【安全预警】开发工具与AI平台成漏洞重灾区:一周内多起高危漏洞密集披露

来源: 昊群整理 作者: 昊群 发布时间: 2026-07-20 17:38:41 浏览次数: 64

2026年7月15日至16日,全球安全厂商密集披露多起高危漏洞,开发与AI平台成为重灾区:JetBrains旗下YouTrack曝出CVSS 10.0认证绕过漏洞,攻击者可直取管理员权限;Zoom Windows客户端存在CVSS 9.8账号接管漏洞;Red Hat OpenShift AI与开源AI工具open-webui亦分别曝出SSRF与RCE漏洞。软件供应链安全警报再度拉响。

2026年7月15日至16日,就在WAIC 2026聚焦AI算力基础设施的同时,另一场与AI紧密相关的"暗战"在漏洞圈同步上演——全球安全社区在短短两天内密集披露多起高危漏洞,且目标高度集中于开发者工具与AI平台。从JetBrains全家桶到Zoom会议客户端,从Red Hat OpenShift AI到开源AI前端open-webui,漏洞评分普遍在9.0以上,部分达到满分级别。这一波"精准打击"再次印证:当AI开发与协作工具全面渗透企业与研发环境,软件供应链正成为攻击者的首选入口。

 

【一、两天内披露的高危漏洞清单】

• JetBrains六漏洞齐发(7月16日):其中YouTrack认证绕过漏洞CVE-2026-62422评分高达CVSS 10.0,攻击者在无有效凭据情况下,通过直接数据库访问即可绕过认证、获取管理员权限;IntelliJ IDEA代码执行漏洞CVE-2026-59792评分为9.6,打开恶意项目即可触发任意代码执行;TeamCity另含四个高危漏洞。

• Zoom Windows客户端严重账号接管漏洞CVE-2026-53412(7月16日):CVSS 9.8,未授权攻击者可通过网络远程接管Zoom账号,影响Windows版桌面客户端、VDI客户端及Meeting SDK。

• Red Hat OpenShift AI盲SSRF漏洞CVE-2026-15378:CVSS 9.3,攻击者可通过精心构造的XML Schema强制Pod调用内部端点,读取云元数据、窃取云凭证与服务账户令牌,进而渗透整个集群。

• 开源AI工具open-webui远程代码执行漏洞CVE-2026-56400(7月15日):因CORS配置不当,攻击者可在管理员访问恶意网页时执行任意代码;该工具广泛用作企业私有化大模型前端。

• 思科于7月15日发布月度安全通告,涉及RoomOS与Identity Services Engine(ISE)路径遍历等多项漏洞,建议用户尽快升级。

 

【二、为何开发与AI平台成为焦点】

上述漏洞有两个共同特征:一是深度嵌入开发者与研发工作流,二是直接触达凭据、令牌与集群权限。YouTrack、IntelliJ IDEA、TeamCity本就是项目协作与代码构建的核心枢纽,一旦被攻破,攻击者不仅能窃取源码与项目数据,还可借此横向移动至内网其他系统。而以OpenShift AI、open-webui为代表的AI平台,则掌握着云凭证、模型权重与训练数据等更高价值资产。这与近期工信部NVDB平台对AI编程工具Claude Code"隐蔽后门"的风险提示一脉相承——AI工具链的暴露面正在快速扩张,企业须将开发环境与AI平台的漏洞管理纳入常态化安全运营。

 

【三、企业应立即采取的防御动作】

• 资产排查:立即清点内部使用的JetBrains产品、Zoom客户端、AI开发/推理平台版本,确认是否处于受影响范围。

• 抓紧修补:升级YouTrack、IntelliJ IDEA、TeamCity至官方修复版本;Zoom客户端更新至修复版本;OpenShift AI与open-webui限制检测器/接口的外网暴露并等待补丁。

• 最小权限与隔离:对开发网段、AI平台实施网络分段,限制Pod出站流量与开发工具外联权限,降低凭据外泄风险。

 

【昊群业务关联】

漏洞从披露到被利用往往只有"窗口期"数天甚至更短,政企客户普遍面临"资产不清、补丁滞后、缺乏持续监测"的痛点。昊群可提供安全漏洞预警、补丁管理与安全加固服务,帮助客户建立从资产梳理、漏洞扫描到补丁落地的闭环机制,把安全风险控制在可控范围内。如需了解适合自身环境的安全加固方案,欢迎联系昊群。

 

信息来源:安恒信息威胁情报中心、Tenable、NVD、CISA相关公告及安全媒体关于2026年7月15—16日漏洞披露的报道