跳到正文

#网络

今日 26 条
今天10月3日周六
  1. Tom’s Hardware77

    Asus 修复可借恶意 VPN 配置文件执行命令的路由器漏洞

    Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。

    推荐理由:同时说明两个路由器漏洞、受影响固件系列与主板修复版本,并给出配置来源、管理员密码和本地网络操作等风险降低建议,便于管理员核查设备与安排更新。

  2. SecurityWeek78

    Fortra 修复 BoKS 中八个漏洞,包含三个严重漏洞

    Fortra 为 BoKS 修复了八个漏洞,其中三个为严重级别,包括可导致 Active Directory 认证绕过的 CVE-2026-79901、crlserver 命令注入漏洞 CVE-2026-79898,以及自动注册功能中的栈缓冲区溢出漏洞 CVE-2026-12627。

    推荐理由:披露了 BoKS 中多项已修复漏洞及利用条件,便于管理员核对版本、评估认证绕过、命令注入和内存破坏风险并安排修补。

  3. CISA Cybersecurity Advisories56

    CISA 更新 CISA Malcolm v26.06.0 之前版本的15项漏洞公告

    CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。

  4. CISA Cybersecurity Advisories68

    CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录

    CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。

    推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。

  5. CISA Cybersecurity Advisories66

    CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞

    CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。

    推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。

  6. CISA Cybersecurity Advisories64

    CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞

    CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。

    推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。

  7. CISA Cybersecurity Advisories76

    CISA披露Armatura One多项高危漏洞及受影响版本

    CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。

    推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。

  8. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  9. CISA Cybersecurity Advisories65

    CISA披露Meari IoT云平台OpenAPI服务授权漏洞

    CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。

    推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。

  10. SecurityWeek77

    Fortinet FortiMail关键零日漏洞已遭利用,CISA要求联邦机构三天内处理

    CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。

    推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。

  11. IT之家48

    IT早报 1003:三星上调国行 Galaxy S26 售价;问界 M6 推 3 年 0 息购车方案;消息称 Anthropic 最早 11 月中旬上市;苹果预计本月发布触控 OLED 屏 MacBook

    三星上调国行 Galaxy S26 系列建议零售价,7799 元起;鸿蒙智行问界 M6 推出限时 3 年 0 息购车金融政策,首付 6.98 万元起。消息称 Anthropic 最早 11 月中旬启动 IPO 推介,古尔曼预计苹果本月发布配备 M5 Pro 或 Max 芯片的 OLED 触控屏 MacBook Pro。

  12. BleepingComputer75

    GitLab 修复 AI Gateway 严重 RCE 漏洞

    GitLab 警告 AI Gateway 存在可导致任意命令执行的严重漏洞 CVE-2026-90970,具备基本权限和 Duo Agent Platform 访问权的攻击者可利用特制流程配置逃逸提示模板沙箱。自托管用户应升级至 19.2.4、19.3.2 或 19.4.1,GitLab 托管的 AI Gateway 已获保护,无需操作。

10月2日周五
  1. The Register80

    Fortinet警告FortiMail存在遭 actively exploited 的零日漏洞

    Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。

    推荐理由:披露FortiMail未认证高危漏洞的受影响版本、现实攻击和排查指标,并给出临时缓解措施,可帮助管理员优先开展取证与风险处置。

  2. BleepingComputer76

    Dell要求管理员尽快修补CSM最高严重级别漏洞

    Dell修补了Container Storage Modules(CSM)中两个最高严重级别漏洞,未认证攻击者可借此绕过认证并获得存储基础设施或授权服务的管理员权限。另有四个严重漏洞可被远程利用,分别涉及集群节点root权限、CSM Authorization代理管理权限、认证令牌伪造和Kubernetes Secrets读取;Dell建议尽快将CSM升级至1.18.0或更高版本。

    推荐理由:涉及Kubernetes环境中的存储管理员权限与集群节点失陷风险,给出明确的漏洞编号、影响范围和升级版本,便于管理员快速核查并安排修补。

  3. 9to5Mac55

    AT&T称iOS 27.0.1可修复iPhone 18 Pro Max蜂窝网络问题,用户反馈不一

    AT&T通知部分iPhone 18 Pro Max用户更新iOS 27.0.1,以解决可能影响通话、短信和数据的连接问题。Apple发布说明仅提到Face ID和相机性能修复,未提及蜂窝连接问题;用户早期反馈称问题仍未解决,但并非所有设备受影响。正文开头另出现iOS 26.0.1的表述,与标题及其他内容不一致。

  4. Cloudflare Blog53

    Cloudflare发布2026 Birthday Week网络性能更新

    Cloudflare称,其在8月全球1,000个最大网络中的74%成为连接时间最快的提供商,高于2026年4月的60%。 Cloudflare新增基于Cloudflare Challenge Pages的性能测量方法,目前仅在少量符合条件的免费Challenge Pages上运行,并计划在数据质量和终端性能不受影响时再提高抽样率。

  5. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  6. The Hacker News77

    攻击者利用NetScaler漏洞获取root权限并部署WHIPSHOT与SLAPSHOT

    攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。

    推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。