跳到正文

#运维

今日 3 条
今天10月3日周六
  1. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  2. SecurityWeek77

    Fortinet FortiMail关键零日漏洞已遭利用,CISA要求联邦机构三天内处理

    CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。

    推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。

  3. The Hacker News76

    Dell修复CSM多个可导致未认证管理员访问及Kubernetes节点root权限的漏洞

    Dell发布安全更新,修复Dell Container Storage Modules(CSM)中多个可能导致未认证管理员访问、敏感信息泄露或Kubernetes节点root权限提升的关键漏洞。受影响范围为1.17.0之前的全部CSM版本,修复版本为1.18.0;Dell建议客户应用更新并轮换JWT签名密钥,除升级外没有其他变通方案或缓解措施。

    推荐理由:文章汇总多个高危漏洞及其影响范围,并明确受影响版本、修复版本和密钥轮换要求,便于容器存储与Kubernetes环境及时评估风险并完成处置。

10月2日周五
  1. The Register80

    Fortinet警告FortiMail存在遭 actively exploited 的零日漏洞

    Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。

    推荐理由:披露FortiMail未认证高危漏洞的受影响版本、现实攻击和排查指标,并给出临时缓解措施,可帮助管理员优先开展取证与风险处置。

  2. BleepingComputer76

    Dell要求管理员尽快修补CSM最高严重级别漏洞

    Dell修补了Container Storage Modules(CSM)中两个最高严重级别漏洞,未认证攻击者可借此绕过认证并获得存储基础设施或授权服务的管理员权限。另有四个严重漏洞可被远程利用,分别涉及集群节点root权限、CSM Authorization代理管理权限、认证令牌伪造和Kubernetes Secrets读取;Dell建议尽快将CSM升级至1.18.0或更高版本。

    推荐理由:涉及Kubernetes环境中的存储管理员权限与集群节点失陷风险,给出明确的漏洞编号、影响范围和升级版本,便于管理员快速核查并安排修补。

  3. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  4. The Hacker News77

    攻击者利用NetScaler漏洞获取root权限并部署WHIPSHOT与SLAPSHOT

    攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。

    推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。

  5. The Hacker News81

    攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息

    攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。

    推荐理由:披露CVE-2026-73570的利用条件、攻击链和处置建议,便于管理员判断暴露风险、排查入侵痕迹并优先完成修复。

  6. BleepingComputer71

    DIVD称Zammad两个零日漏洞被用于AI驱动的网络入侵

    荷兰漏洞披露研究所DIVD称,攻击者利用开源工单系统Zammad的两个零日漏洞,通过AI agent自主完成会话劫持、远程代码执行和权限提升。相关漏洞编号为CVE-2026-102489和CVE-2026-102490,攻击者还访问了其他服务并读取、外传DIVD系统数据;DIVD建议用户升级至7版本或尽快下线受影响实例,调查仍在进行。

  7. MacRumors53

    AT&T确认部分iPhone 18 Pro Max出现蜂窝网络问题,建议立即更新至iOS 27.0.1

    10月1日,AT&T确认其网络上的部分iPhone 18 Pro Max出现蜂窝网络问题,并建议立即更新至iOS 27.0.1。AT&T提醒设备可能无法完成通话、短信和数据传输,甚至无法拨打911,但多名受影响用户称更新未解决问题;苹果尚未说明具体原因,iOS 27.0.1发布说明仅提及修复Face ID问题。

  8. BleepingComputer83

    Fortinet警告FortiMail关键漏洞已被0day攻击利用

    Fortinet警告FortiMail管理接口漏洞CVE-2026-104286正被actively exploited,可通过构造的HTTP或HTTPS请求执行未授权代码或命令,受影响版本的CVSS评分为9.8。FortiMail 7.2用户可升级至7.4分支;7.4、7.6和8.0的修复版本尚待发布,官方建议暂时禁用IBE功能或限制管理接口访问,并提供了攻击指标和日志线索。

    推荐理由:FortiMail 0day 漏洞已遭实际利用且涉及管理接口,文章提供受影响版本、临时缓解措施与入侵指标,便于管理员优先排查和处置。

10月1日周四
  1. PostgreSQL News81

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,修复安全问题

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,这些版本包含安全修复。修复内容涉及故障转移期间的看门狗消息处理、X.509 证书域名中的 NUL 字节处理、节点间认证、心跳接收端信息泄露,以及绕过认证密钥检查提升看门狗节点等问题,共列出 CVE-2026-92867 至 CVE-2026-92873。

    推荐理由:这些维护版本集中修复 Pgpool-II 的认证绕过、内存破坏、越权提升与信息泄露问题,并覆盖多个仍在维护的版本分支,适合使用相关功能的小团队评估升级优先级。

9月30日周三
9月29日周二
  1. GitHub Blog78

    Git 2.56 发布:新增冲突暂存与路径遍历优化

    开源 Git 项目发布 Git 2.56.0,带来冲突暂存、合并基计算、path-walk 重打包及历史操作等更新。Git 2.56.0 增加了更安全的 `git add --resolved`、多项实验性历史与引用管理功能,并改善大型仓库中的性能;其中 path-walk 重打包仍不是默认模式。

    推荐理由:Git 2.56.0 聚焦冲突暂存、合并基计算、仓库重打包与历史操作,能直接改善维护者的安全性、服务器性能和常用命令工作流。

9月27日周日
  1. The Hacker News81

    Citrix确认两个NetScaler远程代码执行零日漏洞已遭利用并发布修复

    Citrix于2026年9月27日确认,NetScaler ADC和NetScaler Gateway中的两个严重漏洞已遭在野利用,可导致远程代码执行或拒绝服务。修复版本为14.1-73.37及更高版本、13.1-64.23及更高版本;由于漏洞在公开修复前已被利用,安装更新后仍需按指南保存证据、隔离设备并更换凭据。

    推荐理由:文章确认两个可导致远程代码执行的 Citrix NetScaler 零日漏洞已遭利用,并列出受影响条件、修复版本与事件响应建议,适合管理员判断升级和排查优先级。

9月26日周六
  1. The Hacker News77

    攻击者绕过WAF利用Oracle PeopleSoft漏洞并部署Web Shell

    ShinyHunters关联的UNC6240正修改CVE-2026-35273利用方式,通过在请求路径中URL编码字母P绕过WAF,并在全球多个行业的数十个系统中部署Web Shell。攻击链利用PSEMHUB的Java反序列化缺陷,加入Ple64.exe、SIDEEYE和Neo-reGeorg;Google建议修补漏洞、禁用或移除相关服务,并检查日志、WebLogic目录、凭据及数据库审计记录。

    推荐理由:披露了攻击者通过URL编码绕过WAF、利用CVE-2026-35273攻击Oracle PeopleSoft的完整链路,并给出补丁、服务处置、日志排查、凭据轮换和数据审计建议,适合相关组织快速开展威胁狩猎。

  2. The Hacker News80

    CISA 将 SharePoint 与 MikroTik RouterOS 在野利用漏洞纳入 KEV 目录

    美国 CISA 将 Microsoft SharePoint 代码注入漏洞 CVE-2026-65660 和 MikroTik RouterOS 漏洞 CVE-2026-67279 纳入 KEV 目录,原因是已有在野利用证据。

    推荐理由:披露 SharePoint 与 MikroTik RouterOS 已被在野利用的漏洞及修复期限,兼具攻击链细节和受影响版本信息,可帮助相关机构快速核对资产、排查攻击并安排补丁。

9月25日周五
  1. The Hacker News73

    遭入侵的 GitHub Actions 恢复上线后继续执行 Mini Shai-Hulud 恶意软件

    两个遭入侵的 GitHub Actions 仓库在 2026 年 9 月 16 日恢复可访问后,因恶意发布标签未被清理,引用这些版本的工作流可能再次下载并执行 Mini Shai-Hulud 恶意代码。受影响操作包括收集 CI/CD 管道中的敏感凭据并将其外传至攻击者控制的服务器,团队应移除受影响引用、固定到 2026 年 5 月 18 日之前的已知干净 SHA,并轮换暴露的密钥。

9月23日周三
9月22日周二
  1. Tailscale Blog65

    Tailscale 推进数据面性能优化与 netmap 缓存

    Tailscale 正通过小包内存优化、缩短队列、多队列、writev 和 netmap 缓存提升性能,覆盖 Linux、Android 及部分其他系统。Linux 和 Android 的内存优化预计进入 v1.104,部分吞吐改进已在 2026 年春季部分实现;多队列、额外吞吐收益和 netmap 缓存默认启用时间按原文分别说明。

    推荐理由:文章具体说明了缓冲、队列、writev 与 netmap 缓存等优化及其发布节奏,并列出适用系统和性能工具缺口,便于用户评估升级收益与部署条件。

  2. Kubernetes Blog67

    Kubernetes v1.37 将 PVC 未使用时间追踪功能推进至 Beta

    Kubernetes v1.37 将 PersistentVolumeClaimUnusedSinceTime 功能门控推进至 Beta,并默认启用。PVC protection controller 会为每个 PVC 管理 Unused 条件,标识当前是否有运行中或待调度的 Pod 使用它;已终止的 Pod 不计入使用。

    推荐理由:该功能把 PVC 是否仍被 Pod 使用及闲置起始时间原生写入状态,便于识别遗留存储并制定清理策略,适合集群管理员和 DevOps 团队评估存储治理。

9月18日周五
  1. Ubuntu Blog70

    Ubuntu Pro 结束 Ubuntu 16.04 LTS 十年 ESM 支持,Legacy add-on 可续维护五年

    Ubuntu Pro 下 Ubuntu 16.04 LTS 的十年 ESM 覆盖已于 2026 年 4 月 30 日结束,公开云镜像已标记为弃用,不再获得安全补丁、错误修复或维护更新。组织可迁移至 22.04 LTS、24.04 LTS 或 26.04 LTS,也可在有效 Ubuntu Pro 订阅上购买 Legacy add-on,将安全维护延至 2031 年。

    推荐理由:明确区分迁移至新版 LTS 与购买 Legacy add-on 两条路径,并给出支持期限和申请方式,便于仍运行 Ubuntu 16.04 LTS 的组织安排升级或过渡。

9月16日周三
9月15日周二
  1. Kubernetes Blog70

    Kubernetes Changed Block Tracking API进入Beta并升级SnapshotMetadataService CRD

    Kubernetes Changed Block Tracking(CBT)在external-snapshot-metadata v1.0.0中从Alpha进入Beta,SnapshotMetadataService CRD由v1alpha1升级为v1beta1。

    推荐理由:明确列出Alpha升级Beta的不可自动转换变更、兼容版本和试用入口,能帮助CSI驱动维护者与备份应用开发者评估迁移成本并准备接入。

  2. Kubernetes Blog74

    Kubernetes v1.37:Memory QoS 升为 Beta 并默认启用

    Kubernetes v1.37 将 Memory QoS 升级为 Beta,并通过 MemoryQoS feature gate 默认启用。memoryThrottlingFactor 默认改为 null,memoryReservationPolicy 仍默认为 None,管理员需显式配置才会启用内存节流或分层预留。

    推荐理由:说明 v1.37 中 Memory QoS 升为 Beta 且默认启用后的配置变化、兼容行为与节点级限制,便于集群运维人员评估升级和调参影响。

9月12日周六
9月11日周五
  1. GitLab Blog78

    GitLab 发布安全关键补丁 19.3.2、19.2.6 和 19.1.8

    GitLab 于2026年9月10日发布 Community Edition 19.3.2、19.2.6和19.1.8,修复包括路径遍历、不安全反序列化、缓冲区溢出及权限控制问题在内的多项漏洞。建议所有自托管 GitLab CE/EE 安装尽快升级到适用版本;9月23日又为19.0和18.11分支回移了 CVE-2026-85706 与 CVE-2026-87719 的修复。

    推荐理由:这次关键补丁覆盖多条已披露版本线及多项高危漏洞,并附有受影响范围、CVSS 评分和升级停机说明,便于自托管管理员核对版本并制定升级窗口。

9月9日周三
9月5日周六
  1. Kubernetes Blog76

    Kubernetes v1.37:KubeletInUserNamespace 升至 Beta 阶段

    Kubernetes v1.37 将 KubeletInUserNamespace 功能门控升至 Beta,并默认启用,允许 kubelet、容器运行时、CNI 插件和 kube-proxy 在 Linux 用户命名空间内以非 root 用户运行。

    推荐理由:说明该功能从实验阶段演进至测试版及其默认行为、验证范围和兼容性限制,可帮助集群管理员评估以非 root 身份运行节点组件的风险与迁移条件。