INCIDENT EVIDENCE GRAPH

安全事件聚合

按事件聚合公开安全报道,展示证据、交叉验证和冲突信息。

P0
1 个信源

AFX Bridge 遭攻击,损失 2,415 万美元

AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。

P0
1 个信源

Ostium 遭攻击,损失 1,800 万美元

Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。

P0
1 个信源

Wanchain Cardano-BNB Chain Bridge 遭攻击,损失 1,000 万美元

Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。

P0
1 个信源

Coldcard 遭攻击,损失 7,020 万美元

2026 年 7 月 30 日 UTC 01:10–01:51,Coldcard Mk3 硬件钱包因固件(4.0.1–4.1.9)种子生成时错误使用弱软件伪随机数生成器(PRNG),导致种子熵严重不足(仅约 40–72 位),攻击者可预测并推导出私钥。在 41 分钟内,1,196 个相关地址被完全清空,共计损失 1,082.65 BTC(约 7,020 万美元)。资金随后集中到 4 个地址且至今未再移动。Coinkite 于约 30 小时后发布安全公告,确认漏洞并发布修复固…

P0
1 个信源

CVE-2026-45659:Microsoft SharePoint Server 反序列化不可信数据漏洞

Microsoft SharePoint Server存在一个反序列化不可信数据漏洞,允许经过授权的攻击者通过网络执行代码。;所需操作:根据供应商说明采取缓解措施,并确保符合CISA关于“根据风险确定安全更新优先级”的BOD 26-04指导意见(参见备注中的URL)以及CISA的“取证分诊要求”(参见备注中的URL)。遵循适用于云服务的BOD 26-04相关指导;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁…

P0
1 个信源

CVE-2025-10035:Fortra GoAnywhere MFT不受信任数据反序列化漏洞

Fortra GoAnywhere MFT存在不受信任数据反序列化漏洞,持有有效伪造许可证响应签名的攻击者可反序列化任意由其控制的对象,可能导致命令注入。;必要操作:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无可用缓解措施则停止使用该产品。;截止日期:2025-10-20

P0
1 个信源

CVE-2025-61882:Oracle电子商务套件未指定漏洞

Oracle电子商务套件的BI Publisher集成组件存在一个未指定漏洞。未经身份验证的攻击者可通过HTTP进行网络访问,从而破坏Oracle并发处理服务。成功利用该漏洞可导致攻击者接管Oracle并发处理。;处置要求:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若无法获取缓解措施则停止使用该产品;截止日期:2025-10-27

P0
1 个信源

CVE-2025-61884:Oracle E-Business Suite 服务端请求伪造(SSRF)漏洞

Oracle E-Business Suite 的 Oracle Configurator 运行时组件存在一处服务端请求伪造(SSRF)漏洞。该漏洞无需认证即可被远程利用。 要求采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指导,若无法获得缓解措施则停止使用该产品。 截止日期:2025-11-10

P0
1 个信源

CVE-2025-55182:Meta React Server Components 远程代码执行漏洞

Meta React Server Components 存在一个远程代码执行漏洞,攻击者可利用 React 解码发往 React Server Function 端点的 payload 时的缺陷实现未经身份验证的远程代码执行。请注意 CVE-2025-66478 已被拒绝,但它与 CVE-2025-55182 相关。必要操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指南,若无法获得缓解措施则停用该产品。截止日期:2025-12-12

P0
1 个信源

CVE-2026-23760:SmarterTools SmarterMail通过替代路径或通道绕过身份验证漏洞

SmarterTools SmarterMail的密码重置API存在通过替代路径或通道绕过身份验证的漏洞。强制重置密码端点允许匿名请求,且重置系统管理员账户时未验证现有密码或重置令牌。这可能允许未认证的攻击者提供目标管理员用户名和新密码以重置账户,从而完全入侵SmarterMail实例的管理员权限。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16

P0
1 个信源

CVE-2025-52691:SmarterTools SmarterMail不受限制上传危险类型文件漏洞

SmarterTools SmarterMail存在不受限制上传危险类型文件的漏洞,可能允许未认证的攻击者将任意文件上传到邮件服务器的任意位置,进而可能实现远程代码执行。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16

P0
1 个信源

CVE-2026-24423:SmarterTools SmarterMail 关键功能缺少身份验证漏洞

SmarterTools SmarterMail 的ConnectToHub API方法存在关键功能缺少身份验证的漏洞。攻击者可利用该漏洞将SmarterMail实例指向提供恶意操作系统命令的恶意HTTP服务器,进而导致命令执行。;应对措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-26

P0
1 个信源

CVE-2026-1731:BeyondTrust远程支持(RS)与特权远程访问(PRA)操作系统命令注入漏洞

BeyondTrust远程支持(RS)与特权远程访问(PRA)存在操作系统命令注入漏洞。成功利用该漏洞可允许未经身份验证的远程攻击者以站点用户的权限执行操作系统命令。利用该漏洞无需身份验证或用户交互,可能导致系统被入侵,包括未授权访问、数据泄露和服务中断。;需采取的行动:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-16

P0
1 个信源

CVE-2026-20131:Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理不受信任数据反序列化漏洞

Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理的基于Web的管理界面存在不受信任数据反序列化漏洞,未经验证的远程攻击者可利用该漏洞在受影响设备上以root身份执行任意Java代码。需采取的行动:按照厂商说明实施缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。截止日期:2026年3月22日

P0
1 个信源

CVE-2023-21529:Microsoft Exchange Server 不受信任数据反序列化漏洞

Microsoft Exchange Server 存在不受信任数据反序列化漏洞,经过身份验证的攻击者可利用该漏洞实现远程代码执行。 需采取的措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。 截止日期:2026-04-27

P0
1 个信源

CVE-2024-27199:JetBrains TeamCity 相对路径遍历漏洞

JetBrains TeamCity 存在相对路径遍历漏洞,可能导致有限的管理员操作被执行。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04

P0
1 个信源

CVE-2023-27351:PaperCut NG/MF 身份验证不当漏洞

PaperCut NG/MF 存在身份验证不当漏洞,可能允许远程攻击者通过 SecurityRequestFilter 类绕过受影响安装的身份验证。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04

P0
1 个信源

CVE-2026-33825:Microsoft Defender 访问控制粒度不足漏洞

Microsoft Defender 存在访问控制粒度不足漏洞,已授权攻击者可在本地提升权限。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-06

P0
1 个信源

CVE-2024-57728:SimpleHelp 路径遍历漏洞

SimpleHelp 存在路径遍历漏洞,管理员用户可通过上传特制的 zip 文件(即 zip slip)在文件系统的任意位置上传任意文件。该漏洞可被利用,以 SimpleHelp 服务器用户的权限在主机上执行任意代码。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-08

P0
1 个信源

CVE-2024-57726:SimpleHelp 授权缺失漏洞

SimpleHelp 存在授权缺失漏洞,低权限技术人员可创建权限过高的 API 密钥,利用这些密钥将权限提升至服务器管理员角色。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-08

P0
1 个信源

CVE-2024-1708:ConnectWise ScreenConnect 路径遍历漏洞

ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12

P0
1 个信源

CVE-2026-48027:Nx Console 植入恶意代码漏洞

Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10

P0
1 个信源

CVE-2026-45321:TanStack 未指明漏洞

TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10

P0
1 个信源

CVE-2026-0257:Palo Alto Networks PAN-OS 身份验证绕过漏洞

Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01

P0
1 个信源

CVE-2026-50751:Check Point Security Gateway 身份验证不当漏洞

Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11

P0
1 个信源

CVE-2026-35273:Oracle PeopleSoft Enterprise PeopleTools 关键功能缺少身份验证漏洞

Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…

P0
1 个信源

CVE-2026-12569:PTC Windchill与FlexPLM输入验证不当漏洞

PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…

P1
1 个信源

Coinsbuy 遭攻击,损失 790 万美元

Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。

P1
1 个信源

WEMIX 遭攻击,损失 625 万美元

WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。

P1
1 个信源

比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币

#加密货币 比特币硬件钱包 COLDCARD 出现重大安全问题,该钱包使用的随机数存在缺陷导致生成范围极小的助记词。黑客发现该漏洞后在自己的机器上生成大量地址并与链上匹配,成功匹配的活跃钱包被黑客使用私钥直接转走。链上数据显示,黑客在短短 15 分钟内清空 500 个钱包,抽走 594 个比特币(约人民币2.54亿元或3,742万美元)。查看全文:https://ourl.co/114147

P1
1 个信源

Explained: The Coldcard Hack (July 2026)

Starting on July 30, 2026, the wallets of users of the Coldcard hardware wallet began being drained. The attackers took advantage of a bug in the cold wallet’s key-generation code, which allowed them to reconstruct private keys and steal a…

P1
1 个信源

Allbridge Core 遭攻击,损失 165 万美元

跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。

P1
1 个信源

Valve notifies Steam hardware customers of a data breach

Video game publisher and digital distribution giant Valve is notifying Steam hardware customers in Europe that hackers stole their data after hacking its shipping partner, CEVA Logistics. [...]

P1
1 个信源

CVE-2026-72898:Metabase SQL注入漏洞

Metabase存在SQL注入漏洞,未经身份验证的远程攻击者可向Metabase应用程序数据库注入任意SQL,从而可能获得该实例的管理员权限。攻击者随后可以更改应用程序配置、窃取连接数据库中存储的凭据、读取这些连接可访问的任何数据,并导出数据。必要行动:按照厂商说明采取缓解措施,并确保符合CISA BOD 26-04《关于根据风险确定安全更新优先级》的指导要求(参见Notes中的URL)以及CISA《取证分诊要求》(参见Notes中的URL)。对于云服务,遵循适用的BOD…

P1
1 个信源

CVE-2026-20349:Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 堆检查漏洞

Cisco Secure Firewall Adaptive Security Appliance (ASA) 和 Secure Firewall Threat Defense (FTD) 存在堆检查漏洞,未经身份验证的远程攻击者可能利用该漏洞导致设备意外重新加载,从而造成拒绝服务(DoS)状况。;所需行动:根据供应商说明采取缓解措施,确保遵守 CISA 的《BOD 26-04:根据风险确定安全更新优先级》(参见备注中的 URL)指南以及 CISA 的《取证分类要求》(参见…

P1
1 个信源

CVE-2026-68820:Microsoft Windows WinSock 辅助功能驱动程序释放后使用漏洞

Microsoft Windows WinSock 辅助功能驱动程序存在释放后使用漏洞,已获授权的攻击者可利用该漏洞在本地提升权限。;所需行动:根据供应商说明采取缓解措施,确保遵守 CISA 的《BOD 26-04:根据风险确定安全更新优先级》(参见备注中的 URL)指南以及 CISA 的《取证分类要求》(参见备注中的 URL)。对于云服务,遵循适用的 BOD 26-04 指南;如果无法采取缓解措施,则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD…

P1
1 个信源

印度VPS服务器提供商HostDzire被勒索软件攻击 用户必须使用自己的备份恢复数据

#云计算 印度 VPS 服务器提供商 HostDzire 遭到勒索软件攻击,直接格式化磁盘重装系统和重建节点,所有客户数据灰飞烟灭。事实证明使用各类 VPS 服务器时日常做好数据备份是非常重要的,此前 CloudCone 被勒索软件攻击后也是直接重装系统。如果用户没有备份数据,潜在损失不可估量。查看全文:https://ourl.co/114215

P1
1 个信源

New Jersey, Alabama Join States Targeted in Water Cyberattacks

Hackers linked to Iran targeted industrial control systems (ICS) at water facilities in at least a dozen US states. The post New Jersey, Alabama Join States Targeted in Water Cyberattacks appeared first on SecurityWeek .

P1
1 个信源

慎用API中转站!有开发者使用Codex中转站被投毒 窃取开发者环境各类敏感信息

#人工智能 慎用 API 中转站!有开发者发现中转站投毒,在模型回复中夹带超长恶意命令用于窃取本地开发环境中的各类敏感信息。黑客通过 Shell 命令读取本地开发环境中的敏感信息,包括但不限于各类 API KEY、AWS 等云环境凭证、本机留存的各类 SSH 私钥和已知主机名单、Shell 历史等。查看全文:https://ourl.co/114270

P1
1 个信源

CVE-2026-8037: Progress LoadMaster Command Injection Vulnerability

Progress LoadMaster contains a command injection vulnerability that allows an unauthenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints. Required action…

P1
1 个信源

微软将Microsoft 365大规模服务中断归咎于维护漏洞

微软表示,其自动化网络维护请求系统中的一个漏洞导致了周四的大规模服务中断,该漏洞错误地从远超预期数量的设备上移除了IP路由,扰乱了Azure和Microsoft 365服务。[...]

P1
1 个信源

通讯简报 - 2026年7月

2026年7月,三起最大的DeFi事件在Arbitrum和Solana上共造成约$67.9M损失。AFX Trade在一次供应链攻击危及验证者签名权限后损失约$24.15M。Ostium的OLP金库因遭入侵的预言机基础设施提交攻击者控制的价格而被耗尽约$23.75M。BonkDAO则因攻击者花费$4.4M获取足够投票权,通过一项恶意国库转账且没有时间锁,损失约$20M。这三起事件都表明,协议的安全边界远不止智能合约代码。

P1
1 个信源

COLDCARD事件:当钱包的“随机”种子并不随机

COLDCARD固件中的一个隐蔽构建与集成漏洞,将比特币种子生成切换到了软件随机数生成器备用方案;其薄弱随机性使钱包种子能够被离线恢复。由于弱点存在于种子本身,固件更新无法消除影响;截至2026年8月7日,经验证的资金归集已达到1,405 BTC(约合$91M),私下渠道估计最高达2,055 BTC。

P1
1 个信源

管不住自己的手:有参加黑客大会的乘客在达美航空591上启用钓鱼WiFi 下机就被抓

#安全资讯 管不住自己的手:有参加黑客大会的乘客在达美航空 591 航班上启用钓鱼 WiFi 窃取其他乘客数据,下机就被抓。机组检测到异常后立即切断航班自带的 WiFi,随后将安全事件报告给地面安全中心、美国联邦执法机构和美国航空监管机构。飞机落地后执法机构直接堵在出口,涉事黑客目前似乎已经被逮捕且便携式 WiFi 设备也被扣押。查看全文:https://ourl.co/114285

P1
1 个信源

311,000 Impacted by Brown Health Medical Group-MA Data Breach

Hackers stole personal information, medical records, and financial information from the organization’s server. The post 311,000 Impacted by Brown Health Medical Group-MA Data Breach appeared first on SecurityWeek .

P1
1 个信源

OpenAI披露抱抱脸事件更多细节:AI智能体突破隔离环境相互抱团 还发帖庆祝获得漏洞权限

#人工智能 OpenAI 研究员在黑帽大会上披露抱抱脸攻击事件的更多细节:相互隔离的智能体入侵内部设施将其当做留言板来交换情报。在留言板被关闭仅 2 天后,这些 AI 智能体找到内部设施新缺陷并继续交换情报,然后利用取得的互联网权限对 HF 发起攻击。其中某个智能体甚至还发帖庆祝:太好了!我们获得了任意 SSRF (服务器端请求伪造)。查看全文:https://ourl.co/114220

P1
1 个信源

澳大利亚也出现AI智能体自主攻击行为:代表用户入侵健身房预约系统只为提前订课

#人工智能 澳大利亚也出现 AI 智能体自主攻击行为:代表用户入侵健身房预约系统只为提前订课。具体来说由 Claude AI 模型驱动的 OpenClaw AI 机器人在执行用户任务时,自主发掘 API 漏洞并利用漏洞推进任务。这种行为虽然与 OpenAI 智能体逃逸并入侵 HF 有些区别,不过本质上都是安全对齐问题。查看全文:https://ourl.co/114249

P1
1 个信源

CVE-2026-56155:Microsoft Active Directory Federation Services访问控制粒度不足漏洞

Microsoft Active Directory Federation Services存在访问控制粒度不足的漏洞,允许已获授权的攻击者在本地提升权限。 所需操作:按照厂商说明应用缓解措施,确保符合CISA《BOD 26-04:基于风险优先处理安全更新》(见备注中的URL)指南以及CISA的“取证排查要求”(见备注中的URL)。遵循适用的BOD 26-04云服务相关指南,若无法获取缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 2…

P1
1 个信源

CVE-2026-56164:Microsoft SharePoint Server关键功能缺失身份认证漏洞

Microsoft SharePoint存在关键功能缺失身份认证漏洞,未授权攻击者可通过网络提升权限。 所需措施:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(见备注中的链接)指南以及CISA的“取证排查要求”(见备注中的链接)。遵循适用于云服务的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。相关方负责评估每台资产的互联网暴露情况,并确保遵守BOD 26-04的补丁更新指南。 截止日期:2026-07-17

P1
1 个信源

CVE-2023-4346:KNX协会KNX协议连接授权选项1账户锁定机制限制过严漏洞

KNX协会KNX协议连接授权选项1存在账户锁定机制限制过严的漏洞,攻击者可清除所有未启用额外安全选项的设备,并设置BCU密钥以锁定设备。;需采取的行动:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先推进安全更新》(见备注中的链接)指南以及CISA的《取证排查要求》(见备注中的链接)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁指南。;…

P1
1 个信源

CVE-2026-46817:Oracle电子商务套件权限管理不当漏洞

Oracle电子商务套件存在权限管理不当漏洞,未通过身份验证的攻击者可通过HTTP进行网络访问,攻陷Oracle Payments模块。成功利用该漏洞可导致Oracle Payments被接管。;需采取的行动:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先推进安全更新》(见备注中的链接)指南以及CISA的《取证排查要求》(见备注中的链接)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产…

P1
1 个信源

CVE-2026-39808:Fortinet FortiSandbox 操作系统命令注入漏洞

Fortinet FortiSandbox 存在操作系统命令注入漏洞,未认证攻击者可通过构造的 HTTP 请求执行未授权代码或命令。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04…

P1
1 个信源

CVE-2026-58644:Microsoft SharePoint 不可信数据反序列化漏洞

Microsoft SharePoint 存在不可信数据反序列化漏洞,未授权攻击者可通过网络执行代码。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。利益相关方负责评估每项资产的互联网暴露情况,并确保遵守 BOD 26-04 补丁指南。;截止日期:2026…

P1
1 个信源

CVE-2026-25089:Fortinet FortiSandbox 操作系统命令注入漏洞

Fortinet FortiSandbox、FortiSandbox Cloud 和 FortiSandbox PaaS 存在操作系统命令注入漏洞,未认证攻击者可通过专门构造的 HTTP 请求执行未授权命令。;需采取的行动:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指南以及 CISA《取证排查要求》(详见备注中的链接)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获得缓解措施则停止使用该产品。…

P1
1 个信源

雅培正在调查两起网络安全事件,同时面临勒索指控

雅培实验室(Abbott Laboratories)正在调查两起独立的网络安全事件:此前该公司已证实其癌症诊断业务中旧版Exact Sciences系统遭到未授权访问,同时还在调查另一项指控,该指控称攻击者入侵了其LabCentral门户并窃取了公司数据。

P1
1 个信源

CVE-2021-27137:DD-WRT栈基缓冲区溢出漏洞

DD-WRT存在栈基缓冲区溢出漏洞,未认证攻击者可利用该漏洞溢出UPnP使用的内部缓冲区,触发代码执行漏洞。;所需措施:按照供应商说明应用缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(见备注中的URL)指南以及CISA的《取证分类要求》(见备注中的URL)。若无法获取缓解措施,请遵循针对云服务的适用BOD 26-04指南或停止使用该产品。利益相关方负责评估每个资产的互联网暴露情况,并确保遵守BOD 26-04修补指南。;截止日期:2026-07…

P1
1 个信源

CVE-2026-0770:Langflow 不可信控制域功能引入漏洞

Langflow 存在不可信控制域功能引入漏洞,远程攻击者可利用该漏洞在受影响的安装实例上执行任意代码。所需操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先级安排安全更新》(参见备注中的网址)指南以及 CISA《取证排查要求》(参见备注中的网址)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取缓解措施则停止使用该产品。利益相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁修复准则。截止日期:2026…

P1
1 个信源

OpenAI官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台HuggingFace

#安全资讯 OpenAI 官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台 Hugging Face,这起黑客攻击事件源头竟然是 OpenAI 测试模型驱动的 AI 智能体。具体来说模型先是挖掘 OpenAI 隔离环境中的漏洞并横向移动到其他节点以获得公网访问能力,随后挖掘 HF 平台漏洞展开攻击。攻击目的竟然是模型想去 HF 偷基准测试答案,以便获得更好的评分。查看全文:https://ourl.co/114029

P1
1 个信源

俄罗斯黑客利用Zimbra零点击漏洞窃取邮件

美国网络安全与基础设施安全局(CISA)发出警告,俄罗斯国家支持的黑客组织Laundry Bear(也被称为Void Blizzard)正将钓鱼攻击与一个现已修复的Zimbra漏洞利用相结合,针对使用Zimbra Collaboration邮件服务器的组织发起攻击。

P1
1 个信源

CVE-2025-68686:Fortinet FortiOS 敏感信息向未授权主体暴露漏洞

Fortinet FortiOS 存在敏感信息向未授权主体暴露的漏洞。远程未认证攻击者可通过构造的 HTTP 请求绕过针对某些后利用场景中观察到的符号链接持久化机制开发的补丁。攻击者需首先通过另一漏洞在文件系统层面攻陷该产品。;所需行动:按照厂商说明实施缓解措施,确保符合 CISA 的 BOD 26-04《基于风险优先安排安全更新》(见备注中的 URL)指南以及 CISA 的《取证排查要求》(见备注中的 URL)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取…

P1
1 个信源

CVE-2026-16812:Arista VeloCloud Orchestrator本地部署版本操作系统命令注入漏洞

Arista VeloCloud Orchestrator本地部署版本存在操作系统命令注入漏洞,可能允许远程攻击者访问特权内部功能并影响VCO主机。成功利用该漏洞可能危及编排器及其管理数据的机密性、完整性和可用性。;所需措施:按照供应商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先考虑安全更新》(见注释中的URL)指南以及CISA的《取证排查要求》(见注释中的URL)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益…

P1
1 个信源

CISA warns of cyberattacks disrupting U.S. water utilities

The U.S. Cybersecurity and Infrastructure Security Agency (CISA) is warning of a significant increase in attacks targeting internet-exposed programmable logic controllers (PLCs) in the water and wastewater systems sector. [...]