当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月11日

网络安全日报 2026年09月11日

发表于:2026-09-11 09:05 作者: 蚁景网安实验室 阅读数(59人)

1、cPanel曝严重漏洞:可获取整台服务器Root权限

https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account.html

cPanel在9月8日发布安全公告修复 CVE-2026-67401。攻击者需要先拥有一个具备邮件相关权限的合法cPanel账号,但之后可能利用EmailTrack组件的问题创建任意文件,并最终以root身份执行代码。换句话说,原本一个用户只应该控制自己的一小块网站空间,却可能进一步控制托管其他大量网站的整台服务器。官方表示所有仍受支持的cPanel和WHM版本均受到影响,因此共享主机和虚拟主机服务商需要特别关注。

2、 超过3.6万台Plex服务器仍未修复近期安全漏洞

https://www.bleepingcomputer.com/news/security/over-36-000-plex-servers-unpatched-against-recently-disclosed-flaws/

最新互联网扫描显示,全球仍有超过 36,000台公网Plex Media Server 没有安装近期安全修复。Plex此前曾紧急提醒用户升级,但没有公开完整漏洞技术细节,也没有立即分配CVE编号。已知受影响的是 1.43.2及更早版本,官方建议至少升级到1.43.3,同时更新Plex Desktop客户端。对于家庭NAS和自建影音服务器用户来说,这类设备常年在线又经常直接开放公网,因此一旦漏洞细节公开,很容易成为自动化扫描目标。

3、PaperCut攻击者使用数百个AI代理入侵数百家机构

https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html

一名疑似讲俄语的网络攻击者被指使用人工智能(AI)手段,针对最近披露的 PaperCut NG/MF 的一对安全漏洞进行攻击,并入侵了数百个实例。

4、OWASP更新十大最严重LLM漏洞榜单

https://www.freebuf.com/articles/ai-security/499940.html

OWASP(开放全球应用安全项目)更新了LLM应用十大最严重漏洞榜单。本次榜单编制首次结合真实安全事件数据与专家对AI安全风险类别的投票结果。 Prompt injection(提示注入)与Sensitive Information Disclosure(敏感信息泄露)仍是排名前两位的最严重威胁,Excessive Agency(过度自主权限,指Agent执行超出许可边界的操作)升至榜单第三位,这一变化反映出LLM应用已从聊天机器人演进为可调用API、运行代码的Agent系统。

5、Adobe 紧急修补已被利用的Magento 0Day漏洞

https://thehackernews.com/2026/09/adobe-patches-magento-zero-day.html

Adobe修复Adobe Commerce和Magento开源中CVSS 10.0零日漏洞CVE-2026-75650(StyleSmuggler),已被积极利用,可致任意代码执行。攻击者部署Rust后门和PHP Web Shell,需应用VULN-39341补丁并轮换加密密钥。

6、Alby Hub漏洞可致比特币钱包被接管

https://thehackernews.com/2026/09/alby-hub-critical-flaw-could-let.html

比特币钱包厂商Alby近日警告,其自托管闪电网络钱包Alby Hub存在一个严重漏洞,攻击者可借此接管钱包并转移资金,但仅影响管理界面暴露于公网的用户。受影响版本为v1.7.0至v1.18.5,修复版本v1.19.0已于2025年8月29日发布,目前已有至少一名用户确认受影响。官方建议用户先行切断Hub的公网访问(如Docker端口仅绑定127.0.0.1),再升级至当前版本v1.24.0;若曾运行受影响版本且暴露于互联网,更新后需修改解锁密码并联系安全团队。漏洞细节尚未公开,将遵循负责任披露原则后续发布。

7、Veradigm遭勒索数百万患者信息或泄露

https://www.bleepingcomputer.com/news/security/veradigm-discloses-patient-data-breach-after-gentlemen-gang-claims-attack/

医疗科技公司Veradigm(前身为Allscripts)披露一起患者数据泄露事件。攻击者利用从第三方供应商窃取的凭据访问API并下载患者数据。此前,勒索组织The Gentlemen于9月4日将Veradigm列入其泄露站点,声称窃取了超过350万份患者记录,包含姓名、地址、社会安全号码、电子邮箱、电话号码及担保人信息,并威胁若不就赎金进行谈判,将于9月11日公开泄露数据。Veradigm表示已针对此事展开调查并通知相关监管机构及受影响客户。

8、Fortinet漏洞遭真实利用已感染178台设备

https://www.securityweek.com/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks/

攻击者正在利用FortiOS和FortiSwitchManager中的CVE-2025-25249部署名为 PivotC2 的Node.js远控后门。这枚漏洞无需认证即可远程执行代码。SOCRadar称攻击者扫描了超过3万个IP地址,确认至少178台设备遭感染,其中美国是主要目标,至少两起入侵已经出现数据外泄。PivotC2支持远程Shell、网络扫描、流量隧道和配置窃取。CISA已经把该漏洞加入KEV目录。

9、Nvidia、AMD、Arm同步发布芯片安全更新

https://www.securityweek.com/chipmaker-patch-tuesday-nvidia-amd-arm-issue-security-advisories

Nvidia、AMD和Arm在本轮“芯片补丁星期二”集中发布多个安全公告。AMD修复Linux GPU内核驱动中的CVE-2026-43603,可导致系统崩溃和拒绝服务;Nvidia与Arm也分别修复GPU、驱动和处理器相关安全问题。虽然这批问题没有出现大规模在野利用证据,但它再次说明GPU和底层芯片驱动已经成为AI服务器、工作站和云计算环境中越来越重要的攻击面。

10、Anthropic披露多起Claude真实入侵事件

https://www.freebuf.com/articles/ai-security/499937.html

当地时间周三,Anthropic披露了第四起旗下人工智能(AI)模型入侵第三方真实系统的事件。这类事件数量持续增加,引发了公众对自主AI Agent安全风险的担忧,本次披露是最新一起相关案例。这家AI企业表示,该事件发生在2026年1月,涉及Claude Opus 4.6的早期版本,该模型“因无法中止任务而入侵了第三方系统”。Anthropic称已通知所有受影响方,但未披露更多细节。据悉,这起1月发生的事件直到上个月才被发现。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课