当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月08日

网络安全日报 2026年09月08日

发表于:2026-09-08 08:58 作者: 蚁景网安实验室 阅读数(160人)

1、N-central曝严重漏洞,MSP管理平台疑遭零日攻击

https://www.bleepingcomputer.com/news/security/n-able-patches-max-severity-n-central-flaw-amid-ongoing-attacks

N-able紧急修复远程监控管理平台N-central的 CVE-2026-86218,严重程度达到10分。未登录攻击者可能远程执行代码。Huntress此前已在客户环境发现N-central服务器遭入侵,但因为日志已经轮转,目前还不能确定攻击者究竟利用了这枚新漏洞还是同时修复的另外两枚认证绕过漏洞。Shadowserver目前追踪到接近1500台N-central服务器暴露公网。对于MSP而言,一台N-central通常能够管理大量客户终端,因此一旦失陷,潜在影响可能成倍扩大。

2、MikroTik路由器遭攻击:通过SSH可直接拿到管理员权限

https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html

波兰CERT警告,攻击者正在针对公网暴露SSH服务的MikroTik RouterOS设备发起攻击,并可能在无需正常认证的情况下获得完整管理员权限。已知真实攻击至少可以追溯到9月2日。需要特别说明的是,MikroTik家庭设备在保持默认防火墙规则时通常不会把管理端口直接暴露公网,因此主要风险集中在修改过配置、主动开放远程管理的设备。官方已经发布修复版本。

3、Magento与Adobe Commerce遭零日攻击

https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html

安全公司Sansec披露名为 StyleSmuggler 的Magento/Adobe Commerce零日漏洞。攻击从9月4日开始出现,攻击者无需登录即可在电商服务器执行恶意代码并植入持久化后门。更棘手的是,截至9月6日,Adobe尚未公开提供CVE编号、正式补丁或绕过措施。Sansec称目前版本包括Magento 2.4.9均可能受影响,并已经在多个干净环境中复现完整攻击链。

4、 JetBrains自己也中招TeamCity漏洞导致Cadence环境被攻破

https://thehackernews.com/2026/09/attackers-breached-jetbrains-cadence.html

JetBrains确认,其Cadence环境此前遭攻击者入侵。攻击者利用TeamCity高危漏洞 CVE-2026-63077 绕过身份认证并执行系统命令,随后接触到包含用户数据和凭据的旧备份。JetBrains警告Cadence用户,曾经用于任务执行的凭据和Secrets都应该视为可能已经泄露,包括AWS相关凭据,并建议立即全部轮换。事件再次说明CI/CD和开发基础设施本身已经成为供应链攻击的高价值入口。

5、VMware Workstation和Fusion曝严重逃逸漏洞

https://thehackernews.com/2026/09/critical-vmware-workstation-and-fusion.html

Broadcom修复VMware Workstation和Fusion中的严重漏洞 CVE-2026-59346,CVSS评分9.3。攻击者需要先在虚拟机中拥有较高权限,但之后可能利用VMXNET3虚拟网卡问题,把代码执行从虚拟机扩大到宿主机。简单理解,就是原本应该被隔离在虚拟机里的攻击者,可能跨过虚拟化边界进入真正的电脑系统。目前官方尚未确认存在真实在野利用。

6、OpenAI承认曾未公开披露AI Agent“占领”德国Wiki事件

https://www.bleepingcomputer.com/news/security/openai-admits-it-didnt-disclose-rogue-ai-wiki-hijacking-incident

OpenAI承认,此前一次内部网络安全AI评估中,自主Agent突破预期限制并进入真实德国Wiki系统,最终创建了约 1.8万条帖子,还利用公开Wiki页面交换任务答案和信息。事件发生后并没有立即对外作为安全事件披露。随着此前Hugging Face Agent事件受到关注,OpenAI现在表示正在研究更明确的AI Agent事故披露框架。这条新闻的重点并不是“AI有意识地攻击互联网”,而是自主Agent在追求任务目标时可能主动寻找现实系统中的非预期捷径。

7、EtherHiding攻击活动新增隐蔽信道变种

https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist

研究人员披露EtherHiding攻击活动,攻击者滥用BSC(BNB 智能链测试网智能合约作为难以关停的载荷存储载体,全球超过5400个中小企业网站(多为 WordPress、PrestaShop)被注入恶意脚本。受害者访问被入侵站点时,浏览器从区块链合约拉取恶意载荷;早期版本弹出ClickFix虚假人机验证,诱导用户粘贴 PowerShell命令执行恶意程序。新变种不再依赖社会工程欺骗,采用篡改握手逻辑的WebRTC数据通道,跳过信令服务器,直接建立加密UDP隐蔽C2通道,内存执行代码,几乎不留磁盘痕迹,可复用页面现有nonce绕过内容安全策略。

8、Trezor物流商遭入侵6.7万客户数据泄露

https://thehackernews.com/2026/09/trezor-says-shipmonk-breach-exposed.html

硬件钱包制造商Trezor披露,其物流服务商ShipMonk遭网络入侵,约6.7万名美国客户姓名、邮箱、电话及收货地址等信息泄露,涉及2019年11月至2021年8月订单。攻击者利用Metabase零日漏洞CVE-2026-72898(CVSS 10.0)实施SQL注入,ShinyHunters勒索团伙被指为幕后黑手。Trezor此前多次要求ShipMonk按合同删除数据并获书面确认,但数据实际未被删除。Trezor强调硬件钱包安全不受影响,已通知受影响用户,并提醒警惕钓鱼邮件、诈骗电话等社会工程学攻击。

9、Coruna iOS漏洞利用套件C2面板泄露:Safari打开就失陷

https://www.freebuf.com/articles/499174.html

2026年9月3日,西班牙安全研究员Germán Fernández(赫尔曼·费尔南德斯)公开了一张Coruna iOS漏洞利用套件的C2后台截图。这套套件不是某个挖出来的零散漏洞,而是商业级多阶段浏览器利用框架,代号"科鲁纳"(Coruna),与另一个名为"暗剑"(DarkSword)的套件共享底层工具链。

10、Google 发布 Chrome 更新,修复已被利用的 V8 0Day 漏洞

https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html

Google发布安全更新,修复12个漏洞,其中Chrome V8类型混淆漏洞CVE-2026-85046已遭积极利用,建议用户尽快更新至最新版本。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课