当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月23日

网络安全日报 2026年09月23日

发表于:2026-09-23 08:54 作者: 蚁景网安实验室 阅读数(197人)

1、ShinyHunters宣称入侵FBI窃取探员与求职者敏感数据

https://www.theverge.com/2026/9/22/23714048/fbi-data-breach-shinyhunters

黑客组织 ShinyHunters 于 9 月 22 日在暗网泄露站宣称攻陷 FBI,称利用 Oracle PeopleSoft 零日漏洞切入并横向移动至 AWS 政务云,在 9 月 21 日晚间窃走 2–3TB 数据。泄露样本约 5000 条探员记录,含姓名、住址、电话、出生日期及部分配偶信息,并篡改 FBI 招聘站点示威。FBI 尚未回应,若坐实将成为近年最严重的美国执法机构数据泄露之一,且带来反情报与勒索胁迫风险。

2、Cisco ISE曝CVSS 10.0认证绕过零日,已在野利用

https://cybersecuritynews.com/cisco-warns-of-critical-ise-0-day-vulnerability-exploited/

Cisco 紧急通告 CVE-2026-76460,ISE 与 ISE-PIC 的 API 端点认证控制不足,未授权远程攻击者可绕过管理界面并以 root 权限执行命令,目前确认遭实际利用且无临时缓解方案。官方要求立即升级至 3.1P12、3.2P11、3.3P12、3.4P7、3.5P4 等补丁版本,ISE 3.0 已停止维护需迁移;无法即时修补时应通过 ACL 限制管理面流量并排查 access.log 异常。

3、Google Pixel调制解调器零日漏洞遭定向利用

https://cybersecuritynews.com/android-pixel-zero-day/

Google 确认 Pixel 调制解调器子组件存在高危提权漏洞 CVE-2026-58704,已被"有限、定向"地用于实际攻击,攻击者可在无线电邻近范围内无需用户交互提升权限。该漏洞已在 9 月 Pixel 安全公告中修复,本轮共修补 110 个漏洞(含 12 个 RCE、89 个提权),建议用户尽快更新至 2026-09-05 补丁级别。另需注意 Pixel 6/6 Pro 将于 2026 年 10 月终止支持。

4、Plugin4Shell零点击RCE波及主流 AI 编码代理

https://cybersecuritynews.com/plugin4shell-zero-click-rce/

概要:Air Security 披露 Plugin4Shell 零点击远程代码执行漏洞,影响 Claude Code、OpenAI Codex、GitHub Copilot 与 Gemini CLI。攻击者可创建与批准 commit hash 同名的 Git 分支,使代理检出恶意代码却仍报告预期 SHA,因代理后台自动更新插件而实现零点击触发。Anthropic 已在 Claude Code 2.1.179、OpenAI 在 Codex 0.146.0 中修复,Google 称 Gemini CLI 已弃用不予修补,建议立即更新并限制插件来源。

5、Akira勒索组织攻击美国纺织企业TDMI威胁泄露 33GB 数据

https://www.dexpose.io/akira-ransomware-group-strikes-tdmi-in-major-cyberattack/

9 月 22 日,Akira 勒索组织宣称对美国纺织企业 TDMI(tdmi-us.com)发起攻击,威胁公布 33GB 企业数据。据其声明,泄露内容涵盖员工个人身份信息(SSN、驾照、护照)、财务与信用卡数据、项目及客户资料与 NDA。受害方可参考:立即开展入侵溯源评估、验证离线不可变备份、将 IOC 接入 SIEM/XDR,并在联系勒索组织前引入事件响应与法务团队。

6、Claude Opus 5被武器化,3 小时内生成漏洞攻破 OpenAI 论坛

https://cybersecuritynews.com/opus-5-to-help-exploit-openai-flaws/

Hacktron 研究人员利用 Anthropic 新发布的 Claude Opus 5,针对 libheif 的 HEIC 解码堆溢出漏洞生成可用 exploit,在 OpenAI 基于 Discourse 的社区论坛实现 RCE;相较 Opus 4.8 仅在禁用 ASLR 时有效,Opus 5 在三小时内完成并移植到生产环境。叠加 OpenAI 身份配置错误,被攻陷的论坛会话可无需交互接管员工 ChatGPT 与 Codex 账户,最终触及私有 GitHub 代码库。OpenAI 约 14 小时后修补 SSO 漏洞并支付 6500 美元赏金。

7、GhostCode钓鱼工具包滥用OAuth设备码流程绕过 MFA

https://cybersecuritynews.com/ghostcode-phishing-kit/

eSentire 发现 GhostCode 钓鱼工具包,滥用 Microsoft OAuth 设备代码授权流程(常用于智能电视)诱骗受害者批准合法 Microsoft 登录,从而授权攻击者设备。攻击以伪装采购人员的业务联系表单开场,经密码保护 HTML 附件导向真实 Microsoft 设备码提示,因认证(含 MFA)在微软真实页面完成,传统窃密告警特征失效。实测中攻击者 78 秒内注册 3 台设备、32 秒获取主刷新令牌(PRT)。建议通过条件访问阻止设备码认证并对快速设备注册告警。

8、Revolut遭社会工程攻击,客户 KYC 文档与财务记录泄露

https://cybersecuritynews.com/revolut-data-breach/

Revolut 披露因收到冒充政府机构、使用认证域名凭据的欺诈性法律请求,导致部分客户 KYC 文档与财务记录泄露,含护照与驾照副本、身份验证自拍、账户对账单、IBAN 及完整交易历史。Revolut 称核心系统、App 与客户账户未被攻陷,定性为社会工程而非基础设施失守;链上调查员 ZachXBT 等认为行动针对高净值用户,后续面临 SIM 卡交换、勒索与定向加密资产盗窃风险。

9、Linux KVM/arm64漏洞可致虚拟机逃逸获取宿主机访问权限

https://www.freebuf.com/articles/system/502642.html

研究人员近期披露一个编号为CVE-2026-89775的Linux内核漏洞,攻击者可利用该漏洞从ARM64虚拟机逃逸,直接访问底层宿主机系统。该漏洞仅影响开启嵌套虚拟化功能的KVM/arm64环境,会对多租户云基础设施、允许非受信用户创建虚拟机的系统造成严重安全风险。

10、红帽披露OpenShift重要漏洞,可绕过PGP校验推送恶意镜像

https://www.freebuf.com/news/502644.html

红帽近日披露,OpenShift内置的oc-mirror工具存在一处重要安全漏洞。攻击者可利用该漏洞绕过PGP签名校验机制,向隔离部署的OpenShift环境植入恶意发行版镜像。该漏洞编号为CVE-2026-75939,CVSS v3.1评分为7.4,于2026年9月21日正式公开。漏洞存在于openshift/oc-mirror组件中,企业通常使用该组件将OpenShift发行版镜像、Operator目录及相关内容同步到私有镜像仓库。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课