| 安全资讯导视 |
|---|
• 《民用航空重要网络和信息系统商用密码应用要求》行业标准公开征求意见 |
• 哈萨克斯坦全国公民数据疑在暗网论坛公开售卖 |
• 关键供应商被黑,波兰上万家医疗机构1800余万患者数据泄露 |
1.JeecgBoot权限绕过与SQL注入组合漏洞安全风险通告
8月20日,奇安信CERT监测到JeecgBoot 权限绕过与SQL注入组合漏洞(QVD-2026-56312),该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在缺陷:攻击者在 API 路径后附加静态资源后缀(如 `.js`)即可命中 `/**/*.js` 匿名放行规则,绕过 JWT 认证,以匿名身份访问 `/sys/dict/getDictItems/*` 等敏感数据接口;随后利用四段式字典码中 `filterSql` 参数过滤不完善,将恶意 SQL 直接拼接进查询语句的 WHERE 子句,通过布尔盲注窃取数据库中的敏感信息。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为61084个,关联IP总数为12751个。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
2.Linux Kernel VSOCK本地权限提升漏洞安全风险通告
8月19日,奇安信CERT监测到官方修复Linux Kernel VSOCK 本地权限提升漏洞(CVE-2026-53365),该漏洞源于io_uring在处理AF_VSOCK多SKB零拷贝发送时,未正确管理片段引用计数,导致固定页面引用计数下溢。攻击者可利用此漏洞释放仍处于固定状态的页面,随后通过页面缓存重用机制将该页面重新分配为/usr/bin/su的页面缓存,进而重写ELF解释器路径,最终实现从普通用户到root权限的提升。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
3.Redis远程代码执行漏洞安全风险通告
8月19日,奇安信CERT监测到Redis 远程代码执行漏洞(QVD-2026-55651),该漏洞源于 Redis 在 handleClientsBlockedOnKey() 函数中处理阻塞客户端列表时存在堆使用后释放缺陷(CVE-2026-23479 的未完全修复变种)。攻击者可利用该漏洞,通过发送阻塞命令并使多个客户端阻塞在同一key上,再触发客户端驱逐,进而操控堆布局实现任意代码执行,最终以 redis-server 进程权限在目标主机上执行任意命令,造成服务器完全沦陷。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
4.GitLab GraphQL未授权项目删除漏洞安全风险通告
8月18日,奇安信CERT监测到官方修复GitLab GraphQL 未授权项目删除漏洞(CVE-2026-19478),该漏洞源于 GitLab GraphQL 层在处理 `@gl_introduced` 指令时存在 fallback 字段解析缺陷,攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为108658个,关联IP总数为21102个。目前该漏洞PoC和技术细节已公开。该漏洞利用门槛极低,对企业和开源社区构成严重威胁,建议客户尽快做好自查及防护。
5.PostgreSQL远程代码执行漏洞安全风险通告
8月18日,奇安信CERT监测到官方修复PostgreSQL 远程代码执行漏洞(CVE-2026-14669),该漏洞源于 PostgreSQL 的 `datetime_to_char_body()` 函数在处理 TZ/TZtz 时间格式时,未对用户可控的 POSIX 时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和 SQL 查询,实现堆内存布局操纵、PIE/ASLR 绕过,最终劫持程序控制流,以 PostgreSQL 服务器进程权限执行任意代码。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为56023个,关联IP总数为56819个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
1.MLflow 服务器端请求伪造漏洞(CVE-2026-64849)
8月19日,MLflow(一个开源人工智能 (AI) 平台)存在一个关键漏洞,目前正遭受恶意扫描和利用。
该漏洞编号为 CVE-2026-64849(CVSS评分:9.3),MLflow 中存在未经身份验证的服务器端请求伪造 (SSRF) 漏洞,攻击者若能访问跟踪服务器(mlflow 服务器),则可利用此漏洞向任意内部云元数据端点发出 HTTP 请求并提取敏感数据。
watchTowr 在 LinkedIn 上发帖称,攻击者正在利用 CVE-2026-64849 直接访问云元数据服务,并窃取云凭证和密钥。在2026年8月17日 CVE 被分配后的几个小时内,就检测到了恶意行为者不加区分地扫描在线暴露的 MLflow 实例。
watchTowr 的首席威胁情报专家 Yordan Ganchev 表示,攻击者可以利用 MLflow 模型注册表 webhook 中的一个漏洞,通过受影响的系统代理请求并与内部服务进行交互。由于该安全漏洞处理网页重定向的方式,它绕过了之前的修复措施。来自全球蜜罐遥测数据的证据表明,攻击者正在利用此漏洞攻击云托管的 MLflow 系统,试图从已知的内部 IP 地址和服务中提取凭据和密钥。
建议运行 MLflow 的组织优先修补受影响的、暴露的系统,审查审计日志以查找入侵迹象,并检查敏感凭证是否已泄露。
参考链接:
https://thehackernews.com/2026/08/attackers-exploit-mlflow-ssrf-flaw-to.html
2.Windows Internet Key Exchange (IKE) 服务扩展远程代码执行漏洞(CVE-2026-33824)
8月19日,美国网络安全和基础设施安全局 (CISA) 警告称,黑客正在利用 Windows Internet Key Exchange (IKE) 服务扩展组件中存在的严重远程代码执行 (RCE) 漏洞。也称为 MS-IKEE,这是微软添加到 IKE 协议中的一组附加功能,包括通过加密生成的地址 (CGA) 进行身份验证、拒绝服务保护以及与不支持互联网协议安全 (IPsec) 的对等方更轻松地互操作。
该远程代码执行漏洞编号为 CVE-2026-33824,影响所有受支持的 Windows 10、Windows 11 和 Windows Server 版本,攻击者无需权限即可通过 UDP 端口 500 或 4500 向未打补丁的 Windows 系统发送恶意构造的数据包来执行代码。
微软在2026年4月的“补丁日”活动中发布的一份公告中表示,Windows IKE 扩展中的双重释放漏洞允许未经授权的攻击者通过网络执行代码。未经身份验证的攻击者可以向启用了 Internet 密钥交换 (IKE) 版本 2 的 Windows 计算机发送特制数据包,从而实现远程代码执行。
微软还建议无法立即安装 CVE-2026-33824 安全更新的安全团队,在不使用 IKE 的系统上阻止通过 UDP 端口 500 和 4500 的入站流量,或者配置防火墙规则,以便在使用 IKE 时仅允许来自已知对等地址的入站流量。
尽管微软尚未更新其安全公告以将其标记为已被利用,但美国网络安全和基础设施安全局 (CISA )已将该漏洞添加到其正在被利用的漏洞目录中,这种类型的漏洞是恶意网络行为者经常使用的攻击途径,对机构构成重大风险。此外,敦促所有网络防御者优先修补 CVE-2026-33824 安全漏洞,以阻止正在进行的攻击。
参考链接:
https://www.bleepingcomputer.com/news/security/cisa-critical-windows-ike-extension-flaw-now-exploited-in-attacks/
3.Apple macOS 身份验证绕过漏洞(CVE-2026-65400)
8月15日,荷兰国家网络安全中心 (NCSC) 发出警告,在公开的漏洞利用代码出现后,黑客正在积极利用 macOS 身份验证绕过漏洞。
安全问题出在 macOS 屏幕共享上,这是一个内置的远程桌面功能,允许通过网络使用 VNC 协议在 TCP 端口 5900 上进行远程桌面控制。苹果公司于8月6日在 macOS Tahoe 26.6.1 及更早版本中修复了 CVE-2026-65400 漏洞。该漏洞允许网络攻击者在无需有效凭证的情况下获取访问权限。
攻击者可以利用此访问权限远程打开应用程序、访问文件、更改安全设置以及执行各种其他操作。
荷兰安全机构在对最初发布的安全建议进行更新时表示,他们收到一份报告,表明该漏洞正在被利用,攻击者通过向互联网暴露 5900 端口来发起攻击。据 NCSC 称,攻击者获得了系统的 root 权限,并部署了门罗币挖矿程序。在多个可通过互联网访问 5900 端口的系统上,已观察到有人积极滥用此漏洞。在所有这些案例中,受影响系统的 root 权限都被获取,并且安装了门罗币挖矿程序。
NSCS 尚未透露有关已报告攻击的任何细节,例如攻击何时开始、是否超出加密货币挖矿范围,以及有多少系统受到影响。
建议 macOS 用户将系统升级到以下版本之一,这些版本可以解决 CVE-2026-65400 漏洞:macOS Tahoe 26.6.1、macOS Sequoia 15.7.9、macOS Sonoma 14.8.9。这些版本改进了状态管理机制,以强制执行正确的凭证验证并防止恶意身份验证尝试。如果系统更新无法立即进行,用户可以使用系统设置禁用屏幕共享(常规 → 共享 → 屏幕共享)(如果不需要)。
参考链接:
https://www.bleepingcomputer.com/news/security/hackers-exploit-macos-screen-sharing-flaw-to-deploy-monero-miner/
4.Microsoft SharePoint JWT 令牌身份认证绕过漏洞(CVE-2026-55040)
8月15日,在微软发布概念验证 (PoC) 代码后,威胁行为者已开始利用新披露的 Microsoft SharePoint 漏洞。
该漏洞编号为 CVE-2026-55040(CVSS 评分:9.1),指的是一种源于弱身份验证的严重安全功能绕过漏洞。微软已在2026年7月的“补丁日”更新中修复了该漏洞。由于此漏洞允许冒充他人身份,因此身份验证功能可能被绕过。利用此漏洞,攻击者可以泄露文件并修改数据,但无法影响系统的可用性。据 Defused Cyber 报道,威胁行为者正在利用 Rapid7 早些时候发布的 PoC 漏洞利用程序,这再次表明新的漏洞正在现实世界的攻击中被迅速滥用。
值得一提的是,CVE-2026-55040 是继 CVE-2026-45659、CVE-2026-56164、CVE-2026-58644 和 CVE-2026-50522 之后,今年被利用的第五个 SharePoint 漏洞。成功利用 CVE-2026-55040 漏洞,未经身份验证的攻击者可以绕过易受攻击的 SharePoint 服务器上的身份验证,并以 SharePoint 站点用户或管理员身份执行任意操作。据 Rapid7 称,该漏洞是由于 JWT 令牌验证管道中的“多个问题”造成的。
具体来说,它利用了四个不同的漏洞,使得未经身份验证的远程攻击者能够伪造有效的 JWT 并冒充任何 SharePoint 站点用户。Rapid7 表示,该问题存在于两个不同的类中,这两个类实现了 Bearer 服务到服务 (S2S) 令牌的解析和验证逻辑。
Rapid7 基于 Python 的 PoC 使用伪造的 JWT 令牌查询目标域控制器,按 SID 枚举用户,并自动定位用户的 SID 以找到站点管理员。
目前,尚不清楚是谁在幕后操纵此次攻击活动,也不清楚他们的最终目标是什么。KEVIntel 捕获的遥测数据显示,自2026年7月19日以来,共记录到12次攻击尝试。其中8次发生在2026年8月12日和13日,这表明 PoC 的发布在这些攻击活动中发挥了作用。这12次攻击尝试来自8个不同的 IP 地址,分别对应5个国家和地区,包括香港、日本、荷兰、台湾和美国。鉴于活跃的攻击活动激增,建议 SharePoint 用户保持其实例更新,以获得最佳保护。
参考链接:
https://thehackernews.com/2026/08/attackers-exploit-sharepoint.html
5.VMware vCenter Server 目录遍历漏洞(CVE-2026-59310)
8月15日,VMware vCenter Syslog Server 中最近修复的一个严重漏洞 (CVE-2026-59310) 正在被利用,用于部署反向 SSH 工具以实现持久化和远程访问。已发现47个国家/地区的361个 IP 地址遭到入侵,其中超过一半位于德国、美国、土耳其、伊朗和法国。
博通公司于7月29日披露了 CVE-2026-59310,并将其描述为 vCenter Syslog 服务器中的一个严重目录遍历漏洞,未经身份验证的攻击者可以通过网络访问利用该漏洞执行任意代码。供应商未提供任何变通方案或缓解措施,并敦促系统管理员应用紧急更新,同时查阅常见问题解答以获取更多信息。
VMware vCenter 是一款集中式管理软件,用于控制、监控和配置组织的 VMware 虚拟基础架构,包括虚拟机、ESXi 服务器、配置和访问权限。由于该产品对多个关键系统拥有广泛的控制权,因此经常成为攻击目标。攻击者可以利用这种访问权限窃取数据并破坏系统运行。
据数字取证和事件响应 (DFIR) 公司 QUIRSO 称,受感染的系统于8月3日开始连接到攻击者控制的基础设施,而此时距离博通公司披露该漏洞并发布紧急补丁仅仅过去了五天。该攻击活动迅速扩大,8月4日发现了151个新的受害 IP 地址。到第二天,受害 IP 地址的数量就达到了343个。截至8月7日,已确定361个受害 IP 地址。
在获得对易受攻击的 vCenter 系统的访问权限后,攻击者部署了开源的 reverse_ssh 框架来建立持久性并获得远程访问权限。反向 SSH 连接提供出站命令和控制 (C2) 通道,还可以帮助绕过防火墙或其他网络安全措施。QUIRSO 发布了一条通用的 YARA 规则,用于检测 reverse_ssh 客户端二进制文件。需要注意的是,即使合法使用该工具,也会触发警报。研究人员认为,高级持续性威胁 (APT) 组织是此次攻击活动的幕后黑手,但他们没有提供任何证据来支持这一观点,并且由于正在与执法部门协调,他们也拒绝透露具体指标。
建议受影响客户尽快升级至不受影响的安全补丁版本。
参考链接:
https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/
1.政务系统泄露全国大半民众数据,拉脱维亚主管部门管理层全部辞职
8月19日The Record消息,欧洲东北部国家拉脱维亚道路交通安全局(CSDD)近期遭遇复杂网络攻击,涉全国2/3人口超120万人的车辆登记数据泄露,包括个人识别号码、姓名、车牌号、登记地址等,该国CERT提醒用户谨防社工诈骗。事件发生后,该国总统表态事件已对国家安全构成重大威胁,CSDD董事会、监事会等管理层后续几乎都提交了辞呈。CSDD负责人表示,此次事件相关系统的IT系统运维和安全监控商也应该承担部分责任,其未能发现入侵反而是该机构自行发现了攻击,但涉事供应商称需要调查结束才能界定责任。
原文链接:
https://www.secrss.com/articles/93256
2.关键供应商被黑,波兰上万家医疗机构1800余万患者数据泄露
8月18日The Record消息,波兰私营医疗软件供应商MyDr遭网络攻击,系统存储的医疗机构历史数据被未授权访问,导致超1.2万家医疗机构约1880万用户或受影响,占波兰总人口的一半。据攻击者向媒体提供的样本数据,包括姓名、身份识别号码、处方信息和其他医疗记录,不过MyDr表示仍在确认影响范围。事件发生后,波兰全国电子医疗平台P1将受影响机构的数字证书全部更换,以预防可能的风险。波兰官方认为此事“极有可能”是网络犯罪分子所为。
原文链接:
https://www.secrss.com/articles/93219
3.哈萨克斯坦全国公民数据疑在暗网论坛公开售卖
8月12日News.Az消息,中亚地区一带一路合作国家哈萨克斯坦的全国政务服务eGov被指遭到入侵,攻击者声称窃取了1500万公民数据(约占该国人口的3/4),在暗网论坛上索价0.5比特币公开兜售。据称,这个容量为2.7GB的文件包含4700万条记录,其中包括护照信息、电话号码、电子邮箱地址、工作单位、证件扫描件和密码。eGov服务近年来频频曝出数据安全问题,去年夏季、今年6月均出现千万级公民数据泄露事件,其中一起为合法权限被滥用导致泄露。
原文链接:
https://www.secrss.com/articles/93185
4.全国土地登记系统遭勒索攻击,罗马尼亚房地产市场暂停交易多天
8月12日Romania Insider消息,东欧国家罗马尼亚国家地籍与土地登记局(ANCPI)运营的全国土地登记系统e-Terra,在7月中旬遭受勒索软件攻击后瘫痪近一个月,期间土地登记簿摘录无法再签发,全国房地产交易因此停滞多天。黑客论坛还有公开售卖相关数据,涉及公民数据、系统代码等。该系统自8月11日开始分阶段重新启动,推进此前积压的申请工单处理。据悉,ANCPI近年来投入超10亿元用于数字化建设,但网络安全投入仅占0.2%,严重低于全球平均水平。
原文链接:
https://www.secrss.com/articles/93186
1.《网络安全标准实践指南——座舱数据处理安全要求》公开征求意见
8月20日,全国网络安全标准化技术委员会秘书处组织编制了《网络安全标准实践指南——座舱数据处理安全要求(征求意见稿)》,现面向社会公开征求意见。该文件从座舱数据处理基本要求出发,针对典型功能场景下的座舱数据处理活动,提出了基本要求、安全要求和安全管理要求,适用于座舱数据处理者开展非营运车辆的座舱数据处理活动,也可为汽车座舱功能设计研发提供参考。
原文链接:
https://www.secrss.com/articles/93248
2.《数据基础设施 隐私保护计算公共服务平台》等9项技术文件公开征求意见
8月20日,全国数据标准化技术委员会秘书处组织研制了9项技术文件征求意见稿,现面向社会公开征求意见。9项文件包括《数据基础设施 智能体交互技术要求》《数据基础设施 语义描述和互操作要求》《数据基础设施 高速数据流通网络技术要求》《数据基础设施 数联网技术架构》《数据基础设施 隐私保护计算公共服务平台》《数据基础设施 数据沙箱公共服务平台技术要求》《可信数据空间 业务实施指南》《数据基础设施 运营管理要求》《数据基础设施 绩效评价指南》。
原文链接:
https://www.secrss.com/articles/93265
3.美国白宫发布2026版《国家安全科技战略》
8月17日,美国白宫科技政策办公室发布2026版《国家安全科技战略》,旨在支持并推动落实《2025年国家安全战略》。该战略将科技领导力明确列为美国国家安全目标,确立“聚焦、韧性、敏捷、安全”四大支柱框架,围绕人工智能、量子信息、先进制造等14类关键与新兴技术(CETs)作出部署。战略重点通过聚焦科技竞争方向、增强技术韧性、加快创新与国防采购改革、强化科研安全及投资、出口和数据跨境管控等举措,以期将美国科技创新体系更直接地转化为国家安全能力和战略竞争优势。
原文链接:
https://www.secrss.com/articles/93249
4.《民用航空重要网络和信息系统商用密码应用要求》行业标准公开征求意见
8月13日,中国民航局航空器适航审定司组织起草了《民用航空重要网络和信息系统商用密码应用要求(征求意见稿)》民航行业标准,现面向各单位公开征求意见。该文件规定了民用航空重要网络和信息系统商用密码应用的基本要求、增强要求、扩展要求、产品应用要求及商用密码应用安全性评估要求,适用于中华人民共和国境内民用航空领域网络安全保护等级为第三级及以上的网络和信息系统(含关键信息基础设施)的商用密码应用规划、建设、运行、测评和监管等。
原文链接:
https://www.secrss.com/articles/93155
本期周报内容由安全内参&虎符智库&奇安信CERT联合出品!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



