当前位置: 首页 > 行业资讯 > 网络安全日报 2026年08月28日

网络安全日报 2026年08月28日

发表于:2026-08-28 08:54 作者: 蚁景网安实验室 阅读数(56人)

1、黑客滥用npm镜像托管钓鱼跳转页

https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/

OX Security披露,攻击者正滥用npm及其镜像平台托管恶意HTML页面,目前已发现至少24个相关软件包。与传统npm供应链攻击不同,这些软件包本身不会感染开发者设备,而是借助UNPKG、npmmirror等可信镜像直接呈现仿冒Cloudflare验证页面,并通过混淆JavaScript将访问者重定向至攻击者控制的网站。攻击者还利用合法键值存储服务动态更新跳转地址,使其无需重新发布软件包即可切换至钓鱼页面、恶意软件下载站或ClickFix页面,从而借助可信基础设施规避安全检测。

2、Gitea严重漏洞遭在野利用投递挖矿程序

https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m

美国CISA披露,Gitea自托管Git服务严重漏洞CVE-2026-60004已遭攻击者在野利用。该漏洞存在于diffpatch接口,拥有仓库写权限的用户可通过恶意补丁安装并执行Git Hook,以Gitea服务账户权限执行任意Shell命令。由于默认配置允许公开注册,未认证攻击者可自行创建账户和仓库后触发漏洞。研究人员已观察到攻击者利用该漏洞在未修复服务器上部署加密货币挖矿程序。Gitea已于7月27日发布1.27.1版本修复,Shadowserver监测到近5000个实例暴露在公网。

3、SharePoint漏洞链遭攻击者扫描利用

https://www.vulncheck.com/blog/cve-2026-63520-sharepoint-unsafe-type-rce

Defused披露,攻击者正针对Microsoft SharePoint两项漏洞组成的远程代码执行链开展探测和利用。攻击链首先利用CVE-2026-55040绕过JWT身份认证,再结合CVE-2026-63520攻击Business Connectivity Services,实现未认证远程代码执行。目前两项漏洞的PoC均已公开,蜜罐已观察到身份绕过、管理员枚举及后续漏洞探测行为。Shadowserver监测到超过8700台SharePoint服务器暴露公网,CISA已要求相关机构加强防护并避免不必要的互联网暴露。

4、新型GPUThor Rowhammer攻击实现宿主机 Root 提权

https://www.freebuf.com/articles/system/497524.html

学术研究人员披露了一种针对搭载 GDDR6 显存的 NVIDIA 工作站 GPU 的 Rowhammer 攻击。该攻击突破了 NVIDIA 为应对 GPU Rowhammer 所推荐的错误纠正码(ECC)缓解措施,可实现拒绝服务(DoS)以及权限提升至 root shell。

5、未修补的 Log4j RCE 漏洞被公开披露

https://www.freebuf.com/articles/497403.html

该 Log4j 漏洞的风险已急剧上升。自最初披露以来,一份完整、可用的漏洞利用代码已被公开发布。它展示了针对接收序列化日志事件的服务进行未认证远程代码执行的能力。因此,攻击门槛现已大幅降低。已公开的材料证实该漏洞具有实际可利用性,并非仅停留在理论层面。因此,管理员应将其视为紧急事项。我们不会提供漏洞利用代码的链接或详细说明。请立即应用下述临时缓解措施,并限制相关服务的暴露面。Apache Log4j 维护者仍未发表评论。目前尚无补丁版本发布,也未分配 CVE 编号。

6、 Chrome 152一次修复327个漏洞,其中大部分由AI发现

https://www.securityweek.com/chrome-152-patches-over-300-vulnerabilities

Google发布 Chrome 152,一次修复:327个安全漏洞。其中包括:10个Critical;61个High;大量Medium和Low问题。更加值得关注的是:其中 299个漏洞由Google内部发现,而AI工具在这一过程中发挥了重要作用。多个严重漏洞属于Use-After-Free问题,涉及:ANGLE;Aura;Chromecast;Views;SafeBrowsing。Google目前没有表示这批漏洞已经遭在野利用。

7、全球大型医疗设备制造商 Boston Scientific 确认遭遇网络攻击

https://www.bleepingcomputer.com/news/security/boston-scientific-says-cyberattack-disrupted-operations-globally

公司在 8月25日发现事件,攻击导致部分网络和IT系统中断,影响:企业信息系统;业务应用;客户订单处理;产品发货流程。Boston Scientific在全球127个国家开展业务,拥有约5.9万名员工,其产品包括:心脏起搏器;除颤器;导管;支架;内窥镜。截至8月26日,公司尚未确认攻击类型、攻击者身份或是否存在数据窃取,完整恢复时间也尚未确定。

8、WordPress Avada主题曝“零点击”RCE,攻击链由6个问题组成

https://www.bleepingcomputer.com/news/security/critical-avada-wordpress-theme-flaw-enables-zero-click-rce/

WordPress热门主题 Avada 被披露存在严重漏洞链:CVE-2026-18431、CVSS评分达到 9.8。攻击者无需登录,也不需要受害者点击任何内容,即可能通过组合 6个安全问题实现任意PHP代码执行。成功攻击后可能:控制WordPress网站;添加恶意管理员;访问数据库;植入恶意程序;将访问者重定向到恶意网站。漏洞影响 Avada 7.16及以前版本以及 Fusion Builder 3.16及以前版本。

9、Citrix NetScaler高危漏洞确认遭在野利用

https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/

CISA确认 Citrix NetScaler 漏洞 CVE-2026-8452 已遭真实攻击,并于8月26日将其加入 KEV 目录。漏洞影响配置为 AAA虚拟服务器或Gateway VPN服务器 的NetScaler设备。Citrix最初将其描述为可能导致异常行为和拒绝服务的内存溢出问题,但WatchTowr后续研究显示,该漏洞可以进一步用于未经认证的远程代码执行。

10、Gitea 严重代码注入漏洞正在遭利用,攻击者部署恶意挖矿

https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-gitea-flaw-in-code-injection-attacks

CISA确认自托管Git平台 Gitea 漏洞 CVE-2026-60004 已进入真实攻击阶段。攻击者如果拥有仓库写入权限,就可能通过恶意Patch让Gitea服务器执行系统命令。更加值得注意的是,Gitea默认配置允许用户自行注册,因此部分互联网暴露实例可能出现:注册普通账号 → 创建仓库 → 构造恶意Patch → 服务器执行代码的攻击路径。安全机构已经观察到攻击者在未修复的Gitea服务器上部署加密货币挖矿程序。漏洞已在 Gitea 1.27.1 中修复。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 红队攻防特训班 Web安全工程师特训班 Python网络安全实战班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   SRC漏洞高阶实战课 HVV大师课