跳到正文

#安全

今日 9 条
今天10月3日周六
  1. CISA Cybersecurity Advisories56

    CISA 更新 CISA Malcolm v26.06.0 之前版本的15项漏洞公告

    CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。

  2. CISA Cybersecurity Advisories68

    CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录

    CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。

    推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。

  3. CISA Cybersecurity Advisories66

    CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞

    CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。

    推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。

  4. CISA Cybersecurity Advisories64

    CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞

    CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。

    推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。

  5. CISA Cybersecurity Advisories76

    CISA披露Armatura One多项高危漏洞及受影响版本

    CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。

    推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。

  6. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  7. CISA Cybersecurity Advisories65

    CISA披露Meari IoT云平台OpenAPI服务授权漏洞

    CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。

    推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。

  8. CISA Cybersecurity Advisories61

    CISA转发Johnson Controls EasyIO Neo EC和CW控制器明文传输漏洞通告

    CISA转发Johnson Controls关于EasyIO Neo EC和CW控制器漏洞的安全通告,CVE-2026-64893可能导致攻击者拦截并读取网络传输的凭据和会话数据。受影响版本包括EC控制器V3.3b62、V3.3b63,以及CW控制器V3.3b24、V3.3b25;漏洞CVSS 3.1评分为5.4,等级为MEDIUM。通告称目前没有已报告的针对该漏洞的公开利用。

    推荐理由:通告明确列出受影响控制器版本、漏洞编号和风险指标,便于相关组织核对资产并开展影响评估与防御部署。

  9. Cisco Talos Blog70

    Cisco Talos:如何通过增加阻力挫败对手

    Cisco Talos八名研究员提出通过减少选择、增加风险和破坏攻击链依赖来拖慢对手的方法。实践包括部署诱骗资源、构建不依赖具体工具的行为检测、限制RMM工具,以及让每次AI代理会话具备独立身份、短效凭据、访问边界和可中断网关。防御方可识别并阻断攻击阶段间难以替换的依赖,但各项措施仍需结合具体环境与遥测条件实施。

    推荐理由:文章从诱骗、行为检测、远程工具管控、AI代理边界和攻击链依赖等方面给出可落地的防御思路,并说明实施所需的可观测性与策略条件,便于安全人员按环境评估优先级。

10月2日周五
  1. GitLab Blog81

    GitLab披露DeepSeek-Reasonix配置投毒命令执行漏洞

    GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。

    推荐理由:文章还原了通过仓库本地 Git 配置触发命令执行的完整调用链,并给出受影响版本、修复版本及防护建议,对评估 AI 编程代理的 Git 封装安全具有直接参考价值。

  2. Google Research Blog70

    Google 推出基于TEE的可验证隐私联邦学习系统

    Google 宣布其新一代联邦学习系统利用可信执行环境(TEE),提供可远程验证、可审计的数据匿名化保证。Gboard 已用该系统部署英语和日语下一词预测模型,在获得更强隐私保证与更高准确率的同时显著缩短训练时间。系统采用公开透明度日志与可复现构建,并已在开源仓库公开相关代码,但安全属性仍受当前TEE限制。

    推荐理由:公开了系统设计、验证链路与Gboard部署情况,便于评估TEE联邦学习在隐私、准确率和训练效率上的取舍。

  3. Cloudflare Blog71

    Cloudflare 启动 OHTTP Gateway 封闭测试并扩展隐私基础设施套件

    Cloudflare 启动 Cloudflare OHTTP Gateway 自助服务封闭测试,并计划今秋将其作为付费附加服务上线。Privacy Gateway 同时更名为 Cloudflare OHTTP Relay;新网关支持标准及分块 OHTTP,并可通过 Cloudflare Access 认证中继。

    推荐理由:说明了托管网关的部署方式、信任边界与适用场景,可帮助开发者评估 OHTTP 接入方案及隐私模型约束。

  4. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  5. Cloudflare Blog68

    Cloudflare 通过 AI Gateway 推出 Web Search API

    Cloudflare 宣布与 Ceramic.ai、Exa 和 Linkup 合作,通过 AI Gateway 提供 Web Search API。当前支持直接 REST API、Workers Bindings、BYOK 和 AI Playground 接入;原生 Server Tools 正在开发中。

    推荐理由:把实时网页检索接入 AI Gateway,并提供可观测性、计费、访问控制与多种调用方式,适合评估代理获取实时上下文及供应商治理方案。

  6. CISA Cybersecurity Advisories66

    CISA将Zammad的两个已遭利用漏洞加入KEV目录

    CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。

    推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。

  7. Microsoft Security Blog86

    Microsoft 追踪互联网暴露 Zimbra 邮件服务器上的 CVE-2026-73570 未认证命令注入攻击

    Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。

    推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。

  8. Microsoft Security Blog42

    Microsoft Ignite 2026 Microsoft Security 参会指南:安全议程与活动安排

    Microsoft Security 团队将围绕 AI 优先的端到端安全平台,介绍 Microsoft Ignite 2026 的安全议程、路线图及代理式安全解决方案。活动于11月17日至20日在旧金山及线上举行,11月16日另设 Security Pre-Day;参会者可参加主题演讲、Security Innovation Session、技术分组、实验室、认证及现场交流。

  9. Microsoft Security Blog53

    Microsoft发布2026年数字防御报告:聚焦互联环境中的AI与跨系统威胁

    Microsoft发布2026 Microsoft Digital Defense Report,指出威胁活动正跨越基础设施、身份、应用、云环境和软件供应链。报告称,威胁行为者已将AI用于侦察、社会工程、恶意软件与漏洞利用开发及入侵后活动,同时AI代理带来的访问控制、身份认证、提示注入等问题需要纳入企业整体安全视角。

  10. Python Insider57

    Python Language Summit 2026 探讨 CPython 内存快照

    Hood Chatham 在 Python Language Summit 2026 介绍了为 CPython 引入内存快照的设想,以避免重复执行初始化流程。Pyodide 测试中,加载解释器执行“Hello, world”约快 4 倍(0.353 秒对 1.406 秒),但快照恢复可能使 hash 随机化等状态失效,因此讨论了重初始化入口、惰性导入和对象写时复制等方案。

  11. Cloudflare Blog69

    Cloudflare:互联网正出现以 AI 代理为主的第二类受众

    Cloudflare称其网络处理的 AI 代理日请求量过去一年增长超过 1,700%,今年首次出现非人类流量超过互联网流量一半的情况。平台已提供 Search、Agent、Training 分项控制,并以公测形式推进 Pay Per Use 和 Monetization Gateway,用于按内容实际使用情况或请求向代理收费。

    推荐理由:Cloudflare披露代理流量增长及分层控制方案,并推出两项公测,兼具行业趋势判断与网站变现实践参考价值。

  12. Cloudflare Blog44

    Cloudflare Impact 捐赠服务累计达到 1 亿美元

    本周,Cloudflare Impact 项目的捐赠服务累计达到 1 亿美元,相关组织包括新闻机构、公民社会团体、地方政府选举机构、公立学校等。项目包括 Project Galileo、Athenian Project 和 Cloudflare for Campaigns,Cloudflare 还面向记者举办 Media Party 黑客松,探索利用 AI 工具应对新闻工作流与信息完整性挑战。

  13. Chrome Releases78

    Chrome Stable 桌面渠道更新至 154.0.8037.97/.98

    Chrome Stable 桌面渠道更新至 Windows 和 Mac 的 154.0.8037.97/.98,以及 Linux 的 154.0.8037.97,将在接下来的数日或数周内推送。本次更新包含11项安全修复,涉及 WebGL、FileSystem、V8、WebRTC、SVG 等组件,完整变更见安全修复和奖励说明。

    推荐理由:列出11项安全修复及对应CVE、受影响组件和报告信息,便于桌面用户核对更新优先级与安全影响。

  14. AWS News Blog67

    AWS 推出 AWS Well-Architected Agent 公开预览,用 AI 分析并优化 AWS 云环境

    AWS Well-Architected Agent 进入公开预览,可分析 AWS 环境中的资源、应用拓扑和业务目标,生成面向成本、安全、性能与韧性的上下文建议。

    推荐理由:明确处于公开预览,覆盖多维架构审查、IaC 修复与 API 接入,能帮助团队把云优化建议接入既有工作流,但需自行评估生成式 AI 建议。

  15. Docker Blog71

    Docker 发布 Cloud Sandboxes 并开放 Sandbox Kit 规范

    Docker 在 WeAreDevelopers World Congress North America 发布 Docker Cloud Sandboxes,让代理任务可在本地或 Docker 管理的云端隔离 microVM 中运行,并支持通过 sbx 迁移文件系统。

    推荐理由:文章说明 Cloud Sandboxes 的隔离运行、权限控制与本地云端迁移方式,并介绍开放 Kit 规范和实操活动,便于开发者评估代理工作流的运行边界与治理路径。

  16. Cisco Talos Blog65

    Talos:从“允许自己像人一样休息”谈网络安全防御策略

    Talos结合个人经历,建议团队为员工处理家庭事务保留空间,不要以持续超负荷工作来证明能力。网络安全部分提出通过RMM工具白名单、针对底层技术的行为分析、诱饵战术及严格的AI网络边界,增加攻击成本并争取中断攻击链的机会。

    推荐理由:文章将员工心理韧性与防御策略结合,并给出RMM工具白名单、行为检测、诱饵和AI边界等可执行措施,便于安全团队检查防护思路。

10月1日周四
  1. GitHub Blog41

    GitHub Universe 2026:我关注的10场技术演讲

    作者精选了 GitHub Universe 2026 的10场技术演讲,聚焦 agent 记忆与评估、AI生成代码验证、MCP服务器授权、GitHub Actions供应链安全及低连接环境开发。议题还包括 npm 依赖溯源、Vite+ JavaScript工具链和 CarbonSight,分别涉及 OpenID Connect、可复用 agent skills 与离线演示。

  2. Cloudflare Blog61

    Cloudflare将EuroLLM与Apertus引入Workers AI,并启动AI安全实操培训

    Cloudflare宣布EuroLLM与Apertus将进入Workers AI,即日起可申请,同时启动面向政府网络安全机构与关键基础设施运营者的实操培训。EuroLLM支持35种语言,包括欧盟24种官方语言;Apertus由瑞士公共机构开发,使用超过15万亿个token和1,500多种语言训练。

    推荐理由:Cloudflare同时推进模型选择与模型无关的安全方案,并开源协作框架,适合评估AI基础设施依赖及部署路径。

  3. Python Insider83

    Python 3.10.22、3.11.17、3.12.15、3.13.16 和 3.14.8 发布

    Python 3.10.22、3.11.17、3.12.15、3.13.16 和 3.14.8 已发布,均包含安全更新。Python 3.10.22 是 3.10 系列的最终版本,之后不再获得安全更新;3.10.22、3.11.17 和 3.12.15 为仅源代码发行版,3.13.16 是 3.13 系列最后一个完整维护版本。

    推荐理由:五个 Python 分支同步发布安全维护版本,明确各系列支持状态、安装包差异与多项漏洞修复依据,为升级和安全维护决策提供直接参考。

  4. PostgreSQL News81

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,修复安全问题

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,这些版本包含安全修复。修复内容涉及故障转移期间的看门狗消息处理、X.509 证书域名中的 NUL 字节处理、节点间认证、心跳接收端信息泄露,以及绕过认证密钥检查提升看门狗节点等问题,共列出 CVE-2026-92867 至 CVE-2026-92873。

    推荐理由:这些维护版本集中修复 Pgpool-II 的认证绕过、内存破坏、越权提升与信息泄露问题,并覆盖多个仍在维护的版本分支,适合使用相关功能的小团队评估升级优先级。

  5. Google DeepMind Blog77

    Google发布Gemini 4 Argon前沿模型并启动分阶段开放

    Google宣布Gemini 4 Argon,定位为面向复杂软件工程、法律与金融等知识工作及网络安全防御的前沿模型,目前正通过Fairwind Program向一组受信任的网络安全防御者开放。Google称其输出token上限从64K提升至1M,并计划以每百万输入token 2美元、输出token 10美元的价格推出,首批面向付费API客户和Google AI Ultra订阅者。

    推荐理由:Google披露Argon在编程、企业知识工作、网络安全防御和长上下文任务上的能力,并说明分阶段开放、价格与安全防护安排,为评估其API定位和部署风险提供依据。

  6. Anthropic Python SDK66

    Anthropic Python SDK 发布 v1.10.0

    Anthropic Python SDK v1.10.0 于 2026-09-30 发布,新增 Managed Agents 空闲事件拒绝原因、Claude Enterprise 管理能力、Admin API 分析与插件功能。新增的 MCP Tunnels 为 beta,Organization API endpoints 已进入 GA;同时修复分页、配置文件权限和工具运行等问题。

    推荐理由:本次更新扩展管理与分析 API,并修复分页、凭据权限和工具运行等问题,对使用 Managed Agents、Admin API 与 MCP Tunnels 的团队具有直接参考价值。

9月30日周三
  1. Microsoft Security Blog82

    钓鱼活动滥用RMM工具建立持久远程访问

    Microsoft Defender Experts在2026年7月观察到多行业钓鱼活动,冒充MSP360 Remote Monitoring and Management(RMM)安装程序并在设备上建立远程管理访问。

    推荐理由:文章还原了钓鱼投递合法签名RMM工具、建立双重远程管理通道并开展后续活动的完整链路,并提供检测、 hunting 与限制未授权RMM的防护建议,适合安全团队开展检测规则和终端治理。

  2. Chrome Releases78

    Chrome Stable 桌面版更新至154.0.8037.92/.93,包含32项安全修复

    Chrome Stable 桌面版已更新至 Windows 和 Mac 的154.0.8037.92/.93,以及 Linux 的154.0.8037.92,版本将在未来数日或数周内逐步推出。此次更新包含32项安全修复,涉及ANGLE、V8、GPU、WebGPU、WebUI等组件,其中包含1项Critical漏洞。

    推荐理由:包含32项安全修复,明确列出Critical、High、Medium和Low级别CVE,覆盖ANGLE、V8、GPU、WebGPU、WebUI等组件;桌面用户可据此评估更新优先级。

  3. Microsoft Security Blog65

    Microsoft DART披露Storm-3068从密码重置入侵开发与云环境

    Microsoft DART调查显示,Storm-3068通过自助密码重置控制用户账户,随后滥用合法管理工具和受信流水线进入Azure DevOps并获取Kubernetes凭据。该恶意流水线获授权访问超过50个资源,攻击者还将7个kubeconfig文件加入仓库;文章建议加强密码重置监测、特权账户保护、代码审批、流水线权限和最小权限控制。

    推荐理由:案例完整呈现身份失陷如何经Azure DevOps和受信流水线扩展至Kubernetes环境,并给出身份、代码、流水线与云资源的分层防护建议,适合小团队复核相关控制。