PART 1
01
Keycloak 账户接管漏洞(CVE-2026-18963)
Keycloak账户接管漏洞(CVE-2026-18963)是Keycloak身份认证系统中的高危漏洞。攻击者可无需验证直接重置任意用户密码,接管账户权限。漏洞成因是密码重置流程中邮箱验证环节被绕过,攻击门槛极低。官方已发布26.7.2、26.4.15、26.6.6等修复版本,临时缓解措施为关闭“忘记密码”功能。该漏洞对依赖Keycloak的企业SSO系统构成严重威胁,可能导致数据泄露或权限滥用。
02
Redis TLS 待处理链表远程代码执行漏洞
Redis TLS待处理链表远程代码执行漏洞是Redis在处理TLS加密数据时存在的高危UAF漏洞,攻击者可通过构造特定命令序列触发释放后使用缺陷,实现任意内存读写并以Redis进程权限执行系统命令。该漏洞影响Redis 6.2至8.10多个版本,利用需满足TLS端口开放且默认用户具有ping/eval等命令权限。官方已通过修复listNext()迭代器逻辑在8.8.2等版本中修复,建议立即升级并关闭TLS端口或限制访问。
03
Next.js 远程代码执行漏洞(CVE-2026-75604)
Next.js 远程代码执行漏洞(CVE-2026-75604)是Next.js框架在Windows环境下的高危漏洞,CVSS评分为9.0,属于路径遍历漏洞。该漏洞影响Next.js 13.4至15.5.23版本和16.0至16.3.2版本,当应用同时使用Pages Router与App Router且未启用Cache Components时,攻击者可通过伪造Server Action请求实现未认证远程代码执行。
04
Next.js 远程代码执行漏洞
2026年8月26日披露的严重漏洞(CVE-2026-75604),CVSS 3.1 评分 9.0 分,影响 13.4.0 至 16.0 之间且部署于 Windows 文件系统的 Next.js 版本(修复版本为 15.5.24 与 16.3.3)。攻击者可利用增量缓存路径未对 Windows 反斜杠()进行转义处理的缺陷触发路径穿越,读取并泄露 Server Action 加密密钥,进而伪造 Server Action 绑定参数在未认证状态下执行任意命令;该漏洞需目标同时启用 Pages Router 与 App Router 且未启用 Cache Components。
05
Nacos 权限绕过漏洞
PART 2
01
安全企业 ReliaQuest 遭 ShinyHunters 钓鱼,仅单点身份短暂暴露
2026 年 8 月 24 日,据 The Register 报道,ShinyHunters 将网络安全公司 ReliaQuest 列入其泄露站点,称其已攻陷该公司。ReliaQuest 随后确认,8 月 22 日其一名员工遭到社会工程学攻击:攻击者搭建仿冒的单点登录(SSO)页面,并冒充公司安全团队成员致电多名员工,诱导其中一人在手机上输入密码并批准多因素认证推送,从而短暂获得该员工身份看板的只读访问。ReliaQuest 表示设备信任控制阻止了攻击者进一步访问业务系统,已终止会话、重置密码与认证因子,无客户数据遭到触碰。
原文链接:
https://www.theregister.com/cyber-crime/2026/08/24/shinyhunters-and-reliaquest-trade-blows-over-claimed-breach/
02
员工福利平台 Paylogix 遭 Akira 勒索,财务与健康数据失窃
2026 年 8 月 25 日,据 The Record 报道,员工福利管理平台 Paylogix(第三方管理人,为雇主与保险公司处理薪资扣减与福利管理)披露其遭到 Akira 勒索组织攻击,数万人的敏感信息失窃。根据监管备案,攻击者于 2025 年 11 月 13 日至 18 日间从其网络复制文件,泄露数据涵盖社保号码、电子签名、金融账户信息、健康保险与医疗数据、护照号及纳税人识别号等;已确认南卡罗来纳州 64,383 人、新罕布什尔州 2,304 人、佛蒙特州 1,102 人受影响,并在多州提交泄露通知,多家律所正发起集体诉讼。
原文链接:
https://therecord.media/paylogix-cyberattack-akira-ransomware
03
Carhartt 数据泄露波及约 1290 万账户
2026 年 8 月 27 日,据 Have I Been Pwned 与 BleepingComputer 报道,服装零售商 Carhartt 确认其 Databricks 数据分析平台遭入侵,导致约 1290 万客户账户信息泄露。攻击组织 ShinyHunters 于 8 月 13 日宣称攻击得手,在 Carhartt 拒绝支付 330 万美元赎金后于暗网公开了 50GB 数据档案。泄露内容包括客户唯一的电子邮箱地址、姓名、电话号码与家庭住址,以及超过 1.5 万名 @carhartt.com 员工邮箱;Carhartt 迄今未发布公开声明。
原文链接:
https://www.bleepingcomputer.com/news/security/carhartt-data-breach-exposes-information-of-129-million-accounts/
04
曼彻斯特机场集团(MAG)网络攻击波及 870 万客户
2026 年 8 月 27 日,曼彻斯特机场集团(MAG,运营曼彻斯特、伦敦斯坦斯特与东米德兰兹三座机场)确认遭受网络攻击,约 870 万客户的个人信息被未授权第三方获取。泄露数据涉及三座机场的停车、贵宾室、快速通道预订及机场 Wi-Fi 注册信息,包含客户电子邮箱、电话号码、车辆号牌与邮政编码;MAG 表示已立即隔离受影响系统,未泄露银行或支付信息,航空安全与机场运营未受影响,并提醒客户警惕冒用 MAG 名义的钓鱼与诈骗信息。
原文链接:
https://www.itv.com/news/granada/2026-08-27/customers-data-accessed-after-cyber-attack-on-manchester-airports-group
PART 3
01
国防动员法修订草案二审稿提请审议,新增国防动员数据安全管理规定
2026 年 8 月 25 日,十四届全国人大常委会第二十四次会议审议国防动员法修订草案二审稿。草案二审稿增加规定,明确国防动员的概念,并提出国家“依法收集、使用与国防动员密切相关的数据,并保障数据安全”;同时新增推进先进技术在国防动员中应用、发展新兴领域国防动员力量的条款,并对编造、传播虚假国防动员信息的行为作出禁止性规定。
原文链接:
http://www.npc.gov.cn/npc/c2/c30834/202608/t20260826_456956.html
02
国家数据局推动公共数据授权运营,登记资源超 30 万项
2026 年 8 月 25 日,国家数据局举行“数据价值化我们在行动”系列新闻发布会(第五场),介绍公共数据“跑起来”示范场景建设情况。围绕公共数据资源开发利用“1+3”政策体系,国家数据局提出持续推进全国一体化公共数据资源登记、推动各地区各部门规范开展公共数据授权运营、建立公共数据资源开发利用责任制三项举措;截至目前,国家公共数据资源登记平台已登记数据资源、产品与服务超 30 万项,覆盖全部国民经济 97 个大类,全国已有 25 个省(区、市)实质性开展授权运营。
原文链接:
https://new.qq.com/rain/a/20260825A0589O00
03
工信部“十五五”规划明确增强人工智能、工业互联网、车联网等重点领域安全水平
2026 年 8 月 26 日,国新办举行“开局起步‘十五五’”系列主题新闻发布会,工业和信息化部介绍全力抓好“十五五”规划实施、加快推进新型工业化有关情况。工信部明确将强化底线思维,以高水平安全护航高质量发展,提升网络和数据安全能力,深化行业关键信息基础设施、重要数据安全保护,增强人工智能、工业互联网、车联网等重点领域安全水平,并组织开展网络运行安全强基提质三年行动。
原文链接:
https://www.miitxxzx.org.cn/art/2026/8/26/art_203_6350.html
04
国家标准《网络安全技术 工业控制系统安全管理基本要求》公开征求意见
2026 年 8 月 26 日,全国网络安全标准化技术委员会秘书处发布通知,就国家标准《网络安全技术 工业控制系统安全管理基本要求》征求意见稿面向社会公开征求意见,意见反馈截止 2026 年 10 月 25 日。该标准面向非涉密工业控制系统的建设、运行、使用与管理,提出工业控制系统安全管理基本框架及领导、规划、支持、运行、绩效评价与持续改进等规范性要求,并给出各级系统安全管理基本控制措施对应表,为工控安全防护提供落地依据。
原文链接:
https://www.tc260.org.cn/portal/suggestion-detail/362f5593ba3e43f5b5f7998c2e9dab7a
📌 本周防护提醒
• 针对 DeepSeek Harness 等智能体框架暴露公网的风险,应将管理 API 端口从公网隔离,仅允许可信内网 IP 访问,并在反向代理层对 Host 头实施严格校验,避免鉴权缺陷被直接转化为远程代码执行。
• Redis 实例若以 TLS 方式对外提供服务,应尽快升级至修复版本(如 8.2.9、8.4.6、8.8.2、8.10.1 等);公网暴露的 Redis 须启用认证并借助安全组限定可信地址访问 6379 端口。
• 部署于 Windows 文件系统的 Next.js 应用应升级至 15.5.24 或 16.3.3 及以上版本,并在升级后重新构建部署、轮换 Server Action 相关密钥;暂无法升级的可先迁移至 Linux 文件系统以规避路径穿越风险。
• 使用 SharePoint 的企业应尽快安装 8 月安全更新,将受影响版本升级至对应修复版本,并核查是否存在配合身份认证绕过缺陷的链式攻击痕迹。
• 云数据分析平台(如 Databricks、Snowflake)应作为特权级数据资产对待,强制启用多因素认证、收敛服务主体权限、配置私有端点与异常大量导出告警,阻断“凭据窃取—大规模外泄—勒索”的攻击链路。
关于我们
点击名片
关注我们
扫描官网二维码
了解更多
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



