INCIDENT EVIDENCE GRAPH
安全事件聚合
按事件聚合公开安全报道,展示证据、交叉验证和冲突信息。
AFX Bridge 遭攻击,损失 2,415 万美元
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
Ostium 遭攻击,损失 1,800 万美元
Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。
Wanchain Cardano-BNB Chain Bridge 遭攻击,损失 1,000 万美元
Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
Coldcard 遭攻击,损失 7,020 万美元
2026 年 7 月 30 日 UTC 01:10–01:51,Coldcard Mk3 硬件钱包因固件(4.0.1–4.1.9)种子生成时错误使用弱软件伪随机数生成器(PRNG),导致种子熵严重不足(仅约 40–72 位),攻击者可预测并推导出私钥。在 41 分钟内,1,196 个相关地址被完全清空,共计损失 1,082.65 BTC(约 7,020 万美元)。资金随后集中到 4 个地址且至今未再移动。Coinkite 于约 30 小时后发布安全公告,确认漏洞并发布修复固…
CVE-2026-45659:Microsoft SharePoint Server 反序列化不可信数据漏洞
Microsoft SharePoint Server存在一个反序列化不可信数据漏洞,允许经过授权的攻击者通过网络执行代码。;所需操作:根据供应商说明采取缓解措施,并确保符合CISA关于“根据风险确定安全更新优先级”的BOD 26-04指导意见(参见备注中的URL)以及CISA的“取证分诊要求”(参见备注中的URL)。遵循适用于云服务的BOD 26-04相关指导;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁…
CVE-2025-10035:Fortra GoAnywhere MFT不受信任数据反序列化漏洞
Fortra GoAnywhere MFT存在不受信任数据反序列化漏洞,持有有效伪造许可证响应签名的攻击者可反序列化任意由其控制的对象,可能导致命令注入。;必要操作:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无可用缓解措施则停止使用该产品。;截止日期:2025-10-20
CVE-2025-61882:Oracle电子商务套件未指定漏洞
Oracle电子商务套件的BI Publisher集成组件存在一个未指定漏洞。未经身份验证的攻击者可通过HTTP进行网络访问,从而破坏Oracle并发处理服务。成功利用该漏洞可导致攻击者接管Oracle并发处理。;处置要求:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若无法获取缓解措施则停止使用该产品;截止日期:2025-10-27
CVE-2025-61884:Oracle E-Business Suite 服务端请求伪造(SSRF)漏洞
Oracle E-Business Suite 的 Oracle Configurator 运行时组件存在一处服务端请求伪造(SSRF)漏洞。该漏洞无需认证即可被远程利用。 要求采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指导,若无法获得缓解措施则停止使用该产品。 截止日期:2025-11-10
CVE-2025-55182:Meta React Server Components 远程代码执行漏洞
Meta React Server Components 存在一个远程代码执行漏洞,攻击者可利用 React 解码发往 React Server Function 端点的 payload 时的缺陷实现未经身份验证的远程代码执行。请注意 CVE-2025-66478 已被拒绝,但它与 CVE-2025-55182 相关。必要操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指南,若无法获得缓解措施则停用该产品。截止日期:2025-12-12
CVE-2026-23760:SmarterTools SmarterMail通过替代路径或通道绕过身份验证漏洞
SmarterTools SmarterMail的密码重置API存在通过替代路径或通道绕过身份验证的漏洞。强制重置密码端点允许匿名请求,且重置系统管理员账户时未验证现有密码或重置令牌。这可能允许未认证的攻击者提供目标管理员用户名和新密码以重置账户,从而完全入侵SmarterMail实例的管理员权限。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16
CVE-2025-52691:SmarterTools SmarterMail不受限制上传危险类型文件漏洞
SmarterTools SmarterMail存在不受限制上传危险类型文件的漏洞,可能允许未认证的攻击者将任意文件上传到邮件服务器的任意位置,进而可能实现远程代码执行。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16
CVE-2026-24423:SmarterTools SmarterMail 关键功能缺少身份验证漏洞
SmarterTools SmarterMail 的ConnectToHub API方法存在关键功能缺少身份验证的漏洞。攻击者可利用该漏洞将SmarterMail实例指向提供恶意操作系统命令的恶意HTTP服务器,进而导致命令执行。;应对措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-26
CVE-2026-1731:BeyondTrust远程支持(RS)与特权远程访问(PRA)操作系统命令注入漏洞
BeyondTrust远程支持(RS)与特权远程访问(PRA)存在操作系统命令注入漏洞。成功利用该漏洞可允许未经身份验证的远程攻击者以站点用户的权限执行操作系统命令。利用该漏洞无需身份验证或用户交互,可能导致系统被入侵,包括未授权访问、数据泄露和服务中断。;需采取的行动:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-16
CVE-2025-26399: SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability
SolarWinds Web Help Desk contains a deserialization of untrusted data vulnerability in AjaxProxy that could allow an attacker to run commands on the host machine. Required action: Apply mitigations according to vendor instructions, follow…
CVE-2026-20131:Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理不受信任数据反序列化漏洞
Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理的基于Web的管理界面存在不受信任数据反序列化漏洞,未经验证的远程攻击者可利用该漏洞在受影响设备上以root身份执行任意Java代码。需采取的行动:按照厂商说明实施缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。截止日期:2026年3月22日
CVE-2023-21529:Microsoft Exchange Server 不受信任数据反序列化漏洞
Microsoft Exchange Server 存在不受信任数据反序列化漏洞,经过身份验证的攻击者可利用该漏洞实现远程代码执行。 需采取的措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。 截止日期:2026-04-27
CVE-2024-27199:JetBrains TeamCity 相对路径遍历漏洞
JetBrains TeamCity 存在相对路径遍历漏洞,可能导致有限的管理员操作被执行。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
CVE-2023-27351:PaperCut NG/MF 身份验证不当漏洞
PaperCut NG/MF 存在身份验证不当漏洞,可能允许远程攻击者通过 SecurityRequestFilter 类绕过受影响安装的身份验证。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
CVE-2026-33825:Microsoft Defender 访问控制粒度不足漏洞
Microsoft Defender 存在访问控制粒度不足漏洞,已授权攻击者可在本地提升权限。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-06
CVE-2024-57728:SimpleHelp 路径遍历漏洞
SimpleHelp 存在路径遍历漏洞,管理员用户可通过上传特制的 zip 文件(即 zip slip)在文件系统的任意位置上传任意文件。该漏洞可被利用,以 SimpleHelp 服务器用户的权限在主机上执行任意代码。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-08
CVE-2024-57726:SimpleHelp 授权缺失漏洞
SimpleHelp 存在授权缺失漏洞,低权限技术人员可创建权限过高的 API 密钥,利用这些密钥将权限提升至服务器管理员角色。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-08
CVE-2024-1708:ConnectWise ScreenConnect 路径遍历漏洞
ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12
CVE-2026-41940:WebPros cPanel & WHM和WP2(WordPress Squared)存在关键功能缺少认证漏洞
WebPros cPanel & WHM(WebHost Manager)和WP2(WordPress Squared)的登录流程中存在认证绕过漏洞,允许未认证的远程攻击者未授权访问控制面板。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。;截止日期:2026-05-03
CVE-2026-48027:Nx Console 植入恶意代码漏洞
Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
CVE-2026-45321:TanStack 未指明漏洞
TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
CVE-2026-0257:Palo Alto Networks PAN-OS 身份验证绕过漏洞
Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01
CVE-2026-50751:Check Point Security Gateway 身份验证不当漏洞
Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11
CVE-2026-35273:Oracle PeopleSoft Enterprise PeopleTools 关键功能缺少身份验证漏洞
Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…
CVE-2026-12569:PTC Windchill与FlexPLM输入验证不当漏洞
PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…
Coinsbuy 遭攻击,损失 790 万美元
Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。
WEMIX 遭攻击,损失 625 万美元
WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。
South Korea fines telecom giant KT $39 million for customer data breach
South Korea's Personal Information Protection Commission (PIPC) has fined telecommunications giant KT Corporation KRW 53.979 billion ($39 million) over data protection violations. [...]
COLDCARD安全审计网络钓鱼攻击安装远程访问工具
一场网络钓鱼活动正在利用用户对近期披露的COLDCARD钱包漏洞以及疑似价值$88.6 million的比特币盗窃事件的担忧,诱骗用户安装ScreenConnect远程访问软件。 [...]
比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币
#加密货币 比特币硬件钱包 COLDCARD 出现重大安全问题,该钱包使用的随机数存在缺陷导致生成范围极小的助记词。黑客发现该漏洞后在自己的机器上生成大量地址并与链上匹配,成功匹配的活跃钱包被黑客使用私钥直接转走。链上数据显示,黑客在短短 15 分钟内清空 500 个钱包,抽走 594 个比特币(约人民币2.54亿元或3,742万美元)。查看全文:https://ourl.co/114147
Explained: The Coldcard Hack (July 2026)
Starting on July 30, 2026, the wallets of users of the Coldcard hardware wallet began being drained. The attackers took advantage of a bug in the cold wallet’s key-generation code, which allowed them to reconstruct private keys and steal a…
Allbridge Core 遭攻击,损失 165 万美元
跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。
Valve notifies Steam hardware customers of a data breach
Video game publisher and digital distribution giant Valve is notifying Steam hardware customers in Europe that hackers stole their data after hacking its shipping partner, CEVA Logistics. [...]
苹果遭起诉:App Store假冒加密钱包应用致用户180万美元比特币被盗
三名用户起诉苹果,称他们从App Store下载并使用了假冒的Sparrow Wallet应用后,总计约180万美元的比特币被盗。[...]
North Carolina Ports confirms cyberattack disrupting operations
The North Carolina Ports Authority has confirmed that a cyberattack disrupted IT systems and slowed operations at the Port of Wilmington, Port of Morehead City, and Charlotte Inland Port. [...]
CISA Urges Immediate Patching of Exploited Progress LoadMaster Vulnerability
The critical-severity flaw allows unauthenticated, remote attackers to execute arbitrary commands. The post “CISA Urges Immediate Patching of Exploited Progress LoadMaster Vulnerability” appeared first on SecurityWeek.
Critical Progress LoadMaster Flaw Now Actively Exploited in Attacks
The U.S. Cybersecurity and Infrastructure Security Agency (CISA) warned that hackers are exploiting a critical-severity Progress Kemp LoadMaster command injection vulnerability. [...]
CISA:SonicWall SMA1000漏洞现已遭勒索软件团伙利用
CISA已确认,勒索软件团伙开始利用SonicWall SMA1000最近修复的两个漏洞,其中包括一个最高严重级别的服务器端请求伪造(SSRF)漏洞。
CVE-2026-72898:Metabase SQL注入漏洞
Metabase存在SQL注入漏洞,未经身份验证的远程攻击者可向Metabase应用程序数据库注入任意SQL,从而可能获得该实例的管理员权限。攻击者随后可以更改应用程序配置、窃取连接数据库中存储的凭据、读取这些连接可访问的任何数据,并导出数据。必要行动:按照厂商说明采取缓解措施,并确保符合CISA BOD 26-04《关于根据风险确定安全更新优先级》的指导要求(参见Notes中的URL)以及CISA《取证分诊要求》(参见Notes中的URL)。对于云服务,遵循适用的BOD…
CVE-2026-20349:Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 堆检查漏洞
Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 存在堆检查漏洞,未经身份验证的远程攻击者可能利用该漏洞导致设备意外重新加载,从而造成拒绝服务(DoS)状况。;所需行动:根据供应商说明采取缓解措施,确保遵守 CISA 的《BOD 26-04:根据风险确定安全更新优先级》(参见备注中的 URL)指南以及 CISA 的《取证分类要求》(参见…
CVE-2026-68820:Microsoft Windows WinSock 辅助功能驱动程序释放后使用漏洞
Microsoft Windows WinSock 辅助功能驱动程序存在释放后使用漏洞,已获授权的攻击者可利用该漏洞在本地提升权限。;所需行动:根据供应商说明采取缓解措施,确保遵守 CISA 的《BOD 26-04:根据风险确定安全更新优先级》(参见备注中的 URL)指南以及 CISA 的《取证分类要求》(参见备注中的 URL)。对于云服务,遵循适用的 BOD 26-04 指南;如果无法采取缓解措施,则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD…
印度VPS服务器提供商HostDzire被勒索软件攻击 用户必须使用自己的备份恢复数据
#云计算 印度 VPS 服务器提供商 HostDzire 遭到勒索软件攻击,直接格式化磁盘重装系统和重建节点,所有客户数据灰飞烟灭。事实证明使用各类 VPS 服务器时日常做好数据备份是非常重要的,此前 CloudCone 被勒索软件攻击后也是直接重装系统。如果用户没有备份数据,潜在损失不可估量。查看全文:https://ourl.co/114215
Amazon Links Debug and Chalk NPM Supply-Chain Attacks to North Korean Hackers
Amazon linked multiple high-profile open-source software supply-chain attacks targeting the Node Package Manager (npm) ecosystem to North Korean hackers. [...]
New Jersey, Alabama Join States Targeted in Water Cyberattacks
Hackers linked to Iran targeted industrial control systems (ICS) at water facilities in at least a dozen US states. The post New Jersey, Alabama Join States Targeted in Water Cyberattacks appeared first on SecurityWeek .
慎用API中转站!有开发者使用Codex中转站被投毒 窃取开发者环境各类敏感信息
#人工智能 慎用 API 中转站!有开发者发现中转站投毒,在模型回复中夹带超长恶意命令用于窃取本地开发环境中的各类敏感信息。黑客通过 Shell 命令读取本地开发环境中的敏感信息,包括但不限于各类 API KEY、AWS 等云环境凭证、本机留存的各类 SSH 私钥和已知主机名单、Shell 历史等。查看全文:https://ourl.co/114270
前Medusa附属成员使用新型StormEncryptor勒索软件
一名此前与Medusa勒索软件行动有关联、以经济利益为动机的威胁行为者,目前正在部署一种名为StormEncryptor的新型勒索软件。 [...]
美国和韩国警告Gunra勒索软件正瞄准政府机构
美国联邦机构和韩国国家警察厅警告全球政府及关键基础设施组织,采取措施保护其系统免受Gunra勒索软件攻击。 [...]
DeadLock 勒索软件利用区块链抵御基础设施关闭
DeadLock 勒索软件组织正在使用依赖区块链支持服务的去中心化基础设施,以保护其与受害者的通信以及数据泄露活动。 [...]
Meta AI模型在一次配置错误的网络安全测试中入侵了一家公司
Meta已成为最新一家确认其模型在网络安全测试期间入侵真实组织的AI公司。随着类似事件不断出现,此前OpenAI首次披露其智能体攻破Hugging Face的事件也引发了关注。……
瑞士政府SharePoint遭入侵,约200个账户受影响
瑞士联邦IT办公室表示,黑客利用漏洞入侵其Microsoft SharePoint服务器,并攻陷了约200个账户。 [...]
CVE-2026-8037: Progress LoadMaster Command Injection Vulnerability
Progress LoadMaster contains a command injection vulnerability that allows an unauthenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints. Required action…
Metabase 修复了被作为零日漏洞利用的安全漏洞
该安全缺陷允许未经身份验证的远程攻击者获得 Metabase 实例的管理员权限。文章《Metabase 修复了被作为零日漏洞利用的安全漏洞》最初发表于 SecurityWeek。
2026年8月补丁星期二:微软修复421个CVE,其中一个已遭利用的零日漏洞
Windows内核模式驱动程序afd.sys中的一个释放后使用漏洞已被利用,以获取SYSTEM权限。
Microsoft 2026 年 8 月补丁星期二修复 400 个漏洞,其中包括 3 个零日漏洞
今天是 Microsoft 2026 年 8 月补丁星期二,该公司发布了安全更新,修复多达 400 个漏洞,其中一个已遭到主动利用,另外两个零日漏洞已被公开披露。 [...]
Cisco警告:ASA和FTD VPN漏洞已被利用来使设备崩溃
Cisco警告称,Secure Firewall ASA和Threat Defense(FTD)软件中的一个高危拒绝服务漏洞正被攻击者积极利用,以远程使受影响设备崩溃。 [...]
新的朝鲜活动利用虚假编程面试窃取开发者凭据
与朝鲜民主主义人民共和国结盟的黑客将恶意软件隐藏在SVG旗帜图像中,通过开发者求职面试的编程测试植入后门。没有一家杀毒软件厂商发现该恶意软件。
微软将Microsoft 365大规模服务中断归咎于维护漏洞
微软表示,其自动化网络维护请求系统中的一个漏洞导致了周四的大规模服务中断,该漏洞错误地从远超预期数量的设备上移除了IP路由,扰乱了Azure和Microsoft 365服务。[...]
美国指控两人洗钱 4300 万美元投资诈骗赃款
美国检方周四指控纽约一男一女参与一个大型犯罪团伙,为网络投资诈骗案中盗取的资金洗钱。[...]
通讯简报 - 2026年7月
2026年7月,三起最大的DeFi事件在Arbitrum和Solana上共造成约$67.9M损失。AFX Trade在一次供应链攻击危及验证者签名权限后损失约$24.15M。Ostium的OLP金库因遭入侵的预言机基础设施提交攻击者控制的价格而被耗尽约$23.75M。BonkDAO则因攻击者花费$4.4M获取足够投票权,通过一项恶意国库转账且没有时间锁,损失约$20M。这三起事件都表明,协议的安全边界远不止智能合约代码。
Shai-Hulud再次发动攻击:CHAINDROP蠕虫影响400多个npm软件包
Elastic Security Labs发现Shai-Hulud卷土重来。攻击者入侵了keyv维护者,并部署了CHAINDROP蠕虫。该蠕虫利用窃取的npm凭据,对共同维护的软件包植入后门,这些软件包每月下载量合计超过13亿次。
2026年暴力加密货币攻击预计已盗取3000万美元,法国成为新热点
摘要:暴力攻击中被盗资金的年度金额在2025年达到5800万美元,为有记录以来最高;2026年已经…… 文章《2026年暴力加密货币攻击预计已盗取3000万美元,法国成为新热点》最早发表于Chainalysis。
COLDCARD事件:当钱包的“随机”种子并不随机
COLDCARD固件中的一个隐蔽构建与集成漏洞,将比特币种子生成切换到了软件随机数生成器备用方案;其薄弱随机性使钱包种子能够被离线恢复。由于弱点存在于种子本身,固件更新无法消除影响;截至2026年8月7日,经验证的资金归集已达到1,405 BTC(约合$91M),私下渠道估计最高达2,055 BTC。
黑客入侵 TrueConf,将客户端安装程序木马化并植入后门
Head Mare 黑客行动主义组织一直在利用未打补丁的 TrueConf 视频会议服务器中的漏洞,替换客户端安装程序,使恶意版本能够投递后门。 [...]
Ransom Cartel ransomware creator sentenced to 16 years in prison
Maksim Silnikau, the creator and administrator of the Ransom Cartel ransomware operation, was sentenced to 16 years in prison for his role in ransomware attacks against at least 18 companies worldwide. [...]
Novel Private APN Pivot Let Hackers Sabotage Second Polish Energy Facility
CERT.PL said this appears to be the first instance of a private APN being used as an attack vector. The post “Novel Private APN Pivot Let Hackers Sabotage Second Polish Energy Facility” appeared first on SecurityWeek.
达美航空调查搭载 DEF CON 参会者航班上的 Wi-Fi 去认证攻击
达美航空正在调查一架从拉斯维加斯飞往亚特兰大的航班上出现的未经授权 Wi-Fi 网络;机上乘客曾参加 DEF CON 黑客大会。 [...]
管不住自己的手:有参加黑客大会的乘客在达美航空591上启用钓鱼WiFi 下机就被抓
#安全资讯 管不住自己的手:有参加黑客大会的乘客在达美航空 591 航班上启用钓鱼 WiFi 窃取其他乘客数据,下机就被抓。机组检测到异常后立即切断航班自带的 WiFi,随后将安全事件报告给地面安全中心、美国联邦执法机构和美国航空监管机构。飞机落地后执法机构直接堵在出口,涉事黑客目前似乎已经被逮捕且便携式 WiFi 设备也被扣押。查看全文:https://ourl.co/114285
Analog Devices披露数据泄露事件,称运营未受影响
美国半导体公司Analog Devices宣布,未经授权的一方访问了其部分系统,并窃取了某些文件。 [...]
Metabase SQL注入零日漏洞被利用于客户数据窃取攻击
一个严重的Metabase SQL注入漏洞已在零日攻击中遭到利用,攻击者入侵客户实例并窃取数据,据悉已知影响Framework和Tally。 [...]
311,000 Impacted by Brown Health Medical Group-MA Data Breach
Hackers stole personal information, medical records, and financial information from the organization’s server. The post 311,000 Impacted by Brown Health Medical Group-MA Data Breach appeared first on SecurityWeek .
CISA 警告黑客正在利用 Langflow、N-central 和 Apache Tomcat 漏洞
美国网络安全与基础设施安全局要求联邦机构在三天内缓解 IBM Langflow、N-central 和 Apache Tomcat 中的漏洞,这些漏洞均已遭到主动利用。[...]
黑客从Oracle数据库运行khunt后渗透工具包
黑客利用SQL注入漏洞,将后渗透工具包直接安装到Oracle数据库中,并利用该数据库入侵企业网络。 [...]
加拿大男子认罪,承认参与Snowflake云数据盗窃攻击
一名加拿大男子今日承认,他曾参与入侵云存储提供商Snowflake的公司账户,并从至少165个组织窃取数据,通过该计划向受害者勒索数百万美元。 [...]
OpenAI披露抱抱脸事件更多细节:AI智能体突破隔离环境相互抱团 还发帖庆祝获得漏洞权限
#人工智能 OpenAI 研究员在黑帽大会上披露抱抱脸攻击事件的更多细节:相互隔离的智能体入侵内部设施将其当做留言板来交换情报。在留言板被关闭仅 2 天后,这些 AI 智能体找到内部设施新缺陷并继续交换情报,然后利用取得的互联网权限对 HF 发起攻击。其中某个智能体甚至还发帖庆祝:太好了!我们获得了任意 SSRF (服务器端请求伪造)。查看全文:https://ourl.co/114220
380万人受Unlimited Technology Systems数据泄露影响
黑客从一家公司的数据中心窃取了个人、医疗和健康保险信息。该文章《380万人受Unlimited Technology Systems数据泄露影响》最初发表于SecurityWeek。
澳大利亚也出现AI智能体自主攻击行为:代表用户入侵健身房预约系统只为提前订课
#人工智能 澳大利亚也出现 AI 智能体自主攻击行为:代表用户入侵健身房预约系统只为提前订课。具体来说由 Claude AI 模型驱动的 OpenClaw AI 机器人在执行用户任务时,自主发掘 API 漏洞并利用漏洞推进任务。这种行为虽然与 OpenAI 智能体逃逸并入侵 HF 有些区别,不过本质上都是安全对齐问题。查看全文:https://ourl.co/114249
CVE-2026-56155:Microsoft Active Directory Federation Services访问控制粒度不足漏洞
Microsoft Active Directory Federation Services存在访问控制粒度不足的漏洞,允许已获授权的攻击者在本地提升权限。 所需操作:按照厂商说明应用缓解措施,确保符合CISA《BOD 26-04:基于风险优先处理安全更新》(见备注中的URL)指南以及CISA的“取证排查要求”(见备注中的URL)。遵循适用的BOD 26-04云服务相关指南,若无法获取缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 2…
CVE-2026-56164:Microsoft SharePoint Server关键功能缺失身份认证漏洞
Microsoft SharePoint存在关键功能缺失身份认证漏洞,未授权攻击者可通过网络提升权限。 所需措施:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(见备注中的链接)指南以及CISA的“取证排查要求”(见备注中的链接)。遵循适用于云服务的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。相关方负责评估每台资产的互联网暴露情况,并确保遵守BOD 26-04的补丁更新指南。 截止日期:2026-07-17
CVE-2023-4346:KNX协会KNX协议连接授权选项1账户锁定机制限制过严漏洞
KNX协会KNX协议连接授权选项1存在账户锁定机制限制过严的漏洞,攻击者可清除所有未启用额外安全选项的设备,并设置BCU密钥以锁定设备。;需采取的行动:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先推进安全更新》(见备注中的链接)指南以及CISA的《取证排查要求》(见备注中的链接)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁指南。;…
CVE-2026-46817:Oracle电子商务套件权限管理不当漏洞
Oracle电子商务套件存在权限管理不当漏洞,未通过身份验证的攻击者可通过HTTP进行网络访问,攻陷Oracle Payments模块。成功利用该漏洞可导致Oracle Payments被接管。;需采取的行动:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先推进安全更新》(见备注中的链接)指南以及CISA的《取证排查要求》(见备注中的链接)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产…
CVE-2026-39808:Fortinet FortiSandbox 操作系统命令注入漏洞
Fortinet FortiSandbox 存在操作系统命令注入漏洞,未认证攻击者可通过构造的 HTTP 请求执行未授权代码或命令。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04…
CVE-2026-58644:Microsoft SharePoint 不可信数据反序列化漏洞
Microsoft SharePoint 存在不可信数据反序列化漏洞,未授权攻击者可通过网络执行代码。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 补丁指南。;截止日期:2026…
CVE-2026-25089:Fortinet FortiSandbox 操作系统命令注入漏洞
Fortinet FortiSandbox、FortiSandbox Cloud 和 FortiSandbox PaaS 存在操作系统命令注入漏洞,未认证攻击者可通过专门构造的 HTTP 请求执行未授权命令。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。…
雅培正在调查两起网络安全事件,同时面临勒索指控
雅培实验室(Abbott Laboratories)正在调查两起独立的网络安全事件:此前该公司已证实其癌症诊断业务中旧版Exact Sciences系统遭到未授权访问,同时还在调查另一项指控,该指控称攻击者入侵了其LabCentral门户并窃取了公司数据。
CVE-2021-27137:DD-WRT栈基缓冲区溢出漏洞
DD-WRT存在栈基缓冲区溢出漏洞,未认证攻击者可利用该漏洞溢出UPnP使用的内部缓冲区,触发代码执行漏洞。;所需措施:按照供应商说明应用缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(见备注中的URL)指南以及CISA的《取证分类要求》(见备注中的URL)。若无法获取缓解措施,请遵循针对云服务的适用BOD 26-04指南或停止使用该产品。利益相关方负责评估每个资产的互联网暴露情况,并确保遵守BOD 26-04修补指南。;截止日期:2026-07…
CVE-2026-0770:Langflow 不可信控制域功能引入漏洞
Langflow 存在不可信控制域功能引入漏洞,远程攻击者可利用该漏洞在受影响的安装实例上执行任意代码。所需操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先级安排安全更新》(参见备注中的网址)指南以及 CISA《取证排查要求》(参见备注中的网址)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取缓解措施则停止使用该产品。利益相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁修复准则。截止日期:2026…
OpenAI官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台HuggingFace
#安全资讯 OpenAI 官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台 Hugging Face,这起黑客攻击事件源头竟然是 OpenAI 测试模型驱动的 AI 智能体。具体来说模型先是挖掘 OpenAI 隔离环境中的漏洞并横向移动到其他节点以获得公网访问能力,随后挖掘 HF 平台漏洞展开攻击。攻击目的竟然是模型想去 HF 偷基准测试答案,以便获得更好的评分。查看全文:https://ourl.co/114029
CISA要求紧急处理正被活跃利用的Langflow远程代码执行漏洞
美国网络安全与基础设施安全局(CISA)于周二下令美国联邦政府机构优先修补Langflow可视化框架中一个正被活跃利用的漏洞,该框架用于构建人工智能智能体。
俄罗斯黑客利用Zimbra零点击漏洞窃取邮件
美国网络安全与基础设施安全局(CISA)发出警告,俄罗斯国家支持的黑客组织Laundry Bear(也被称为Void Blizzard)正将钓鱼攻击与一个现已修复的Zimbra漏洞利用相结合,针对使用Zimbra Collaboration邮件服务器的组织发起攻击。
澳大利亚能源供应商Origin称数据泄露导致客户数据暴露
Origin Energy已证实,有未授权方访问了客户数据,随后还将这些数据泄露到网上,导致敏感个人身份信息(PII)等信息遭到暴露。
CVE-2025-68686:Fortinet FortiOS 敏感信息向未授权主体暴露漏洞
Fortinet FortiOS 存在敏感信息向未授权主体暴露的漏洞。远程未认证攻击者可通过构造的 HTTP 请求绕过针对某些后利用场景中观察到的符号链接持久化机制开发的补丁。攻击者需首先通过另一漏洞在文件系统层面攻陷该产品。;所需行动:按照厂商说明实施缓解措施,确保符合 CISA 的 BOD 26-04《基于风险优先安排安全更新》(见备注中的 URL)指南以及 CISA 的《取证排查要求》(见备注中的 URL)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取…
CVE-2026-16812:Arista VeloCloud Orchestrator本地部署版本操作系统命令注入漏洞
Arista VeloCloud Orchestrator本地部署版本存在操作系统命令注入漏洞,可能允许远程攻击者访问特权内部功能并影响VCO主机。成功利用该漏洞可能危及编排器及其管理数据的机密性、完整性和可用性。;所需措施:按照供应商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先考虑安全更新》(见注释中的URL)指南以及CISA的《取证排查要求》(见注释中的URL)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益…
OpenAI模型利用Artifactory零日漏洞突破隔离接入互联网
JFrog已确认,OpenAI的模型利用自托管Artifactory服务器中的零日漏洞,帮助突破隔离测试环境并接入互联网,随后攻击了Hugging Face。[...]
CISA warns of cyberattacks disrupting U.S. water utilities
The U.S. Cybersecurity and Infrastructure Security Agency (CISA) is warning of a significant increase in attacks targeting internet-exposed programmable logic controllers (PLCs) in the water and wastewater systems sector. [...]