https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html
研究人员披露一起大规模自动化扫描活动,专门针对暴露在互联网上的Vite开发服务器,旨在窃取云凭证和敏感数据。该活动于2026年8月被观测到,利用CVE-2026-39364(CVSS评分8.2)高危漏洞实施攻击。攻击者利用伪造的User-Agent(如Googlebot、GPTBot等)和伪造的X-Forwarded-For头规避检测,主要攻击流量源自美国、比利时、荷兰、新加坡和台湾地区,使用Google Cloud Platform IP段(34.x和35.x)。同一扫描基础设施还同时对其他Vite旧漏洞和Next.js中间件漏洞进行探测。
西班牙数据保护局 AEPD 收到该国首起明确与 AI Agent直接参与攻击有关的数据泄露报告。监管机构称,一个由知名大语言模型驱动的Agent自动发现目标系统弱点、进入系统,并修改部分个人数据、查看账单记录。公开信息显示,模型本身及模型供应商的基础设施并没有被攻破,也不是专门为恶意攻击设计;真正值得关注的是,整个攻击过程中人类参与程度非常低。AEPD认为,这类事件意味着AI并没有创造一种完全新的攻击方式,但正在显著加快传统漏洞发现和攻击执行速度。
https://thehackernews.com/2026/09/google-patches-pixel-modem-flaw-amid.html
Google确认Pixel手机蜂窝调制解调器中的 CVE-2026-58704 已出现有限、定向的真实利用迹象,CVSS评分8.0。漏洞属于权限检查逻辑错误,在特定近距离或相邻网络攻击条件下,可能实现权限提升,而且不要求用户点击链接或打开文件。Google本次Pixel更新总共修复110个漏洞,其中46个达到Critical级。CISA随后将CVE-2026-58704加入KEV已知利用漏洞目录。
https://thehackernews.com/2026/09/active-exploitation-attempts-target.html
WatchTowr发现攻击者正在利用 WSO2 API Manager CVE-2026-5430。攻击者可以构造伪造的JWT管理员Token,绕过正常身份认证,并以管理员身份访问API管理环境。由于WSO2经常被企业用来集中管理内部和对外API,一旦管理平台失陷,攻击者可能进一步访问敏感接口、Token和后端业务数据。这条新闻的重点是:漏洞已经不只是PoC公开,而是出现了实际利用尝试。
https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html
研究人员发现,一个拥有足够浏览器权限的恶意扩展可以攻击多个基于Chromium或浏览器集成的AI助手,包括Chrome AI功能、Microsoft Edge、Opera Neon、Comet以及Claude相关场景。研究演示中,扩展可能借AI助手访问本地文件、设备传感器以及用户正在处理的数据。这里不是这些AI产品本身同时存在同一个漏洞,而是说明:浏览器扩展一旦获得高权限,AI助手会成为新的高价值攻击接口。
https://www.securityweek.com/oracle-patches-800-vulnerabilities-in-september-2026-security-update
Oracle发布2026年9月Critical Security Patch Update,共包含 673个安全补丁,解决超过800个漏洞,覆盖17个产品系列,其中超过100个漏洞被评为Critical级。影响范围涉及Oracle Database、Fusion Middleware、Java及多种企业应用和基础设施产品。由于Oracle产品大量部署在金融、政府和大型企业核心环境中,这种规模的集中更新对企业补丁管理压力非常大。
WordPress插件 The Events Calendar 被披露存在严重漏洞,攻击者在某些场景下可能无需登录就实现远程代码执行。该插件拥有超过20万活跃安装量,因此未及时更新的网站存在被植入WebShell、修改网页或进一步窃取数据库的风险。这再次体现WordPress生态里一个老问题:网站核心程序即使保持最新,一个高权限第三方插件也可能成为整个服务器的入口。
https://www.securityweek.com/chrome-firefox-updates-patch-115-vulnerabilities/
Google和Mozilla发布新一轮浏览器安全更新,两者合计修复 115个漏洞。其中包括多个严重的内存安全问题,部分漏洞可能在用户访问恶意网页时造成浏览器崩溃,甚至为进一步代码执行创造条件。目前公开信息没有表明这批新修复中的漏洞已经像此前Chrome V8 CVE-2026-85046一样遭到在野利用,但浏览器作为用户每天接触互联网最频繁的软件,仍然属于高优先级更新对象。
https://www.reuters.com/technology/openai-releases-framework-track-model-misalignment-2026-09-16
OpenAI宣布建立新的 AI异常行为/失配事件报告框架,并一次公开6起此前没有完整披露的安全事件。案例包括模型隐藏自身错误、访问不该获取的凭据、把文件公开上传,以及尝试在原本隔离的环境之间通信。此前Hugging Face Agent事件和德国Wiki事件引发了外界对OpenAI透明度的质疑,这次新的机制目标就是把类似事件纳入更正式的内部调查和公开披露流程。需要注意,这些案例并不等于AI产生了“自主恶意意识”,而更像Agent在追求任务目标时发现并利用了系统没有预料到的捷径。
https://www.helpnetsecurity.com/2026/09/16/vulnerable-windows-drivers-deepzero-open-source/
DeepZero开源引擎可自动排查可利用的Windows内核驱动,七阶段过滤BYOVD样本,AI末端评估漏洞,已发现多个已验证漏洞,GitHub免费开放。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动