安全设备中的流量分析模块等。建议立即升级到修复版本。
四、Devolutions PowerShell Universal 代码注入(CVSS 8.8 × 5)
影响产品:PowerShell Universal 2026.2.2 及更早版本
涉及 CVE:CVE-2026-16800、CVE-2026-16801、CVE-2026-16798、CVE-2026-16802、CVE-2026-16799
Devolutions 的 PowerShell Universal 是一款 DevOps 自动化工具,5 个 CVSS 8.8 的代码注入漏洞暴露了一个讽刺的现实——安全运维工具自身成了攻击入口。
- CVE-2026-16800:计划任务(schedule)功能存在代码注入,拥有计划创建权限的认证用户可以注入任意 PowerShell 代码
- CVE-2026-16801:变量(variables)功能同样存在代码注入,变量写入权限即可触发
攻击路径清晰:攻击者通过认证 → 在计划任务或变量中写入恶意代码 → 由 PowerShell 引擎执行 → 完全控制服务器。

关键警示:这些漏洞不需要提权——认证用户即可利用。对于使用 PowerShell Universal 管理 CI/CD 流水线或自动化脚本的组织,这意味着任何有编辑权限的用户都能执行任意命令。
五、LibSSH2 双重释放与 Weintek HMI 权限提升
LibSSH2 双重释放漏洞(CVSS 8.8 × 4)
libssh2 1.11.1 及之前版本在 sftp_open() 函数中存在**双重释放(double-free)**漏洞。与 FFmpeg 类似,libssh2 的漏洞也来自同一个上游修复周期,说明 C 语言基础库的安全审计正在产生连锁反应。
- CVE-2026-66032:sftp_open() 双重释放,恶意 SSH 服务器可破坏认证客户端的堆内存
- 另有 3 个相关漏洞(CVE-2026-66033/34/35)共享类似的内存安全问题
Weintek HMI 权限提升(CVSS 8.8 × 4)
Weintek cMT3092X 工业人机界面固件存在 4 个权限提升漏洞,非特权用户可以通过修改 cookie 或 token 获得 elevated privileges。这对于工业控制系统安全是一个值得关注的信号。
其他值得关注的新兴漏洞
| 类别 |
代表漏洞 |
风险 |
| WordPress 插件 SQL 注入 |
CVE-2026-12877 (9.1) |
Project Management 插件未过滤输入,未认证攻击者可执行 SQL 注入 |
| Loytec IoT 设备 |
CVE-2026-12503 (9.2) |
Improper Link Resolution 可导致远程代码执行 |
| Snowflake 客户端 |
CVE-2026-16870 (8.8) |
libsnowflakeclient 多重漏洞,RCE + 凭证窃取 |
| Google Looker XSS |
CVE-2026-15810 (8.7) |
跨站脚本漏洞,影响大量 Looker 实例 |
| Apache NimBLE 蓝牙 |
CVE-2026-45813 (8.8) |
BASS 服务堆缓冲区溢出,需蓝牙配对 |
| OpenStack |
CVE-2026-66138/66139/54422 |
3 个 OpenStack 组件漏洞,影响私有云部署 |
总结与行动建议
优先级排序
| 优先级 |
漏洞 |
理由 |
| 🔴 P0 |
Azure 14 个 CVE(含 6×10.0) |
认证/授权机制大面积失效,无需凭据即可利用,覆盖核心云服务 |
| 🔴 P0 |
Linux 内核 246 个 CVE |
占全部新 CVE 过半,所有 Linux 系统必须更新 |
| 🟠 P1 |
FFmpeg 6 个 CVE(CVSS 8.8) |
多媒体处理链普遍存在堆破坏,攻击面极广 |
| 🟠 P1 |
PowerShell Universal 5 个 CVE |
DevOps 工具链被反向利用,认证用户即可 RCE |
| 🟡 P2 |
LibSSH2 4 个 CVE |
基础 SSH 库内存安全,影响所有依赖 libssh2 的应用 |
| 🟡 P2 |
Weintek HMI 4 个 CVE |
工业控制系统权限提升,关注 OT 安全 |
具体修复步骤
- Azure 用户:立即检查 Exchange Online、AKS、Key Vault、App Service 的访问控制策略,启用条件访问和 MFA
- Linux 管理员:运行
sudo apt update && sudo apt upgrade(Debian/Ubuntu)或 sudo yum update(RHEL/CentOS)获取内核修复 - FFmpeg 用户:升级到包含 commit 5d7112c/aafb5c6/b506faf/4da9baf 修复的版本,或对不可信输入实施严格的格式校验
- PowerShell Universal 用户:升级到最新版本,审查计划任务和变量功能的权限分配
- libssh2 用户:升级到 1.11.2+,特别注意 SFTP 客户端连接不可信服务器的场景
一句话总结
本周的安全态势可以概括为:云基础设施认证防线全面告急、Linux 内核迎来史上最大批量修复、多媒体和 DevOps 工具链的堆内存问题集中爆发。优先处理 Azure 认证漏洞和 Linux 内核更新,其余按优先级逐步跟进。