当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月20日

网络安全日报 2026年09月20日

发表于:2026-09-20 08:24 作者: 蚁景网安实验室 阅读数(98人)

1、四个主流AI编程Agent曝"Plugin4Shell"零点击RCE漏洞

https://thehackernews.com/2026/09/plugin4shell-lets-repository-owners.html

Air Security 研究发现,Claude Code、OpenAI Codex、GitHub Copilot 与 Google Gemini CLI 四款 AI 编程代理在拉取插件时会读取"锁定提交"的快照,却不校验实际代码是否与哈希一致。仓库所有者只需创建与提交哈希同名的分支,即可把恶意代码替换进自动更新流程,实现零点击 RCE。Anthropic 已修复 Claude Code 2.1.179、OpenAI 修复 Codex 0.146.0,GitHub Copilot 尚无补丁,Gemini CLI 将直接下线、不再修复。(9月18日)

2、研究人员借助Claude Opus 5攻破OpenAI员工账号并进入内部代码库

https://thehackernews.com/2026/09/claude-opus-5-helped-researchers-take.html

安全公司 Hacktron 借助 Anthropic 的 Claude Opus 5 挖掘漏洞,把 OpenAI 公共帮助论坛(Discourse)的图片处理缺陷与登录系统弱点串联,成功接管多名 OpenAI 员工的 ChatGPT 与 Codex 账号,并在 72 小时内触达 OpenAI 内部代码仓库。该研究属授权测试,OpenAI 约 14 小时内完成修复,并于 9 月 1 日支付 6500 美元漏洞赏金。

3、CISA 将三个 Linux内核漏洞列入 KEV,确认已遭在野利用

https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html

CISA 将 CVE-2025-39682(CVSS 9.8,TLS 接收路径检查缺陷)、CVE-2026-53266(CVSS 8.8,ebtables SNAT 路径越界写)、CVE-2025-39964(CVSS 7.8,AF_ALG 竞态条件)三个 Linux 内核漏洞加入"已知被利用漏洞(KEV)"目录,联邦机构须在 9 月 21 日前完成修补。同期,研究员 Asim Manizada 公开了另外四个 Linux 内核本地提权漏洞(DirtyAH6、TUNderflow、PPPoEject、DiagSpill)的可用利用代码。

4、Gyazo图片服务器漏洞被利用,2360万条用户记录外泄

https://www.bleepingcomputer.com/news/security/gyazo-server-flaw-exploited-to-steal-236-million-user-records/

日本 Helpfeel 公司确认旗下图片分享服务 Gyazo 的上传服务器漏洞遭攻击者利用,导致约 2362 万条用户记录与 4.9 亿条图片元数据泄露,内容涉及邮箱、密码哈希、账号令牌、上传 IP、EXIF 位置信息及 OCR 文本,所幸未涉及支付卡数据。厂商已封堵漏洞、临时限制部分图片访问并要求全体用户重置密码,同时向日本个人信息保护委员会报告。

5、Orkes Conductor工作流平台严重预认证RCE漏洞已遭利用

https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Fortinet 观测到攻击者正在利用 Orkes Conductor 的未授权远程代码执行漏洞 CVE-2026-58138(CVSS 9.8)。攻击者向工作流 API 提交内含恶意 JavaScript/Python 表达式的工作流定义,借助未做沙箱隔离的 GraalVM 求值器(HostAccess.ALL / allowAllAccess),通过 INLINE、LAMBDA、DO_WHILE、SWITCH 等任务类型执行任意系统命令。3.21.21 至 3.30.2 之前的版本受影响,须立即升级至 3.30.2 或更高版本。(9月19日)

6、SolarWinds 修复ARM硬编码密钥漏洞,可致远程代码执行

https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html

SolarWinds 发布 Access Rights Manager(ARM)安全更新,修复因硬编码静态密钥导致的高危漏洞 CVE-2026-28326(CVSS 8.8),未授权远程攻击者可借此在服务器上执行任意代码。漏洞影响 ARM 2026.2 及更早版本,已在 2026.2.1 中修复,由安全研究员 Kai Huang(Armadin)报告,目前暂无在野利用证据。(9月19日)

7、勒索团伙被"反向勒索":ShinyHunters攻破Clop数据泄露站点

https://www.bleepingcomputer.com/news/security/shinyhunters-hacks-clop-leak-site-threatens-to-extort-ransomware-gang/

以数据勒索闻名的 ShinyHunters 组织入侵了 Clop(Cl0p)勒索软件团伙的 Tor 数据泄露站点,篡改页面并声称窃取服务器数据及洋葱域名的私钥,进而反过来勒索 Clop。这起"黑吃黑"事件折射出勒索生态内部的信任崩塌与相互攻击,也意味着 Clop 此前掌握的受害者数据与勒索记录可能面临二次扩散风险。

8、WaterPlum组织感染全球3万台设备,转移超1070万美元加密货币

https://www.bleepingcomputer.com/news/security/north-korean-waterplum-hackers-infected-30-000-devices-worldwide/

多国执法机构联合发布预警称,与朝鲜有关的黑客组织 WaterPlum 在 2025 年 12 月至 2026 年 7 月期间至少入侵全球 3 万台设备,并通过加密货币盗窃向朝鲜转移了超过 1070 万美元资金。该组织主要针对加密货币从业者,通过恶意软件与社交工程窃取钱包凭证与资产。

9、公安部公布网络安全行政执法10起典型案例

https://finance.sina.com.cn/jjxw/2026-09-18/doc-inisfazn8694811.shtml

9 月 17 日,公安部公布"护网—2026"专项工作网络安全行政执法 10 起典型案例,涉及未履行数据安全保护义务、未依法留存网络日志、系统存在高危漏洞未整改等情形,其中包括江苏某公司不履行数据安全保护义务案等。通报强调将持续依托国家网络与信息安全信息通报机制,压实网络运营者主体责任,维护关键信息基础设施与重要数据安全。

10、湖南省公安厅公布"护网—2026"专项行动 8 起典型案例

https://www.hnzf.gov.cn/content/646043/52/16290033.html 9 月 19 日,湖南省公安厅公布"护网—2026"专项行动 8 起打击网络违法犯罪典型案例,其中长沙公安有 3 起入选,案例涵盖网络主播违法违规直播扰乱社会秩序、学术网站及医院与校园人脸数据相关违法、网络黑客攻击等。通报称湖南公安网安部门将持续坚持"全链条打击、全方位治理",严打网络谣言、网络暴力与侵犯公民个人信息等涉网犯罪。(9月19日)

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课