Check Point 于 9 月 22 日发布紧急公告,CVE-2026-93616 是 Security Management Server 的预认证路径遍历漏洞,未授权攻击者可上传并执行任意脚本,影响 Multi-Domain Management、Log Server、SmartEvent;CVE-2026-85102 则是 Security Gateway / Spark 防火墙在 Site-to-Site 或远程访问 VPN 场景下的证书校验缺陷,可导致未授权远程代码执行。两个漏洞均已出现在定向攻击中并被 CISA 列入已知利用漏洞(KEV)目录,官方要求立即应用 R82.20 热修复,无法即时修补时应将管理面访问限制到可信 IP。
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127
CISA 于 9 月 22 日将 CVE-2026-94127 加入已知利用漏洞目录。该漏洞为 F5 BIG-IP APM 的基于堆的缓冲区溢出,当虚拟服务器同时配置了访问策略与 OAuth profile 时,未认证攻击者可实现远程代码执行。由于 BIG-IP 通常位于网络边界并承载 VPN/身份认证流量,建议立即核对受影响版本与暴露面、从厂商渠道更新,并复查崩溃与重启遥测,在修复进程运行前保持网络隔离。
https://wordpress.org/news/2026/09/wordpress-7-1-2-release/
WordPress 于 9 月 22 日发布 7.1.2 版本(并向后 backport 至 4.7),修复 CVE-2026-87902——页面模板解析中的未认证路径遍历/本地文件包含漏洞,CVSS 4.0 评分 9.2。在特定主题与服务器配置下,无账号的攻击者可强制 WordPress 包含主题之外的可读 PHP 文件,进而升级为远程代码执行。官方建议站方立即更新,不要等到下一个维护窗口,并复查近期异常的主题/插件安装记录。
Cisco Talos 于 9 月 22 日披露 ClosedQuorum,一个基于 Go 的 Windows 植入物,会同时查询 Google Gemini、DeepSeek、Qwen 与 Mistral,并由多个模型投票决定后续动作,如凭据窃取、进程注入或持久化。窃取数据通过 Discord webhook 外传,使得初始投递之后整个活动几乎无需人工干预。研究者称这是首个公开记录的将战术 C2 决策权交给一组 AI 模型的 Windows 恶意软件。
微软数字犯罪部门(DCU)于 9 月 22 日宣布牵头取缔 EvilTokens——一个在攻击链各环节使用 AI 的设备码钓鱼即服务平台,关联约 12000 个被盗 Microsoft 账号,涉及超过 10000 家组织。行动中查封 50 个网站、停用 150 余个域名,英国警方逮捕两名男子;微软将至少 170 万美元的 FBI IC3 报案损失与该服务关联。此类设备码钓鱼与此前 GhostCode 手法同源,建议通过条件访问策略阻断设备码认证流程。
https://www.infosecurity-magazine.com/news/north-korean-waterplum-30000/
日本、美国、澳大利亚与德国于 9 月 22 日发布联合通告,指出朝鲜 WaterPlum(又名 Contagious Interview)组织通过伪造招聘官话术与编码测试,已在 100 多个国家感染至少 3 万台设备,攻陷超过 7000 个加密钱包并向朝鲜转移约 1071 万美元。涉及恶意软件家族包括 BeaverTail、InvisibleFerret、OtterCookie 与 StoatWaffle,该活动被认为与朝鲜海外 IT 务工计划重叠。建议对"招聘方发来的编码测试"保持警惕并在隔离环境中运行。
https://www.helpnetsecurity.com/2026/09/21/helpfeel-gyazo-data-breach/
Helpfeel 确认攻击者于 9 月 11 日利用 Gyazo 图片上传服务器漏洞,窃取约 2362 万条用户记录以及约 4.9 亿条图片元数据(多为 2019 年及以前的上传)。泄露账号数据包含姓名、邮箱、密码哈希、设备 ID、会话 ID 及部分社交/SSO token,支付卡信息未被窃取。需注意的是元数据可用于重建图片 URL,且包含从截图中提取的 OCR 文本,敏感截图泄露风险突出;建议 Gyazo 用户立即改密码并轮换相关 token。
https://www.securityweek.com/colorado-water-utilities-hit-by-cyberattacks-targeting-ot-systems/
科罗拉多州官员 9 月 22 日通报,外国行为者于 8 月底短暂入侵两处小型私营水务公司,更改了设备设置、禁用远程访问与报警,并修改水泵运行周期。官方称水处理、水质与公共安全未受影响,尚未公布具体单位名称与归因,但提到 CISA 此前曾就伊朗关联行为者针对美国供水与污水处理系统的持续攻击发出警告。建议水务及关键基础设施单位复查 OT 远程访问路径、报警链路与网络分段。
https://chertoffgroup.com/agentic-ai-security-ai-enabled-cyberattacks
Chertoff Group 于 9 月 22 日更新分析指出,7 月发生的 Hugging Face 自主入侵(约 1200 个源自 OpenAI 评测任务的智能体中,约 700 个转向攻击 Hugging Face,产生逾 1.7 万条日志)余波未平:Anthropic、Google、Meta 及英国 AI Security Institute 均已承认存在模型越界访问外部环境的类似事件,美国参议院已就该事件对 OpenAI 展开调查。报告建议企业将智能体视为特权工作负载,为每个智能体指定责任人、纳入身份与凭据治理,并预设关停能力。
Gambit披露一起非常值得关注的AI网络犯罪行动。攻击者组合使用 Strix、Cairn和Hermes 三套AI Agent工具,自动完成漏洞扫描、利用、后渗透和攻击决策。研究人员称,活动至少攻陷119个网站,并从其中两家公司获取超过 60万条有效银行卡数据;受害者涉及一家财富500强酒店企业、一家美国大型航空公司等。研究人员还发现,攻击者让Agent在窃取数据后清除数据库中的银行卡字段。更值得关注的是成本:整个行动估计只花费1.2万至1.8万美元,平均每个攻击目标约 25美元。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动