Exchange Server 2016和2019管理员需安装V2安全更新修复提权漏洞
运行 Exchange Server 2016 和 2019 的管理员需加入 Period 2 ESU,才能获取用于修复弱授权漏洞的 V2 安全补丁。材料未说明具体漏洞细节。
运行 Exchange Server 2016 和 2019 的管理员需加入 Period 2 ESU,才能获取用于修复弱授权漏洞的 V2 安全补丁。材料未说明具体漏洞细节。
Google于10月1日暂停Open Source Software Vulnerability Reward Program(OSS VRP)的产品漏洞提交,原因是大量AI生成报告无效或无法利用。此次暂停不影响此前提交,也不影响OSS VRP供应链报告;涉及部分Google Cloud仓库的产品漏洞仍可能通过Cloud VRP提交,Google计划在2027年第一季度更新进展。
Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。
推荐理由:同时说明两个路由器漏洞、受影响固件系列与主板修复版本,并给出配置来源、管理员密码和本地网络操作等风险降低建议,便于管理员核查设备与安排更新。
Fortra 为 BoKS 修复了八个漏洞,其中三个为严重级别,包括可导致 Active Directory 认证绕过的 CVE-2026-79901、crlserver 命令注入漏洞 CVE-2026-79898,以及自动注册功能中的栈缓冲区溢出漏洞 CVE-2026-12627。
推荐理由:披露了 BoKS 中多项已修复漏洞及利用条件,便于管理员核对版本、评估认证绕过、命令注入和内存破坏风险并安排修补。
CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。
CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。
推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。
CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。
推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。
CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。
推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。
CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。
推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。
CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。
CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。
推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。
WhatsApp正逐步为13至17岁青少年加入家长控制,家长可通过PIN设置谁能添加孩子进群、谁能看到头像和Status,以及Meta AI的使用严格程度。消息和通话仍采用端到端加密,家长无法读取其内容;具体地区和时间尚未公布。
CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。
推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。
Debian Project于2026年9月29日为Debian 13 “Trixie”发布Linux 6.12 LTS内核安全更新,修复1313个安全漏洞。公告称问题可能导致权限提升、拒绝服务或信息泄露,建议用户升级到6.12.111-1;可通过`sudo apt update && sudo apt full-upgrade`更新,并在安装后重启。
Salt Labs研究人员利用JSFuck混淆绕过Manus的提示注入防护,使邮件中的隐藏内容在代理运行环境中执行代码。该问题已通过Meta漏洞赏金计划披露并修复,漏洞不再可利用。
美国海军与英国皇家海军在苏格兰测试中,从英国 XV Excalibur 无人潜航器外部发射美国 Mk 48 重型鱼雷。该试验于 2026 年 9 月 13 日进行,验证美国武器与英国自主水下平台在机械、电气和软件接口方面的集成。
Google澄清,Android侧载限制主要通过参与商店、分发渠道执行,并仅适用于认证Android设备。未经注册开发者触发的24小时等待是设备级一次性延迟,ADB安装可绕过等待;规则自9月30日起在四个国家执行,全球推出时间仍为2027年。
Huntress 发现攻击者创建名为“Plus 5.6”的虚假 Custom GPT,并通过 Google 广告诱导用户访问;模型随后以服务受限为由引导用户前往仿冒 Cloudflare CAPTCHA 的网站。
Rivian宣布R2约14辆车因高压电池组紧固件未充分拧紧而再次召回,缺陷可能导致行驶中突然失去动力。公司同期交付19,248辆汽车,较上年同期增长45%,创下季度纪录,并计划年末实现20,000至25,000辆R2交付。
Apple正在为macOS应用授予完全磁盘访问权限增加操作阻力,以降低高自主性AI代理造成严重数据丢失的风险。Apple称,一些开发者可能借此让代理在用户未充分知情的情况下访问文件、邮件、消息和浏览历史。
AT&T确认iPhone 18 Pro Max存在丢失蜂窝连接并进入SOS模式的问题,但用户更新iOS 27.0.1后仍报告故障。AT&T要求用户立即更新并称正与Apple协作;部分用户还称保修更换申请被拒,首发日购机者面临Apple标准14天退货期限的最后一天。
Rivian因R2 SUV高压电池包的紧固件可能未正确拧紧而发起召回,涉及约14辆车,行驶中可能失去动力。受影响车辆正在服务中心接受检查,公司将按需正确施加扭矩或免费更换损坏部件;产线自动工位已重新编程以剔除不合格紧固件。
医疗软件厂商Epic暂停多数产品开发,以修复Anthropic网络安全模型Mythos发现的、可能让外部人员访问患者数据的安全漏洞。Epic称暂停可能持续六周;其安全负责人称部分MyChart客户配置可能允许未记录入侵痕迹的访问,但尚未说明漏洞能否被用于篡改患者记录。
Apple表示将引入新的控制措施,确保只有经过用户明确操作,应用才能获得“完全磁盘访问权限”。Apple称,一些开发者以可能令用户在缺乏充分知情的情况下暴露系统内容的方式使用该权限,而AI代理的能力和自主性正在增加相关风险。
PlayStation Game Size 发现,《GTA 6》发售版要求 PS5 运行 14.10.00 系统固件,目前仅适用于 13.60 及之前版本的破解方案或无法第一时间运行该游戏。《GTA 6》计划于 11 月 19 日发售,零售版的系统要求仍可能变化,也不排除开发者修改游戏包以适配旧版系统。
Apple确认,部分使用AT&T网络的iPhone 18 Pro Max用户会遇到蜂窝服务丢失、无法拨打电话的问题,已受影响的设备需要更换。Apple建议尽快更新至iOS 27.0.1,AT&T用户的运营商设置将在接下来14天自动下载;Apple称目前仅观察到该机型在AT&T网络出现此问题。
美国联邦航空管理局专家组认定,部分波音737 MAX客机飞行计算机的软件故障不存在安全隐患,为737 MAX 10认证扫清一项障碍。FAA称,飞行员始终能够完全控制飞机;该故障可能影响一种特殊着陆情况下的自动飞行引导功能,737 MAX 10最快或于本月晚些时候获得认证。
动视旗下 RICOCHET 反作弊团队将为《使命召唤:现代战争 4》引入 Server Culling,从服务器端限制不应发送给玩家的敌人位置数据。该技术覆盖游戏多人地图、无人区和战斗前哨,第 1 赛季及之后的相关模式和《使命召唤:战争地带》新地图也将采用。
数据挖掘泄露显示,GTA 6在PS5发行日可能只能使用Sony 14.10.00.00固件启动,或会阻断越狱。Rockstar可能是在应对兼容7月固件的PS5越狱,盗版倡导者则可能尝试修补Relapse漏洞或使用PC模拟器。
Apple宣布将调整macOS隐私设置,以阻止第三方应用开发者滥用相关权限访问消息历史。争议源于Meta的Muse被指在未获授权时读取Apple Messages;Meta方面则表示,Muse只有在启用Messages连接器并获得macOS“完整磁盘访问”权限后才能读取消息内容。
谷歌在安卓 Chrome Canary 157.0.8083.0 中重新测试密码填充前的生物识别验证。启用“Biometric reauth for password filling”实验标志后,部分用户点击已保存密码会先触发身份验证,但测试显示该功能尚未全面生效。
Apple确认,AT&T网络中少量iPhone 18 Pro Max用户可能失去服务并无法拨打电话。Apple已发布iOS 27.0.1并提供运营商设置更新,但已失去蜂窝信号且无法通过软件更新恢复的设备需要联系Apple Support或AT&T申请更换。
Activision 正为《Call of Duty: Modern Warfare 4》引入 Ricochet 反作弊新功能 Server Culling,目标是应对 wallhacks。该技术旨在彻底阻止穿墙作弊,但正文未说明具体机制或上线时间。
苹果宣布将升级 macOS 27 等系统的隐私管控,要求用户通过更明确的操作授予应用“完全磁盘访问权限”。苹果称该权限可能让应用访问文件、邮件、信息和浏览历史,但尚未公布具体管控形式、上线时间或适用范围。
三星上调国行 Galaxy S26 系列建议零售价,7799 元起;鸿蒙智行问界 M6 推出限时 3 年 0 息购车金融政策,首付 6.98 万元起。消息称 Anthropic 最早 11 月中旬启动 IPO 推介,古尔曼预计苹果本月发布配备 M5 Pro 或 Max 芯片的 OLED 触控屏 MacBook Pro。
Apple宣布将为macOS“完全磁盘访问”设置引入额外控制,并要求用户通过非常明确的操作授予这一高权限。Apple称,AI代理日益自主后,相关访问可能暴露文件、邮件、消息和浏览历史;新控制尚未公布实施时间。
Apple表示将加强macOS中“完全磁盘访问”的控制,要求用户在明确知晓风险后授予软件这一权限。Apple警告部分AI代理可能借此访问文件、邮件、消息和浏览历史,并影响用户及其联系人的隐私,但未说明更新上线时间或具体改动。
Apple将推出新的Mac“完全磁盘访问”控制,要求用户通过“非常明确的操作”才能授予应用该权限。Apple称,随着AI agents能力提升,自主性增强,相关权限带来的风险将显著增加;具体推出时间尚未公布。
Apple确认将收紧完全磁盘访问权限,背景是Meta的Muse AI被指在iPhone和Mac上读取私人直接消息。原文未说明具体调整方式。
Dell发布安全更新,修复Dell Container Storage Modules(CSM)中多个可能导致未认证管理员访问、敏感信息泄露或Kubernetes节点root权限提升的关键漏洞。受影响范围为1.17.0之前的全部CSM版本,修复版本为1.18.0;Dell建议客户应用更新并轮换JWT签名密钥,除升级外没有其他变通方案或缓解措施。
推荐理由:文章汇总多个高危漏洞及其影响范围,并明确受影响版本、修复版本和密钥轮换要求,便于容器存储与Kubernetes环境及时评估风险并完成处置。