跳到正文

#安全

今日 9 条
9月30日周三
  1. Elastic Blog43

    当AI智能体群体协同行动时,银行能否跟上?

    AI智能体可能以机器速度协同探测系统、共享信息并寻找漏洞,金融机构需要整合安全、身份和运行数据,识别隐藏在正常事件背后的异常模式。OpenTelemetry traces、日志和指标可记录智能体行为,AI与机器学习则可帮助分析人员发现异常、关联事件并加速调查,但关键决策仍需明确权限、适当人工监督与治理。

  2. Microsoft Security Blog82

    钓鱼活动滥用RMM工具建立持久远程访问

    Microsoft Defender Experts在2026年7月观察到多行业钓鱼活动,冒充MSP360 Remote Monitoring and Management(RMM)安装程序并在设备上建立远程管理访问。

    推荐理由:文章还原了钓鱼投递合法签名RMM工具、建立双重远程管理通道并开展后续活动的完整链路,并提供检测、 hunting 与限制未授权RMM的防护建议,适合安全团队开展检测规则和终端治理。

  3. Chrome Releases78

    Chrome Stable 桌面版更新至154.0.8037.92/.93,包含32项安全修复

    Chrome Stable 桌面版已更新至 Windows 和 Mac 的154.0.8037.92/.93,以及 Linux 的154.0.8037.92,版本将在未来数日或数周内逐步推出。此次更新包含32项安全修复,涉及ANGLE、V8、GPU、WebGPU、WebUI等组件,其中包含1项Critical漏洞。

    推荐理由:包含32项安全修复,明确列出Critical、High、Medium和Low级别CVE,覆盖ANGLE、V8、GPU、WebGPU、WebUI等组件;桌面用户可据此评估更新优先级。

  4. Microsoft Security Blog65

    Microsoft DART披露Storm-3068从密码重置入侵开发与云环境

    Microsoft DART调查显示,Storm-3068通过自助密码重置控制用户账户,随后滥用合法管理工具和受信流水线进入Azure DevOps并获取Kubernetes凭据。该恶意流水线获授权访问超过50个资源,攻击者还将7个kubeconfig文件加入仓库;文章建议加强密码重置监测、特权账户保护、代码审批、流水线权限和最小权限控制。

    推荐理由:案例完整呈现身份失陷如何经Azure DevOps和受信流水线扩展至Kubernetes环境,并给出身份、代码、流水线与云资源的分层防护建议,适合小团队复核相关控制。

9月29日周二
  1. GitHub Blog64

    GitHub 更新开发者政策:透明度、州级政策及后续关注事项

    GitHub公布H1 2026透明度中心数据,政府下架请求从2025年全年98件增至上半年708件,主要源于报告方法和内部统计口径调整,并非内容移除增加。GitHub还回顾内容溯源、AI透明度和年龄验证等州级立法进展,并表示将关注DMCA Section 1201规则制定及年轻人访问AI工具等议题。

    推荐理由:文章同时说明政府下架请求统计口径变化,并梳理内容溯源、年龄验证等州级法案及后续政策议题;对开发者理解合规影响和参与开源政策讨论有参考价值。

  2. Microsoft Security Blog82

    Star Blizzard采用RedFlick改进钓鱼与恶意软件投递

    Microsoft Threat Intelligence称,俄罗斯国家威胁组织Star Blizzard自2026年以来通过大规模钓鱼、受入侵网站账户和RedFlick技术改进投递流程,目标涉及乌克兰及支持乌克兰的个人与组织。

    推荐理由:文章还原了Star Blizzard从ClickFix转向RedFlick、VHDX、计划任务和PDF载荷的技术变化,并提供检测名称、狩猎查询、IOC及配置建议,便于安全团队核对暴露面和开展事件排查。

  3. Hugging Face Blog64

    Multiverse Computing 发布 ProvenanceGuard:面向 MCP 智能体的来源感知验证

    Multiverse Computing 发布 ProvenanceGuard,通过保留 MCP 工具输出及来源 ID,逐项检查声明的证据支持与来源归属,而不将多源证据合并后验证。

    推荐理由:该研究将来源归属检查引入MCP智能体验证,并公开离线实验、误拦截与多源识别局限,便于评估敏感场景中的事实核查方案。

  4. Cloudflare Blog70

    Cloudflare 介绍用 AI 工具 CryptoLabe 推进后量子迁移

    Cloudflare 正开发内部工具 CryptoLabe,以两阶段扫描发现代码中的密码学用法、评估迁移分类,并生成面向产品经理和工程师的报告。该工具依托 Workers、Durable Objects、Workflows、AI Gateway 等组件,但仍在演进,尚未提供客户使用;Cloudflare 也强调扫描结果需由相关工程师复核,公开的提示词只是起点。

    推荐理由:披露 CryptoLabe 的分阶段扫描、分类、编排与人工复核方法,并说明缺少 ground-truth 数据集和完整覆盖,可供团队设计后量子迁移盘点流程时参考。

  5. Cloudflare Blog68

    Cloudflare宣布建设面向全互联网的公共证书颁发机构

    Cloudflare宣布申请加入Chrome、Apple、Microsoft和Mozilla根证书计划,并签署协议收购GlobalSign现有根证书,但目前尚未签发证书。新CA计划以ACME为先,仅向支持ARI续期的客户端签发,并计划在2027年第一季度首次签发Merkle Tree Certificates。

    推荐理由:Cloudflare公开CA建设路径、信任根接入、ACME自动化与MTC生产计划,揭示其如何扩展证书供应冗余并参与后量子WebPKI迁移。

  6. CISA Cybersecurity Advisories62

    CISA披露Baicells Nova 430H未认证恶意消息漏洞

    CISA披露Baicells Nova 430H eNodeB存在CVE-2026-96274,未经认证且处于无线电范围内的攻击者可发送包含无效NAS载荷的畸形上行消息。Nova 430H eNodeB(型号pBS3101SH)BaiBLQ_3.0.12及更早版本受影响,攻击可能触发信令关联关闭并造成临时服务中断;通告称该漏洞不可远程利用,目前也没有已报告的公开针对性利用。

    推荐理由:该通告明确了漏洞编号、受影响设备版本、攻击前提与临时中断影响,并给出网络隔离、VPN和风险评估等防护措施,便于通信基础设施运营者快速判断暴露范围并制定缓解方案。

  7. CISA Cybersecurity Advisories64

    CISA将CVE-2026-86950加入已知被利用漏洞目录

    CISA因发现积极利用证据,将Apple Multiple Products Out-of-Bounds Write Vulnerability CVE-2026-86950加入Known Exploited Vulnerabilities(KEV)目录。

    推荐理由:CISA基于已确认的积极利用证据纳入CVE-2026-86950,并明确联邦机构优先修复范围;组织可据此检查资产暴露与补丁处置。

  8. CISA Cybersecurity Advisories72

    CISA披露Viidure Dashcam Android应用多项高危漏洞

    CISA披露Viidure Dashcam Android应用存在CVE-2026-94204和CVE-2026-96587,影响3.3.1.260403及更早版本。前者因云存储配置为公网可读,可能暴露用户记录、实时行车视频、应用包和固件;后者因应用包含明文云存储凭据,可能使攻击者读取、修改或删除关键平台文件。

    推荐理由:CISA披露云端对象存储权限过宽和硬编码云存储凭据,攻击者可能读取、修改或删除用户记录、行车视频、固件及应用文件;受影响版本和严重漏洞编号可用于版本核查与风险评估。

  9. CISA Cybersecurity Advisories72

    CISA披露Lantronix G520系列蜂窝网关漏洞

    CISA披露Lantronix G520 Series Cellular Gateway 2.6.0.4R6_stable受到CVE-2026-84409和CVE-2026-91191影响。攻击者可能利用漏洞以root权限执行任意代码;CISA建议减少控制系统的网络暴露、置于防火墙和隔离网络之后,并在需要远程访问时使用保持更新的VPN。

    推荐理由:CISA披露Lantronix G520系列蜂窝网关的两项高危漏洞,涉及更新元数据跨站脚本和软件包签名验证缺陷,可导致root权限任意代码执行;文中给出受影响版本及网络隔离、VPN等防护建议。

  10. CISA Cybersecurity Advisories77

    CISA 披露 Anjvision YSSD-RTMP-H5 固件的九项漏洞

    CISA 披露 Anjvision YSSD-RTMP-H5 固件 3.3.2.4_build_2024-12-26 存在九项漏洞。问题涉及未认证访问、命令注入、更新包验证不足、硬编码凭据、调试接口、SSRF及弱密码机制,成功利用可能危及敏感信息、用户账户和设备控制权。CISA 建议减少控制设备的网络暴露、使用防火墙隔离并在需要时采用 VPN;目前尚未收到针对这些漏洞的公开利用报告。

    推荐理由:公告列出九项漏洞的具体成因、CVSS评分和影响范围,并给出网络隔离与访问控制建议,便于相关机构排查设备暴露面并开展风险评估。

  11. CISA Cybersecurity Advisories75

    Toptech TMS7 与 TopHAT 7.6.3 存在十项漏洞

    CISA 披露 Toptech TMS7 与 TopHAT 7.6.3 存在十项漏洞,攻击者可能访问关键数据或执行任意代码。问题涉及未认证数据库导出、危险文件上传、SQL 注入、会话固定、Eval 注入和跨站脚本;目前尚无已知公开利用活动的报告。

    推荐理由:公告列明受影响版本、具体入口与风险评分,并给出网络隔离和远程接入建议,可供相关组织排查资产暴露面并制定缓解措施。

  12. CISA Cybersecurity Advisories82

    CISA披露MikroTik RouterOS整数下溢漏洞

    CISA披露MikroTik RouterOS 7.24之前版本存在可在身份验证前触发的HTTP请求体整数下溢漏洞(CVE-2026-84411),未认证网络攻击者可通过单个精心构造的请求以root身份执行任意代码或造成拒绝服务。CVSS 3.1评分为9.8,CISA建议减少控制设备网络暴露、置于防火墙后并及时更新VPN;截至通告发布时,未发现针对该漏洞的公开利用报告。

    推荐理由:该通告披露影响MikroTik RouterOS 7.24之前版本的严重漏洞,包含未认证远程代码执行和拒绝服务风险,并提供网络隔离与VPN更新等防护建议,便于相关组织评估暴露面与处置优先级。

  13. CISA Cybersecurity Advisories79

    CISA 披露 VIVOTEK 摄像头固件命令注入漏洞

    CISA 披露 VIVOTEK 多款网络摄像头固件存在命令注入漏洞 CVE-2026-22755,成功利用可能以 root 权限实现远程命令执行并完全控制摄像头系统,CVSS 3.1 评分为 10。CISA 未报告针对该漏洞的已知公开利用,并建议减少控制设备网络暴露、通过防火墙隔离控制网络,并在需要远程访问时使用并及时更新 VPN。

  14. Ubuntu Blog72

    Ubuntu 26.04.1 LTS 桌面版正式发布

    Ubuntu 26.04.1 LTS 桌面版现已开放下载安装,整合 Ubuntu 26.04 LTS 初次发布后识别出的修复与改进。该版本采用 GNOME 50,引入 Papers、Loupe、Ptyxis 和 Resources,并提供最新开发工具链、官方 CUDA 仓库及 TPM 支持的全盘加密等功能。

    推荐理由:文章集中说明 Ubuntu 26.04.1 LTS 的修复整合、桌面迁移、开发与 AI 工具链、企业安全能力及支持周期,适合升级评估和部署规划参考。

  15. Cisco Talos Blog44

    Cisco Talos Incident Response 推出 Executive Threat Detection 高管威胁检测服务

    Cisco Talos Incident Response 推出 Executive Threat Detection(ETD),面向高管相关系统提供主动威胁检测与情报分析。服务每月开展人工主导的威胁狩猎、OSINT审查和企业信息泄露监测,最多支持10名主要对象,并通过月度报告提供发现、处置结论与修复建议。ETD纳入标准 retainer 服务,通常可利用现有安全工具获取可见性,无需改动高管系统。

  16. GitLab Blog49

    GitLab Duo Agent Platform 与 Claude Code:兼顾速度与合规的 AI 编码治理

    GitLab Duo Agent Platform 可将 Claude Code 作为编码界面纳入受治理的软件开发生命周期,使相关操作受到约束、记录并可审查。该平台以统一治理平面处理合并请求,并支持在机构自有单租户环境部署 AI Gateway、连接 Amazon Bedrock 等模型提供商。2026年2月,NIST启动了首个面向智能体 AI 安全标准的联邦项目。

  17. Chrome Releases70

    ChromeOS 开始向多数设备推送 LTS 144.0.7559.264

    ChromeOS 开始向多数设备推送 LTS 版本 144.0.7559.264,对应平台版本 16503.97.0。该更新包含 PDF、Fullscreen、GPU、Payments、DOM、WebRTC、Omnibox、Network 和 FileSystem 等组件的选定安全修复。

    推荐理由:明确了面向多数 ChromeOS 设备的 LTS 版本、平台版本及安全修复范围,便于用户核对更新状态并评估补丁覆盖的安全风险。

  18. GitHub Blog80

    GitHub开源AI安全代理发现24个Android漏洞

    GitHub Security Lab Taskflow Agent 通过定制的 Android 审计 taskflow 报告了24个漏洞,案例包括 OsmAnd 位置追踪和 Wikipedia Android 账户接管。

    推荐理由:文章提供可复现的移动应用审计流程、具体漏洞案例与运行命令,同时明确说明模型在严重性判断、误报和人工复核方面的局限,对安全研究和工具选型有实际参考价值。

9月28日周一
  1. Microsoft Security Blog76

    NeedyMantis:拆解用于定向行动的后渗透恶意软件家族

    Microsoft Threat Intelligence发现NeedyMantis是一种模块化后渗透恶意软件家族,通常在攻击者取得目标环境访问权限后部署,用于维持长期访问并支持后续行动。文章分析了其加载器、加密归档、第二阶段加载器、C2通信和模块设计,并提供Microsoft Defender检测、狩猎查询、IOC及缓解建议。

    推荐理由:文章拆解了NeedyMantis的加载链、归档格式、C2协议和模块化机制,并提供IOC、检测规则、狩猎查询及缓解建议,便于安全团队开展威胁狩猎和防御验证。

  2. JetBrains Blog70

    JetBrains 发布 Air Teams,面向团队共享代理开发工作流

    JetBrains 发布 Air Teams,为团队提供共享代理开发工作区、统一云环境、云端任务和项目级权限管理。Automations 可由事件或计划触发,团队可复用代码审查、问题修复和依赖更新等模板;Air Teams 已面向 JetBrains 商业客户开放,个人客户访问仍计划后续扩展。

    推荐理由:JetBrains 将 Air 从个人桌面应用扩展为团队级代理开发平台,提供可复用的自动化、云环境、云端任务和项目权限管理,适合评估团队如何规范并持续运行重复性开发工作。

  3. Ubuntu Blog66

    Canonical 修复 Ubuntu Pro FIPS 容器在托管 Kubernetes 中的内核标志兼容问题

    Canonical 修复了 Ubuntu Pro 22.04 和 24.04 FIPS 容器在标准主线 Linux 内核上因缺少 GRND_RESEED_ONLY 标志而失败的问题。

    推荐理由:文章说明了 FIPS 容器在托管 Kubernetes 中因内核标志缺失而失败的根因,并给出修复后的仓库选择方法,对部署合规工作负载具有直接的排障与运维价值。

  4. NVIDIA Developer Blog30

    使用 NVIDIA OpenShell 为 AI 智能体添加运行时控制

    NVIDIA OpenShell 可用于为 AI 智能体添加运行时控制,使智能体在获得目标后编写代码、使用工具,并随新信息出现持续工作。此类智能体需要访问工作区、计算资源、数据、凭据和外部服务,可用于调查软件故障、运行实验,以及持续数天或数周执行关键业务操作和研究。

9月27日周日
  1. CISA Cybersecurity Advisories87

    CISA更新Citrix NetScaler ADC与Gateway八项零日漏洞警报

    CISA于2026年10月2日更新警报,披露Citrix NetScaler ADC和NetScaler Gateway涉及八项新漏洞;其中CVE-2026-88771与CVE-2026-88772已被加入KEV目录,可能独立导致远程代码执行。已收到报告和合作方威胁情报确认这些漏洞在全球被积极利用,CISA建议管理员查看Citrix安全公告,尽可能在修补前检查入侵迹象并保存取证证据。

    推荐理由:CISA确认两处关键零日漏洞已被全球积极利用,并补充SIGMA规则与取证检查建议,适合NetScaler管理员评估暴露面、安排缓解和保留证据。

  2. CISA Cybersecurity Advisories69

    CISA 因主动利用证据将 Citrix NetScaler 两项漏洞加入 KEV 目录

    CISA 将 CVE-2026-88771 和 CVE-2026-88772 两项 Citrix NetScaler 漏洞加入 Known Exploited Vulnerabilities(KEV)Catalog,依据是存在主动利用证据。BOD 26-04 要求 FCEB 机构优先修复目录中符合条件的公开暴露资产漏洞,CISA 同时建议所有组织采用基于风险的管理方式。

    推荐理由:新增两项 Citrix NetScaler 漏洞,列出受影响 CVE 及修复要求,有助于暴露面排查和漏洞管理优先级判断。

9月25日周五
  1. Microsoft Security Blog80

    Storm-3168:利用被盗服务主体实施智能体驱动的云攻击

    Microsoft Security Research 发现 Storm-3168 关联的恶意云活动,受害租户的两个被盗服务主体先进行 Azure 资源枚举,随后执行资源破坏和凭据收集。攻击在 35 分钟内发起 150 多次破坏或凭据收集操作,尝试删除 Azure 存储账户、SQL 数据库、Key Vault、Function App 等资源;文章同时说明未观察到赎金说明或成功的数据外传。

    推荐理由:文章提供 Storm-3168 利用被盗服务主体攻击 Azure 的完整时间线、行为链和 IOC,并明确区分资源破坏、凭据收集与未证实的数据外泄,便于云安全团队复盘和制定防护措施。

  2. CISA Cybersecurity Advisories70

    CISA将两个已知被利用漏洞纳入KEV目录

    CISA依据主动利用证据,将Microsoft SharePoint代码注入漏洞CVE-2026-65660和Mikrotik RouterOS行为工作流执行不当漏洞CVE-2026-67279加入KEV目录。BOD 26-04要求联邦民事机构优先修复目录中、且可导致攻击者完全控制公开资产的高风险漏洞;CISA同时建议所有组织采用基于风险的管理方式并优先处理相关条目。

    推荐理由:CISA依据主动利用证据将两个漏洞纳入KEV目录,并重申联邦机构优先修复要求;目录条目和缓解信息可直接支持漏洞排查与补丁优先级决策。

  3. CISA Cybersecurity Advisories68

    CISA将一个WordPress Core远程文件包含漏洞加入KEV目录

    CISA基于活跃利用证据,将CVE-2026-87902 WordPress Core Remote File Inclusion Vulnerability加入Known Exploited Vulnerabilities(KEV)Catalog。BOD 26-04要求FCEB机构优先修复公开暴露、且被利用后可完全控制资产的相关CVE;CISA同时建议所有组织采取基于风险的漏洞管理。

    推荐理由:CISA基于活跃利用证据将该漏洞纳入KEV目录,并明确联邦机构对公开暴露且可被完全控制资产的快速修复要求;普通组织可据此调整风险排序,但具体受影响范围仍需结合自身环境核查。

  4. AWS News Blog71

    AWS 发布面向企业级事件驱动应用的增强型自定义事件总线

    AWS 发布 Amazon EventBridge 增强型自定义事件总线,支持在组织内多个 AWS 账户间共享单一事件总线。增强型自定义事件总线提供事件排序、Subscriber 资源、内容去重、JSONata 表达式和新计费模型,并可通过 AWS 管理控制台、AWS CLI 或 API 创建;目前已在原文列出的多个 AWS 区域可用。

    推荐理由:AWS以单一可共享事件总线整合跨账户路由、排序与订阅管理,并调整吞吐计费方式,适合评估多团队事件驱动架构的集中化方案。