https://www.freebuf.com/news/505332.html
阳光电源逆变器存在一处严重漏洞,攻击者无需有效密码就可以登录该公司iSolarCloud管理平台。该漏洞影响的云服务主要用于管理光伏电站、逆变器和储能系统,对欧洲、中国、澳大利亚及其他地区的用户和能源运营商构成严重风险。
https://www.freebuf.com/news/505189.html
Elastic发布14份安全公告,覆盖Elasticsearch、Kibana、Elastic Agent/Endpoint多款产品。其中包含一个Kibana高危漏洞,获得Fleet委派权限的用户可利用该漏洞拦截其他用户或团队的数据。该漏洞编号为CVE-2026-102406,CVSS评分为8.8,存在于Fleet的包安装流程中。系统将用户上传的集成配置应用到现有数据流前,未校验操作主体对目标数据流的所有权。
https://www.freebuf.com/articles/505115.html
日经新闻(Nikkei)于2026年10月4日(星期日)发布声明,披露两起员工云邮箱账户遭非法访问事件。BleepingComputer 10月6日报道称,不明攻击者入侵两名员工邮箱,并利用其中一个账户发送约9000封钓鱼邮件。
https://cybersecuritynews.com/ai-agent-finds-linux-kernel-bug/
XBOW:Linux内核CVE-2026-72018,dibs_loopback缺边界检查,16个零字节越界写可零化cred的euid,本地提权root,已修复。
https://thehackernews.com/2026/09/openssl-fixes-high-severity-dtls-flaw.html
OpenSSL曝高危DTLS漏洞CVE-2026-84782,可泄露堆内存或致崩溃,影响多分支。4.0.3等已修复,旧分支仅付费支持,应尽快升级。
https://www.freebuf.com/news/505376.html
2026年9月21日至10月1日期间,乌克兰境内针对视频监控设备的扫描和远程代码执行尝试数量明显上升。绝大多数攻击活动针对CVE-2021-36260。该漏洞是严重的命令注入缺陷,存在于未安装补丁的海康威视产品中。本次攻击激增的时段恰逢俄罗斯导弹和无人机袭击,但研究人员尚未证实网络活动与这些实体袭击存在关联。
https://socket.dev/blog/tensorlake-compromise
安全研究人员披露,AI代理基础设施项目TensorLake的官方npm包遭到供应链入侵,攻击者发布恶意版本0.5.144并植入与Shai-Hulud相关的凭据窃取逻辑。恶意代码可在开发者终端、CI环境、Kubernetes和云环境中搜集npm、GitHub、AWS、Vault等凭据,并尝试利用被窃发布身份继续传播。该恶意版本于2026年10月8日发布,安全研究人员约11分钟后发现异常。TensorLake软件包整体每周下载量约1.2万次,但该数字不代表恶意版本实际安装或感染规模。
https://access.redhat.com/security/cve/CVE-2026-96658
Red Hat披露,Foreman存在严重远程代码执行漏洞CVE-2026-96658,CVSS评分9.9。漏洞位于模板引擎的safemode沙箱机制,由于对委托方法处理不当,已认证且仅具低级读取权限的用户可绕过执行限制,将未授权函数加入允许列表,并在底层服务器上运行任意命令。Red Hat表示,该问题会直接影响使用Foreman组件的Red Hat Satellite环境,最低权限用户即可实现高影响代码执行。漏洞于2026年10月1日公开,相关安全更新已由Red Hat发布。
Moxa披露,MGate 3000、5000及5217等工业协议网关存在CVE-2026-86325和CVE-2026-86326两项安全漏洞。CVE-2026-86325为账户管理接口中的栈缓冲区溢出,具有只读权限的攻击者可通过异常账户名称破坏程序执行流程,读取包括凭据在内的敏感内存、修改内存并影响设备可用性,CVSS v4.0评分9.4。另一漏洞CVSS评分8.6,需要较高权限。官方已为部分受影响系列发布修复固件,其余型号提供缓解措施。
https://fsc.go.kr/no010101/87869
韩国金融委员会披露,在新韩银行、国民银行等金融机构接连出现网络安全事件后,监管机构召开紧急会议并启动现场检查。公开报道显示,新韩银行事件涉及约2.5万名客户信息,国民银行另有约11.9万名客户信用卡相关信息受到影响。部分媒体根据攻击服务器页面中出现的ARTEX AI相关文字,怀疑攻击可能使用AI辅助渗透工具,但银行和韩国主管部门尚未确认ARTEX AI实际参与攻击,也没有依据将事件归因于特定攻击组织。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动