http://starmap.dbappsecurity.com.cn/info/15753
Broadcom于7月30日发布VMware多个关键漏洞补丁,其中最严重的是vCenter Server认证绕过漏洞(CVE-2026-59309),CVSS评分高达9.8。攻击者可通过网络发送恶意请求绕过认证检查,获得对虚拟化环境的未授权访问。此外,CVE-2026-59310为Syslog服务器目录遍历漏洞,可读取或写入未授权文件进而执行任意代码。受影响产品涵盖VMware ESX、vCenter、Workstation、Fusion等多个产品线。目前尚无变通方案,补丁是唯一防御策略。
http://starmap.dbappsecurity.com.cn/info/15732
7月28日披露的NGINX堆溢出漏洞(CVE-2026-42533)CVSS评分高达9.2,允许未经身份验证的攻击者通过精心构造的请求破坏工作进程内存。该漏洞自带ASLR绕过机制,极大提升了远程代码执行的可能性。漏洞在数据平面(TLS终止前)即可被激活,意味着攻击者可直接从互联网发起攻击。F5已于7月15日发布补丁,但公开的概念验证代码已出现。受影响版本包括NGINX Open Source 1.30.0至1.30.3及主线版1.31.2。
http://starmap.dbappsecurity.com.cn/info/15747
CISA于7月23日发布工业控制系统安全公告,披露江森自控C-CURE 9000门禁控制系统存在三项严重漏洞。其中CVE-2026-21653(SSRF漏洞)CVSS评分达9.6,CVE-2026-21655允许攻击者实现远程代码执行。攻击者可利用这些漏洞控制门禁和报警设备,将软件安全问题直接转化为物理安全风险。江森自控已发布补丁,建议用户立即升级至3.20或更高版本。
勒索软件团伙Anubis宣称对Fairlife(可口可乐乳制品部门)的攻击负责,称其锁定了公司服务器并窃取约1TB机密数据。攻击于7月17日曝光,导致Fairlife美国生产业务被迫暂停。Anubis采用双重勒索模式——加密系统索要解密赎金后再威胁泄露数据。可口可乐本周宣布大部分生产已恢复,但未披露是否支付赎金。
https://www.securityweek.com/apple-patches-87-vulnerabilities-in-ios-155-in-macos-tahoe/
苹果公司正式推送了针对其全线产品操作系统的重大安全补丁。在此次更新中,苹果共计修复了iOS系统中的87个安全漏洞,以及macOS Tahoe桌面系统中的155个漏洞,各大安全机构建议用户尽快安装系统更新。
https://www.securityweek.com/microsoft-unveils-mai-cyber-1-flash-its-first-cybersecurity-ai-model/
微软正式发布了其首款专为网络安全领域打造的人工智能大语言模型MAI-Cyber-1-Flash。据微软官方声明,该模型在CyberGym安全防御基准测试中的表现,已经超越了Anthropic的Mythos模型和OpenAI未发布的GPT-5.6 Sol。
https://expertinsights.com/news/supply-chain-attackers-shift-to-ide-tasks
安全情报机构Intel 471发布的最新安全审查报告指出,由于传统代码包注册表的访问控制和审查愈发严格,软件供应链攻击者正迅速调整策略,开始针对Cursor和Claude Desktop等主流AI编程助手的配置文件、运行导入以及构建过程进行深度探测和利用。
https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing
安全研究人员披露,一项代号为Operation BlueDash的攻击活动正利用伪造的Microsoft Teams更新页面实施钓鱼攻击。攻击者通过发送伪装成共享文档通知的邮件,诱导受害者下载并安装假冒Teams更新程序,随后在受害主机部署Level RMM和ScreenConnect两款合法远程管理工具,实现双重远程控制能力。为增强隐蔽性,攻击者利用合法RMM软件规避安全检测,并持续维持对受害系统的访问权限。研究人员指出,该行动主要针对企业用户,结合社会工程学与合法远程管理工具,使攻击行为更难被发现,建议组织加强邮件安全防护,限制未经授权的RMM工具部署,并警惕伪造的软件更新通知。
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/
安全研究人员披露,朝鲜关联攻击组织BlueNoroff开发了一套持续迭代的Zoom和Microsoft Teams仿冒钓鱼工具包,通过拼写相似域名、假冒视频会议页面及社会工程学手段,针对加密货币行业发起定向攻击。该工具包会在投递恶意软件前,主动探测受害者浏览器中的MetaMask等加密货币钱包扩展,并根据钱包资产和目标价值选择是否继续实施攻击。对于高价值目标,攻击者将投递Windows或macOS恶意程序,实现凭据窃取和远程控制。研究人员指出,该工具包已演进出多个版本,并结合AI生成头像和历史视频素材提升欺骗效果,反映出BlueNoroff正持续优化其针对加密货币行业的精准攻击能力。
安全研究人员公开发布了GitLab远程代码执行漏洞的PoC利用代码,可使已认证用户在未修复的GitLab自建实例上以git用户权限执行任意系统命令。该漏洞影响多个GitLab CE/EE版本,攻击者仅需具备向项目提交代码的权限,即可通过构造恶意Jupyter Notebook文件并利用Notebook差异渲染流程中的Oj JSON解析器内存损坏漏洞,实现远程代码执行,无需管理员权限、CI/CD Runner或用户交互。研究人员指出,该问题虽已于6月发布的更新中修复,但当时未被标记为安全漏洞,且未分配CVE编号,可能导致部分组织未及时安装补丁。建议受影响用户尽快升级至官方修复版本,防止PoC公开后遭攻击者利用。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动