Coldcard 遭攻击,损失 1 亿美元
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
TOPIC ARCHIVE
时代线报整理的 漏洞与安全 高价值公开信源与重要变化。
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
SonicWall SMA1000设备存在服务器端请求伪造漏洞,可能允许远程未认证攻击者诱使设备向非预期位置发出请求。;所需措施:按照供应商指示采取缓解措施,确保遵循CISA的BOD 26-04《根据风险确定安全更新优先级》指南(相关URL见备注)以及CISA的《取证分流要求》(相关URL见备注)。对于云服务,应遵循适用的BOD 26-04指南;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04的修补指南。;截止日期…
Microsoft SharePoint Server存在一个反序列化不可信数据漏洞,允许经过授权的攻击者通过网络执行代码。;所需操作:根据供应商说明采取缓解措施,并确保符合CISA关于“根据风险确定安全更新优先级”的BOD 26-04指导意见(参见备注中的URL)以及CISA的“取证分诊要求”(参见备注中的URL)。遵循适用于云服务的BOD 26-04相关指导;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁…
PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…
Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…
Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11
Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01
Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
WebPros cPanel & WHM(WebHost Manager)和WP2(WordPress Squared)的登录流程中存在认证绕过漏洞,允许未认证的远程攻击者未授权访问控制面板。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。;截止日期:2026-05-03
ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12
SimpleHelp 存在路径遍历漏洞,管理员用户可通过上传特制的 zip 文件(即 zip slip)在文件系统的任意位置上传任意文件。该漏洞可被利用,以 SimpleHelp 服务器用户的权限在主机上执行任意代码。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-08
SimpleHelp 存在授权缺失漏洞,低权限技术人员可创建权限过高的 API 密钥,利用这些密钥将权限提升至服务器管理员角色。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-08
Microsoft Defender 存在访问控制粒度不足漏洞,已授权攻击者可在本地提升权限。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-06
JetBrains TeamCity 存在相对路径遍历漏洞,可能导致有限的管理员操作被执行。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
PaperCut NG/MF 存在身份验证不当漏洞,可能允许远程攻击者通过 SecurityRequestFilter 类绕过受影响安装的身份验证。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
Microsoft Exchange Server 存在不受信任数据反序列化漏洞,经过身份验证的攻击者可利用该漏洞实现远程代码执行。 需采取的措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。 截止日期:2026-04-27
Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理的基于Web的管理界面存在不受信任数据反序列化漏洞,未经验证的远程攻击者可利用该漏洞在受影响设备上以root身份执行任意Java代码。需采取的行动:按照厂商说明实施缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。截止日期:2026年3月22日
SolarWinds Web Help Desk contains a deserialization of untrusted data vulnerability in AjaxProxy that could allow an attacker to run commands on the host machine. Required action: Apply mitigations according to vendor instructions, follow…
BeyondTrust远程支持(RS)与特权远程访问(PRA)存在操作系统命令注入漏洞。成功利用该漏洞可允许未经身份验证的远程攻击者以站点用户的权限执行操作系统命令。利用该漏洞无需身份验证或用户交互,可能导致系统被入侵,包括未授权访问、数据泄露和服务中断。;需采取的行动:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-16
SmarterTools SmarterMail 的ConnectToHub API方法存在关键功能缺少身份验证的漏洞。攻击者可利用该漏洞将SmarterMail实例指向提供恶意操作系统命令的恶意HTTP服务器,进而导致命令执行。;应对措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-26
SmarterTools SmarterMail的密码重置API存在通过替代路径或通道绕过身份验证的漏洞。强制重置密码端点允许匿名请求,且重置系统管理员账户时未验证现有密码或重置令牌。这可能允许未认证的攻击者提供目标管理员用户名和新密码以重置账户,从而完全入侵SmarterMail实例的管理员权限。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16
SmarterTools SmarterMail存在不受限制上传危险类型文件的漏洞,可能允许未认证的攻击者将任意文件上传到邮件服务器的任意位置,进而可能实现远程代码执行。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16
Meta React Server Components 存在一个远程代码执行漏洞,攻击者可利用 React 解码发往 React Server Function 端点的 payload 时的缺陷实现未经身份验证的远程代码执行。请注意 CVE-2025-66478 已被拒绝,但它与 CVE-2025-55182 相关。必要操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指南,若无法获得缓解措施则停用该产品。截止日期:2025-12-12
Oracle E-Business Suite 的 Oracle Configurator 运行时组件存在一处服务端请求伪造(SSRF)漏洞。该漏洞无需认证即可被远程利用。 要求采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指导,若无法获得缓解措施则停止使用该产品。 截止日期:2025-11-10
Oracle电子商务套件的BI Publisher集成组件存在一个未指定漏洞。未经身份验证的攻击者可通过HTTP进行网络访问,从而破坏Oracle并发处理服务。成功利用该漏洞可导致攻击者接管Oracle并发处理。;处置要求:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若无法获取缓解措施则停止使用该产品;截止日期:2025-10-27
Fortra GoAnywhere MFT存在不受信任数据反序列化漏洞,持有有效伪造许可证响应签名的攻击者可反序列化任意由其控制的对象,可能导致命令注入。;必要操作:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无可用缓解措施则停止使用该产品。;截止日期:2025-10-20
一场网络钓鱼活动正在利用用户对近期披露的COLDCARD钱包漏洞以及疑似价值$88.6 million的比特币盗窃事件的担忧,诱骗用户安装ScreenConnect远程访问软件。 [...]
South Korea's Personal Information Protection Commission (PIPC) has fined telecommunications giant KT Corporation KRW 53.979 billion ($39 million) over data protection violations. [...]
黑客近期从该公司获取了非敏感客户信息及其他文件。本文首发于 SecurityWeek。