CISA确认,勒索软件团伙已经开始利用 VMware vCenter CVE-2026-59310。这枚漏洞存在于vCenter Syslog Server中,未经认证的攻击者如果能够访问相关服务,就可能远程执行任意代码。该漏洞早在7月29日就已经修复,之后研究人员发现至少361个IP、覆盖47个国家的系统疑似遭入侵;最新进展是CISA进一步确认,勒索软件攻击者也已经加入利用行列。对于企业来说,vCenter一旦失陷,攻击者可能进一步接触大量ESXi虚拟机和内部业务系统。
https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-esa-inj-2bLVGmhX.html
Cisco披露 CVE-2026-76461,CVSS评分 9.8,影响Cisco Secure Email Gateway。攻击者无需登录,只需要让设备处理一封经过特殊构造的恶意邮件,就可能触发SQL注入,并进一步以 root权限在底层操作系统执行命令。Cisco已确认该漏洞存在真实在野利用,而且没有临时绕过方案,只能升级修复版本。CISA也已经将其加入KEV目录。
Acronis披露 CVE-2026-87886,影响其cPanel、WHM和Plesk备份插件。攻击者首先需要拥有较低权限的本地账号,但之后可能进一步提升Linux服务器上的权限。Acronis表示已经发现“有限、定向”的真实攻击迹象,不过目前这一判断主要来自一名潜在受影响客户的报告。相关cPanel插件需要升级至1.9.3 HF3,Plesk扩展需要升级到1.8.11。
攻击者正在利用WordPress的 WooCommerce Wholesale Lead Capture 插件漏洞 CVE-2026-27540。未登录攻击者可能上传恶意PHP文件,在网站服务器上植入WebShell并执行代码,最终完全控制网站。Wordfence表示已经拦截 超过10万次相关攻击尝试。漏洞影响2.0.3.1及更早版本,官方早在2月就已经发布2.0.3.2修复,但大量网站显然仍没有完成升级。
美国大型电力和天然气企业 CenterPoint Energy 正式确认,攻击者通过其一套对外系统窃取了部分客户个人数据。攻击者此前声称共获取 749万条记录,包括姓名、电话号码、服务和账单地址、账号信息以及部分社会安全号码。CenterPoint目前只确认数据确实遭窃,尚未确认攻击者公布的完整规模和字段范围。公司表示电力和天然气供应没有受到影响。
https://thehackernews.com/2026/09/new-ddrop-attack-breaks-intel-tdx-and.html
研究人员披露名为DDRop的新型硬件攻击,该攻击针对Intel TDX与AMD SEV‑SNP机密计算技术。攻击者需获得服务器物理接触,部署成本约159‑200美元的中间转接板,通过丢弃内存写入操作,复用旧加密内存数据绕过防护。该攻击适配当前云服务器DDR5内存,可窃取虚拟机内存、篡改可信证明。此缺陷源于硬件缺少数据新鲜度校验,不存在简单软件补丁。研究团队已将相关固件、代码开源,将在 ACM CCS 2026 发布论文。厂商认为该攻击属于物理访问场景,不在原有威胁模型范围内,暂无完整缓解方案,目前尚未观测到野外实际利用。
攻击者接管了 HBO Max官方认证Reddit账号,并在大约48小时内投放 108条恶意广告。广告会诱导用户使用所谓“修复错误”“通过验证码”或“安装软件”的方式,手动把恶意命令复制到Windows PowerShell、运行窗口或macOS终端中执行。最终载荷包括信息窃取木马、加载器、加密货币剪贴板劫持程序和假钱包软件。这个事件的危险点在于,恶意内容来自一个已经认证的官方品牌账号,更容易获得用户信任。
研究人员披露此前未公开的恶意软件框架 BambooToken。它至少从2023年就已存在,后续版本开始使用原本广泛服务于IoT设备的 MQTT协议作为攻击者与被感染电脑之间的通信渠道。它同时支持Windows和Linux,已经被发现出现在移动应用后台服务器、金融、法律服务和软件开发等环境中。利用MQTT作为C2通信的一个优势,是相关流量在存在物联网设备的网络环境中可能更容易伪装成正常业务流量。
https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
Elastic Security Labs披露一套此前未公开的巴西银行恶意软件 KREMLIN。攻击活动至少从2025年5月就已开始,会冒充多家银行诱导用户安装恶意程序,然后向Chrome和Edge植入恶意扩展。它不仅能偷用户名和密码,还能窃取已经登录后的 Session Token,甚至通过修改浏览器Secure Preferences等机制绕过部分完整性保护。对于攻击者来说,拿到有效Token有时比拿到密码更有价值,因为它可能直接代表一个已经完成登录认证的会话。
https://expatch.com/writeups/telegram-html-export-xss.html
研究人员披露Telegram Desktop的HTML导出功能存在CVSS 8.2高危存储XSS漏洞。漏洞源于导出模块未对机器人内联键盘按钮文本做HTML转义处理。恶意机器人无需加入目标群组,只需借助转发,即可植入隐藏JS载荷,载荷可潜伏数月。当用户将聊天导出为HTML并用浏览器打开后,脚本自动执行,可窃取文档内全部聊天消息、元数据,还可篡改页面、实施钓鱼。该漏洞已在Beta v6.9.4、稳定版v7.0.1修复,但旧版生成的历史HTML文件依然危险。厂商完成静默修复,未发布安全公告,该漏洞暂未分配CVE编号。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动