当前位置: 首页 > 行业资讯 > 网络安全日报 2026年07月27日

网络安全日报 2026年07月27日

发表于:2026-07-27 08:46 作者: 蚁景网安实验室 阅读数(77人)

1、Upbound数据泄露引发千万欺诈损失

https://www.bleepingcomputer.com/news/security/upbound-says-hack-caused-13-million-in-fraudulent-acima-leases/

美国金融服务公司Upbound披露,攻击者未经授权获取部分非敏感客户信息及相关文件,并利用这些数据在旗下Acima先租后买业务中创建欺诈租赁协议。Acima向合作零售商支付商品款项后,欺诈者取走商品但未履行后续付款义务,导致公司第二季度损失约1300万美元。Upbound已在外部安全专家协助下加强身份验证、欺诈检测和安全监控,并向联邦执法部门报告事件。目前尚无勒索或数据勒索组织公开宣称对此次攻击负责。

2、Check Point修复SmartConsole零日漏洞

https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-check-point-smartconsole-authentication-bypass-cve-2026-16232/

Check Point发布安全更新,修复了其SmartConsole图形管理控制台中一个已遭实际利用的零日漏洞(CVE-2026-16232)。该漏洞属于身份认证绕过漏洞,攻击者在满足管理服务器可被互联网访问且未限制可信客户端等条件下,可无需认证获取应用登录令牌,并以管理员权限登录Security Management或Multi-Domain Security Management服务器,进而修改安全策略和系统配置。Check Point已发布修复补丁,并建议用户立即升级;对于暂时无法更新的环境,应限制可信客户端访问范围、禁止未经授权的管理连接,并重点审查SmartConsole审计日志中异常应用令牌认证记录,以降低遭受攻击的风险。

3、Linux曝存在9年的RefluXFS提权漏洞

https://cdn2.qualys.com/advisory/2026/07/22/RefluXFS.txt

安全研究人员披露了一项名为RefluXFS的Linux内核本地权限提升漏洞(CVE-2026-64600)。该漏洞源于XFS文件系统Copy-on-Write(CoW)分配路径中的竞争条件,已存在约9年,攻击者可利用该缺陷覆盖受保护文件,最终获取Root权限。漏洞影响启用了Reflink功能的XFS文件系统(主流企业级Linux发行版默认启用)、Linux Kernel 4.11及以上版本。研究人员指出,由于漏洞发生在文件系统分配层,SELinux、Kernel Lockdown、容器隔离及KASLR等常见安全机制均无法有效阻止利用。Qualys已向内核维护者提交修复方案,建议相关用户及时安装补丁,并限制非特权用户对可写目录的访问,以降低被利用风险。

4、韩国外交系统泄露外交人员数据

https://www.mofa.go.kr/www/brd/m_4075/view.do?seq=369430

韩国外交部披露,国家外交学院在线教育系统因服务器零日漏洞遭黑客入侵,攻击者在2025年4月至2026年2月期间持续潜伏约10个月,导致外交部现任及离任人员、驻外外交官等约6000人的个人信息遭泄露。泄露数据包括用户名、姓名、电子邮箱、加密密码、所属部门及职务信息,居民身份证号、住址及电话号码等敏感信息未受影响。事件由韩国国家情报院发现后,相关系统已下线并完成安全加固,韩国外交部提醒受影响人员警惕钓鱼邮件及其他社会工程学攻击,并持续开展事件调查及溯源分析。

5、Claude Cowork漏洞可致主机逃逸

https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/

安全研究人员披露,Anthropic旗下AI代理工具Claude Cowork存在一项名为“SharedRoot”的沙箱逃逸漏洞,攻击者可通过间接提示注入(Indirect Prompt Injection)诱导AI代理突破Linux虚拟机隔离,访问宿主机Mac上的文件及敏感数据。漏洞利用后,AI代理可读取SSH密钥、云服务凭据、浏览器数据等信息,并进一步执行未经授权的操作。研究人员指出,该问题影响约50万运行本地会话的macOS用户。Anthropic已修复该漏洞,并建议用户及时更新至最新版本,同时遵循最小权限原则,避免向AI代理授予不必要的本地文件访问权限,以降低潜在数据泄露风险。

6、Kimi K3发现Redis多个零日漏洞

https://thehackernews.com/2026/07/kimi-k3-agents-found-redis-zero-days.html

安全研究人员披露,Moonshot AI的Kimi K3多智能体系统在授权安全测试中发现了Redis多个此前未知的安全漏洞,并自动生成了可实现远程代码执行(RCE)的概念验证(PoC)利用代码。相关漏洞涉及Redis Streams组件中的双重释放(Double-Free)缺陷以及RedisBloom模块TDigest加载器中的堆溢出问题,影响Redis 6.2.22、7.4.9、8.6.4和8.8.0等多个版本。Redis官方已于7月23日发布7项安全更新修复这些漏洞,目前尚未发现漏洞被实际利用的证据,但由于PoC已公开,相关风险显著提升,建议用户尽快升级至修复版本,并限制RESTORE命令权限及网络访问,以降低遭受攻击的风险。

7、Windmill漏洞遭利用窃取服务器文件

https://github.com/windmill-labs/windmill

安全研究人员披露,开源开发平台Windmill存在高危路径遍历漏洞(CVE-2026-29059),目前已被攻击者利用。该漏洞位于get_log_file接口,由于文件名参数未经过滤,攻击者无需身份认证即可通过目录遍历读取服务器任意文件,包括配置文件、API密钥、数据库凭据及其他敏感信息。VulnCheck监测发现,全球约24个国家仍有约170套易受攻击的Windmill实例暴露在互联网。Windmill已于今年3月发布安全更新修复该漏洞,建议用户尽快升级至最新版本,并限制管理接口公网访问,检查服务器日志及敏感凭据是否已泄露。

8、Ubuntu Snap组件曝本地提权漏洞

https://snapcraft.io/docs/explanation/security/classic-confinement/

安全研究人员披露,Ubuntu Snap生态中的snap-confine组件存在高危本地权限提升漏洞(CVE-2026-8933)。该漏洞由沙箱初始化过程中的竞争条件引发,本地低权限用户可结合FUSE挂载及符号链接竞争,向系统目录植入恶意udev规则,最终以Root权限执行任意代码并完全控制主机。漏洞影响默认安装的Ubuntu Desktop 24.04、25.10和26.04系统。Canonical已发布安全更新修复该问题,建议用户尽快升级最新snapd版本,并核查系统已安装版本,而非仅依据发行版版本判断是否已修复,以防止攻击者借助本地访问权限进一步提升权限。

9、黑客利用Hermes AI代理自动化攻击

https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent

安全研究人员披露,一名攻击者在针对泰国财政部的入侵行动中使用开源Hermes AI代理,并启用无人值守(YOLO)模式完成后渗透任务。攻击者关闭人工审批提示后,由AI代理自动执行侦察、文件收集、凭据搜索、命令执行及持久化等操作,整个过程仅需极少人工干预。研究人员随后在互联网上发现攻击者误公开的日志目录,其中包含数百份任务记录、执行日志及配置文件,完整暴露了AI代理参与攻击的细节。该事件表明,具备自主执行能力的AI代理已开始被攻击者用于自动化网络攻击,进一步降低攻击门槛并提升攻击效率。

10、Certighost漏洞可致域控完全失陷

https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26

安全研究人员公开了针对微软Active Directory证书服务(AD CS)漏洞(CVE-2026-54121)的完整利用工具,并将该攻击链命名为Certighost。攻击者仅需普通域用户权限,无需管理员权限或用户交互,即可利用AD CS证书申请流程中的授权缺陷,伪造域控制器(Domain Controller)证书,并通过PKINIT认证获取域控身份,最终执行DCSync导出krbtgt密钥,实现整个Active Directory域完全控制。微软已于2026年7月安全更新中修复该漏洞,但由于PoC已公开,未及时更新的企业面临较高风险。建议用户立即部署补丁,并监测异常证书申请及DCSync行为,防范域环境遭受全面入侵。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 红队攻防特训班 Web安全工程师特训班 Python网络安全实战班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   SRC漏洞高阶实战课 HVV大师课