Asus 修复可借恶意 VPN 配置文件执行命令的路由器漏洞
Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。
推荐理由:同时说明两个路由器漏洞、受影响固件系列与主板修复版本,并给出配置来源、管理员密码和本地网络操作等风险降低建议,便于管理员核查设备与安排更新。
Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。
推荐理由:同时说明两个路由器漏洞、受影响固件系列与主板修复版本,并给出配置来源、管理员密码和本地网络操作等风险降低建议,便于管理员核查设备与安排更新。
Fortra 为 BoKS 修复了八个漏洞,其中三个为严重级别,包括可导致 Active Directory 认证绕过的 CVE-2026-79901、crlserver 命令注入漏洞 CVE-2026-79898,以及自动注册功能中的栈缓冲区溢出漏洞 CVE-2026-12627。
推荐理由:披露了 BoKS 中多项已修复漏洞及利用条件,便于管理员核对版本、评估认证绕过、命令注入和内存破坏风险并安排修补。
Apple确认,AT&T美国网络上的iPhone 18 Pro Max可能发生蜂窝连接完全失效的问题。Apple建议通过两次更新进行预防;若问题已经发生,公司表示唯一解决方案是更换设备。
CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。
CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。
推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。
CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。
推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。
CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。
推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。
CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。
推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。
CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。
CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。
推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。
Istio 1.31 在 ambient mode 中加入 agentgateway waypoints,并在 1.31.1 中包含 canary 配置修复。该版本停止向 Google Cloud 发布镜像和 Helm charts,团队需为 13 October 的 outage test 提前迁移仓库,并更新签名密钥以验证镜像。
YouTube 正在调整 Shorts 短视频推荐算法,计划降低主要搬运其他创作者内容且缺乏实质加工账号的曝光度,优先推荐原创内容。YouTube 建议创作者为原始素材加入个人观点和表达,但尚未说明具体算法机制。
CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。
推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。
Huntress 发现攻击者创建名为“Plus 5.6”的虚假 Custom GPT,并通过 Google 广告诱导用户访问;模型随后以服务受限为由引导用户前往仿冒 Cloudflare CAPTCHA 的网站。
Apple确认,部分使用AT&T网络的iPhone 18 Pro Max用户会遇到蜂窝服务丢失、无法拨打电话的问题,已受影响的设备需要更换。Apple建议尽快更新至iOS 27.0.1,AT&T用户的运营商设置将在接下来14天自动下载;Apple称目前仅观察到该机型在AT&T网络出现此问题。
Apple确认,AT&T网络中少量iPhone 18 Pro Max可能失去蜂窝服务,无法拨打电话、发送短信或使用移动数据。Apple称,iOS 27.0.1和运营商设置更新旨在预防问题,但无法恢复已受影响设备的网络服务,需由Apple或AT&T提供免费硬件更换;故障原因尚未公开确认。
Apple确认,AT&T网络中少量iPhone 18 Pro Max用户可能失去服务并无法拨打电话。Apple已发布iOS 27.0.1并提供运营商设置更新,但已失去蜂窝信号且无法通过软件更新恢复的设备需要联系Apple Support或AT&T申请更换。
三星上调国行 Galaxy S26 系列建议零售价,7799 元起;鸿蒙智行问界 M6 推出限时 3 年 0 息购车金融政策,首付 6.98 万元起。消息称 Anthropic 最早 11 月中旬启动 IPO 推介,古尔曼预计苹果本月发布配备 M5 Pro 或 Max 芯片的 OLED 触控屏 MacBook Pro。
苹果与AT&T确认,少数使用AT&T网络的iPhone 18 Pro Max可能出现失去服务、通话、短信和数据连接不可用的问题。苹果建议更新至本周早些时候发布的iOS 27.0.1,并称当天还将发布运营商设置更新;已失去服务的设备据报道无法通过软件修复,需要更换硬件。
AT&T与Apple正处理导致部分iPhone 18 Pro Max无法连接AT&T网络、拨打电话及发送短信和使用数据的问题。Apple发布了面向iPhone的AT&T运营商设置更新72.1,并将iOS 27.0.1设为该机型的设置前提;目前尚不清楚问题是否已解决或还需后续更新。
Apple确认,AT&T网络上少量iPhone 18 Pro Max可能失去蜂窝服务并无法拨打电话。Apple已发布iOS 27.0.1并将在未来14天自动推送运营商设置更新,但已失去服务的设备需联系Apple或AT&T进行硬件更换;使用Apple C2调制解调器的iPhone 18 Pro未受该问题影响。
AT&T 与 Apple 正调查 iPhone 18 蜂窝服务随机失效的问题,相关用户故障已受到关注。一个可靠性存疑的修复方案也已发布。
AT&T 建议遭遇网络连接问题的 iPhone 18 Pro Max 用户立即更新至 iOS 27.0.1。该问题可能导致手机随机进入 SOS 模式,并影响通话、短信、数据及 911 通信;部分用户反馈更新后仍未解决。持续出现问题时,用户可联系 AT&T 或前往相关门店寻求进一步支持。
GitLab 警告 AI Gateway 存在可导致任意命令执行的严重漏洞 CVE-2026-90970,具备基本权限和 Duo Agent Platform 访问权的攻击者可利用特制流程配置逃逸提示模板沙箱。自托管用户应升级至 19.2.4、19.3.2 或 19.4.1,GitLab 托管的 AI Gateway 已获保护,无需操作。
Google 确认 Google Messages 的 RCS 存在消息投递故障,媒体附件可能无法发送,修复目前正逐步推送给用户。该公司表示已针对这一送达问题完成修复,但材料未说明修复覆盖范围或具体生效时间。
AT&T表示正与Apple合作解决部分iPhone 18 Pro Max可能影响通话、短信、数据和911呼叫的蜂窝网络问题,并建议用户立即更新至最新软件。受影响用户可前往Apple或AT&T门店寻求支持,但原文称iOS 27.0.1是否以及如何缓解问题尚不明确,Apple也尚未公开说明根本原因。
Envoy Gateway 发布 v1.9.1 维护版本,重点强化安全性、升级可靠性与运行正确性。该版本紧随范围更广的 v1.9 发布,重点处理版本升级过程中面临的困难路径,并提升后续升级与运维的可靠性。
Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。
推荐理由:披露FortiMail未认证高危漏洞的受影响版本、现实攻击和排查指标,并给出临时缓解措施,可帮助管理员优先开展取证与风险处置。
Dell修补了Container Storage Modules(CSM)中两个最高严重级别漏洞,未认证攻击者可借此绕过认证并获得存储基础设施或授权服务的管理员权限。另有四个严重漏洞可被远程利用,分别涉及集群节点root权限、CSM Authorization代理管理权限、认证令牌伪造和Kubernetes Secrets读取;Dell建议尽快将CSM升级至1.18.0或更高版本。
推荐理由:涉及Kubernetes环境中的存储管理员权限与集群节点失陷风险,给出明确的漏洞编号、影响范围和升级版本,便于管理员快速核查并安排修补。
AT&T通知部分iPhone 18 Pro Max用户更新iOS 27.0.1,以解决可能影响通话、短信和数据的连接问题。Apple发布说明仅提到Face ID和相机性能修复,未提及蜂窝连接问题;用户早期反馈称问题仍未解决,但并非所有设备受影响。正文开头另出现iOS 26.0.1的表述,与标题及其他内容不一致。
Cloudflare称,其在8月全球1,000个最大网络中的74%成为连接时间最快的提供商,高于2026年4月的60%。 Cloudflare新增基于Cloudflare Challenge Pages的性能测量方法,目前仅在少量符合条件的免费Challenge Pages上运行,并计划在数据质量和终端性能不受影响时再提高抽样率。
Cloudflare 在 cloudflared 2026.9.3 中为 Quick Tunnels 增加 --allowed-mail,可按邮箱地址或域名限制访问,并通过 Cloudflare Access 发送一次性 PIN。认证规则由本机 cloudflared 保存,Cloudflare 不保存访客名单;未启用该参数时,Quick Tunnels 仍保持公开行为。
Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。
推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。
多款 Google Pixel 被报告无法使用 NFC 非接支付,受影响范围据称从 Pixel 8 到 Pixel 11 Pro XL。用户在 Google Wallet 应用及无需打开该应用的自动闸机场景中都可能遇到问题,部分设备的其他 NFC 功能仍可使用;Google 尚未回应。
Google Home更新正在推出,Gemini早期访问分支将改进“查找手机”语音指令的质量与可靠性,并加入降噪、延迟优化和多语言家庭支持。Android版Google Home应用v4.31.27.1同步改进灯光、摄像头、门铃、Matter开关、Nest设备配对及网络凭据复用功能。
Microsoft警告称,Zimbra邮件服务器存在未认证命令注入零日漏洞,攻击者可利用SNMP通知路径窃取会话令牌。攻击者还可在邮件服务器上安装持久化Web shell,进一步维持访问。
Microsoft 将终止 Microsoft Teams 内置的网站聊天支持。现有摘要称,这一变化将迫使小型企业核查网站资产,或转而采用付费工具;具体实施细节与影响范围需以完整说明为准。
Google Meet 与 Microsoft Teams 现在可在受支持的 Android 会议室硬件上跨平台加入会议。该功能已于 October 1 开始推出,预计在 1–3 天内覆盖符合条件的 Google Workspace 客户。
东京都交通局宣布,将在2028年11月前分阶段撤除都营地铁各车站内的所有公用电话,以应对使用需求下降和通信环境变化。实际撤除前至少两周将张贴通知,乘客撤除后可查询附近公用电话位置或向专用咨询窗口确认。
攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。
推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。