跳到正文

#安全

今日 45 条
今天10月3日周六
  1. Tom’s Hardware63

    Google因无效AI漏洞报告激增暂停OSS VRP产品漏洞提交

    Google于10月1日暂停Open Source Software Vulnerability Reward Program(OSS VRP)的产品漏洞提交,原因是大量AI生成报告无效或无法利用。此次暂停不影响此前提交,也不影响OSS VRP供应链报告;涉及部分Google Cloud仓库的产品漏洞仍可能通过Cloud VRP提交,Google计划在2027年第一季度更新进展。

  2. Tom’s Hardware77

    Asus 修复可借恶意 VPN 配置文件执行命令的路由器漏洞

    Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。

    推荐理由:同时说明两个路由器漏洞、受影响固件系列与主板修复版本,并给出配置来源、管理员密码和本地网络操作等风险降低建议,便于管理员核查设备与安排更新。

  3. SecurityWeek78

    Fortra 修复 BoKS 中八个漏洞,包含三个严重漏洞

    Fortra 为 BoKS 修复了八个漏洞,其中三个为严重级别,包括可导致 Active Directory 认证绕过的 CVE-2026-79901、crlserver 命令注入漏洞 CVE-2026-79898,以及自动注册功能中的栈缓冲区溢出漏洞 CVE-2026-12627。

    推荐理由:披露了 BoKS 中多项已修复漏洞及利用条件,便于管理员核对版本、评估认证绕过、命令注入和内存破坏风险并安排修补。

  4. CISA Cybersecurity Advisories56

    CISA 更新 CISA Malcolm v26.06.0 之前版本的15项漏洞公告

    CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。

  5. CISA Cybersecurity Advisories68

    CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录

    CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。

    推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。

  6. CISA Cybersecurity Advisories66

    CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞

    CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。

    推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。

  7. CISA Cybersecurity Advisories64

    CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞

    CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。

    推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。

  8. CISA Cybersecurity Advisories76

    CISA披露Armatura One多项高危漏洞及受影响版本

    CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。

    推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。

  9. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  10. CISA Cybersecurity Advisories65

    CISA披露Meari IoT云平台OpenAPI服务授权漏洞

    CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。

    推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。

  11. SecurityWeek77

    Fortinet FortiMail关键零日漏洞已遭利用,CISA要求联邦机构三天内处理

    CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。

    推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。

  12. IT之家48

    IT早报 1003:三星上调国行 Galaxy S26 售价;问界 M6 推 3 年 0 息购车方案;消息称 Anthropic 最早 11 月中旬上市;苹果预计本月发布触控 OLED 屏 MacBook

    三星上调国行 Galaxy S26 系列建议零售价,7799 元起;鸿蒙智行问界 M6 推出限时 3 年 0 息购车金融政策,首付 6.98 万元起。消息称 Anthropic 最早 11 月中旬启动 IPO 推介,古尔曼预计苹果本月发布配备 M5 Pro 或 Max 芯片的 OLED 触控屏 MacBook Pro。

  13. The Hacker News76

    Dell修复CSM多个可导致未认证管理员访问及Kubernetes节点root权限的漏洞

    Dell发布安全更新,修复Dell Container Storage Modules(CSM)中多个可能导致未认证管理员访问、敏感信息泄露或Kubernetes节点root权限提升的关键漏洞。受影响范围为1.17.0之前的全部CSM版本,修复版本为1.18.0;Dell建议客户应用更新并轮换JWT签名密钥,除升级外没有其他变通方案或缓解措施。

    推荐理由:文章汇总多个高危漏洞及其影响范围,并明确受影响版本、修复版本和密钥轮换要求,便于容器存储与Kubernetes环境及时评估风险并完成处置。