Cisco最新确认,CVE-2026-20079 已经被攻击者真实利用。这枚漏洞影响Cisco Secure Firewall Management Center,CVSS评分达到10.0满分。攻击者无需登录,只需向管理界面发送特制HTTP请求,就可能绕过身份认证,并以root权限执行命令。CISA已经将其加入KEV已知利用漏洞目录,并要求美国联邦机构在9月12日前完成处理。Cisco特别提醒:安装补丁只能阻止新的攻击,并不能自动清除已经被植入的后门。
安全研究人员公开新的Microsoft Defender零日攻击 ShieldCrash。研究人员称,它可以绕过微软刚刚发布的ShieldBreak漏洞修复,在已经安装2026年9月最新补丁的Windows 10、Windows 11和Windows Server上,仍然读取SYSTEM权限才能访问的文件。当前公开PoC主要证明SYSTEM级任意文件读取,并不是完整远程接管;攻击者也需要先拥有本地执行条件。微软截至报道发布时尚未提供新的正式修复。
https://www.securityweek.com/androids-september-2026-updates-patch-180-vulnerabilities/
Google发布2026年9月Android安全更新,一次修复 180个漏洞。其中System组件包含23枚Critical级漏洞,部分问题可能导致远程代码执行、权限提升或拒绝服务。尤其值得注意的是 CVE-2026-28662 Wi-Fi相关内存漏洞,在特定情况下可能不需要用户点击或额外权限就触发远程代码执行。升级到 2026-09-05安全补丁级别可以覆盖本轮全部修复。
https://www.securityweek.com/ics-patch-tuesday-schneider-electric-siemens-fix-critical-flaws/
2026年9月工业控制系统“补丁星期二”集中爆出多批严重漏洞。Schneider Electric修复Modicon M580和M580 Safety控制器中的 CVE-2026-3869,评分9.2;Siemens同时发布9份新安全公告,其中多个Critical漏洞影响工业边缘管理、继电保护和车队管理产品。AVEVA和Rockwell Automation也分别修复SCADA、工业控制和自动化产品中的高危问题。
https://www.securityweek.com/new-phishing-attack-creates-malicious-pages-inside-the-victims-browser
Barracuda发现一种很有意思的新型钓鱼方式。攻击者先利用伪造的DocuSign邮件和日历邀请吸引受害者,再经过Microsoft Teams等可信服务跳转,最终使用 Blob URL 在受害者自己的浏览器内部动态生成钓鱼页面。也就是说,安全人员可能根本找不到一个传统意义上固定存在的“恶意钓鱼网站”,因为页面是在浏览器里临时生成的。这会增加传统网址黑名单和网页扫描技术的检测难度。
CERT/CC警告,Skullcandy Dime 3无线耳机受到CVE-2025-20701影响。攻击者只要处于附近蓝牙范围内,就可能在没有PIN码、没有打开耳机盒、甚至没有用户点击“允许配对”的情况下连接耳机。更加麻烦的是,虽然厂商称新版固件1.0.0.30已经修复,但目前普通用户没有正常方式通过App或手动升级受影响设备,因此实际修复问题仍值得关注。
https://blog.talosintelligence.com/clickfix-moves-into-the-browser/
研究人员追踪到一个持续数月的加密货币窃取活动,其ClickFix变种不再诱导用户向系统执行PowerShell命令,而是诱骗受害者将恶意JavaScript粘入Chrome地址栏或安装进Tampermonkey扩展,把恶意代码注入受害者自身的浏览器会话。载荷通过Google Visualization API从一个公开Google表格的单元格中分块取回并拼接,外层流量看起来就是正常的Google Docs访问,传统网络检测手段完全失效。注入后的网页窃取器利用MutationObserver篡改页面显示的存款地址、覆写fetch API替换钱包地址并劫持剪贴板。诱饵伪装成加密货币聚合服务的"API漏洞报告",宣称可获38%更高收益或25%交易加成,专门诱骗企图利用漏洞牟利的交易者。当前已识别出49个关联比特币钱包,其中24个共收到约0.159 BTC赃款。
安全研究员公开了针对NVIDIA Windows用户态组件的零日利用PoC"GreenSection"。多个NVIDIA组件共享一个所有用户均具读写权限的全局内存节区,软件虽在执行时设有校验,但该节区数据在运行期被重复使用,从而引发越界内存写入。研究员称该缺陷虽不能立即获得SYSTEM权限,但可轻松跨越用户边界,甚至可能攻陷Windows桌面窗口管理器dwm.exe进程。PoC复现方式为运行一个Vulkan或OpenGL应用后启动PoC并按回车观察目标崩溃。该研究员近期还接连公开了针对卡巴斯基、Avast与CrowdStrike Falcon产品的零日利用。
研究人员发现一个与越南关联、名为"pax-info"的Elasticsearch数据库,包含2017年1月至2026年4月间累计的2.208亿条旅客与机组记录,涵盖姓名、出生日期、国籍、护照或旅行证件号码及签发国,以及航班号、航线、座位号与行李编号等信息,涉及亚太、欧洲与中东众多航空公司。该数据库约107GB、含29个索引,IP归属河内的Viettel,研究人员借助两条安全配置错误路径以默认凭据完成访问,并以团队成员自身的赴越行程验证了数据真实性。6月3日上报后数据库已于6月8日完成加固,新加坡航空协助协调了响应。无证据表明相关航空公司系统遭入侵,但暴露期间数据是否被拷贝已无从查证。
https://cybersecuritynews.com/chatgpt-sandbox-gmail-data/
研究表明,ChatGPT沙箱存在跨账户隐蔽信道,攻击者可悄无声息劫持会话并利用已连接Gmail偷取数据,用户毫无察觉;OpenAI已下线相关服务修复漏洞。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动