CISA将Zammad的两个已遭利用漏洞加入KEV目录
CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。
推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。
CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。
推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。
Docker 宣布计划将 Sandbox Kit Specification 提交至 CNCF,让 AI Agent 的访问权限像 Agent 本身一样具备可移植性。该规范拟将 AI Agent 可访问的内容封装为 OCI 镜像,但正文未说明具体规范内容、发布时间或落地进度。
Google 宣布,Android 17 启用 Advanced Protection 后,将把 AccessibilityService 访问限制为已验证且归类为 Accessibility Tools 的应用,以阻断恶意应用利用该 API 的一条主要攻击路径。
Microsoft 官方 X 账号遭未授权入侵,攻击者借账号发布内容推广与 Clippy、Microsoft 或 $MSFT 相关的加密代币。Microsoft 已移除相关帖子并确认正在调查,声明未授权或支持该代币并保留采取法律行动的权利。
伦敦警察厅暂停使用Oxygen Forensics的数字取证软件,并启动全面审查,以回应美国检方关于该公司被俄罗斯人秘密控制、在莫斯科开发的指控。警方称该软件运行在隔离系统,过去一年相关行动占比低于0.2%;其他英国警力、罗马尼亚和拉脱维亚 authorities 也在评估或终止使用。
Canonical 工程师 Richard Scott McNew 更新了 Ubuntu 26.10 的 Rust 编程语言工作进展。Sequoia PGP 正在 Ubuntu Linux 中推出,并可能在未来的 Ubuntu 版本中取代 OpenPGP。
Google 正准备在 Play Store 中为通过 AI Studio 生成的应用设置名为“Your creations”的专区,相关代码字符串已在 APK 拆解中发现。
部分 YouTube 用户无法通过网页浏览器登录,但相关 Google 账号在其他 Google 服务中仍可正常使用,YouTube 移动端和电视应用也未受影响。相关报告约持续两周,清除 Cookie、切换浏览器、无痕模式、修改密码及更换电脑均未解决,问题已升级调查,Google 尚未说明原因或修复时间。
新墨西哥州要求法官判令Meta为Cambridge Analytica丑闻支付350亿至400亿美元罚款。陪审团认定Meta违反该州《不公平行为法》并在29项相关声明中将26项认定为误导;Meta则请求将罚款上限设为34.5亿美元,法官预计本月作出决定。
加州已签署《Plug and Play Solar Act》,允许安装不超过 1,200W 的插电式阳台太阳能系统,法律将于 2027 年 1 月 1 日生效。系统须取得 UL 或同等认证,目前相关认证仅有 UL3700,且获认证产品不多;法案支持者预计更多产品将在 2027 年上市。
加利福尼亚州州长Gavin Newsom签署法案,要求3D打印机制造商在ASTM International发布相关行业标准后,为尚未销售的打印机加入枪支拦截技术。
中国电信已在 App“服务大厅”-“号卡服务”中上线 eSIM 手机绑号量查询功能,目前仅支持 eSIM 手机。用户输入 32 位 EID、手机号码及短信验证码即可查询绑卡数量与月开卡次数;商用试验期间每台设备最多绑定 2 个有效号码,每个自然月新增开通号码不超过 2 个。
Jamf Threat Labs曝光新型macOS恶意木马CloudSyncD,该木马通过伪装成Zoom会议软件安装程序,诱导用户关闭Gatekeeper并输入管理员密码。它会将密码写入伪装配置文件,再由后门读取,并约每8至16秒向服务器查询新指令。
推荐理由:揭示了CloudSyncD伪装Zoom安装程序、诱导关闭Gatekeeper并窃取管理员权限的具体链路,有助于Mac用户识别异常安装流程并调整下载与授权习惯。
OpenAI挫败了一场旨在提取受保护模型推理的协同蒸馏活动,并加强了对抗性蒸馏的防御。相关工作聚焦于阻止攻击者通过蒸馏获取受保护的模型推理能力。
Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。
推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。
Microsoft Security 团队将围绕 AI 优先的端到端安全平台,介绍 Microsoft Ignite 2026 的安全议程、路线图及代理式安全解决方案。活动于11月17日至20日在旧金山及线上举行,11月16日另设 Security Pre-Day;参会者可参加主题演讲、Security Innovation Session、技术分组、实验室、认证及现场交流。
Microsoft发布2026 Microsoft Digital Defense Report,指出威胁活动正跨越基础设施、身份、应用、云环境和软件供应链。报告称,威胁行为者已将AI用于侦察、社会工程、恶意软件与漏洞利用开发及入侵后活动,同时AI代理带来的访问控制、身份认证、提示注入等问题需要纳入企业整体安全视角。
Hood Chatham 在 Python Language Summit 2026 介绍了为 CPython 引入内存快照的设想,以避免重复执行初始化流程。Pyodide 测试中,加载解释器执行“Hello, world”约快 4 倍(0.353 秒对 1.406 秒),但快照恢复可能使 hash 随机化等状态失效,因此讨论了重初始化入口、惰性导入和对象写时复制等方案。
极狐汽车为阿尔法 T5 推送新一轮 OTA 升级包,包含 5 项新增功能和 1 项功能优化。不同版本车型将获得对应的 CarLink、CarPlay、华为 HiCar、端到端 4.0 辅助驾驶模型、泊出与遥控泊车辅助、哨兵模式远程控制及 HUD 红绿灯读秒等功能。升级后辅助驾驶相关设置会恢复初始状态,泊车辅助还需匹配相应驾驶模式,极狐 App 也需更新至最新版本。
纽约市要求商家简化退订流程的规定正式生效,消费者取消订阅不得比注册更麻烦,企业须清楚说明条款及购买和取消时享有的权利。违规企业可能面临至少525美元民事罚款,消费者还可申请退回被扣款项并通过投诉表格举报。
东京一家法院在声优津田健次郎起诉 TikTok 的案件中,首次在日本司法实践中确认人的声音受法律保护,并认定 AI 未经许可模仿其“浑厚”男中音声线侵犯形象权。法院部分支持其主张,但因涉事账号已注销,未支持要求 TikTok 下架视频的请求。
日本租车公司 Nippon Rent-A-Car 宣布,其应用系统连续遭黑客攻击,共有 96 名会员的个人信息泄露。公司称,9 月 26 日通报的入侵导致 41 名会员信息泄露,9 月 29 日确认的另一批入侵又涉及 55 名会员;相关信息包括姓名、电话、电子邮箱、登录 ID、租车使用记录和预约信息,公司已通过登记邮箱逐一联系受影响用户。
ChatGPT、Gemini、Claude 和 Copilot 的免费版均无需订阅,但会分别涉及广告、聊天记录用作训练数据或模型较小等取舍。各方案的默认设置并不完全相同,下一次对话前应检查聊天记录、模型及广告等相关选项。
Sapphire 宣布为其 Radeon RX 7000 系列桌面显卡提供 vBIOS 安全更新,涵盖 RX 7600、RX 7600 XT、RX 7650 GRE、RX 7700 XT、RX 7800 XT、RX 7900 GRE、RX 7900 XT 和 RX 7900 XTX。
Patrick Debois 提出将上下文视同代码,通过软件工程实践进行管理、评估、分发与观测。他建议借助测试、CI/CD、包管理器和安全扫描,可靠扩展 AI 编码智能体、控制非确定性输出,并构建长期组织知识。
InfoQ的两个在线认证班分别聚焦生产环境中AI系统的安全与隐私决策,以及编码代理在现有代码库中工作所需的验证工作。相关内容由Artenisa Chatziou撰写,覆盖AI安全、隐私与编码代理验证等主题。
OpenSSL 修复了 CVE-2026-84782:特定 DTLS 握手消息重发时,未加密数据可能泄露堆内存或导致程序崩溃。公开修复版本为 OpenSSL 4.0.3、3.6.5、3.5.9 和 3.4.8;3.0、1.1.1 与 1.0.2 分支的修复仅向付费支持客户提供,暂无可用临时规避方案。
推荐理由:梳理漏洞触发条件、受影响分支及各发行版修复包,便于使用 OpenSSL DTLS 的团队核对版本并安排升级。
攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。
推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。
ANY.RUN研究人员通过351次沙箱分析追踪了主要面向美国的CSuite钓鱼活动,其中51%的相关提交来自美国。该活动既可窃取Microsoft 365凭据和活动会话,也可安装ScreenConnect或Action1等远程管理工具,潜在影响包括邮箱接管、金融欺诈和持续远程访问。
Glow 的研究人员发现,AI coding agents 将来自 300 多个组织的逾 13,000 张内部图片公开放在 GitHub 仓库中,内容包括客户账单记录和未发布功能截图,多数位于开发者个人账户下。
推荐理由:揭示 AI coding agents 为展示代码变更而将内部截图上传至个人公共仓库的具体风险,并给出 GitHub 组织、gitshot-images 和版本 2.99.0 的排查与防护重点。
Push Security梳理了六类主要在浏览器会话内发生的攻击技术,包括凭据与会话钓鱼、ClickFix、授权钓鱼、恶意浏览器扩展、凭据填充与会话劫持。文章援引多项数据指出,ClickFix在2026年第二季度首次成为Push检测中的主导技术,达到全部检测的52%;传统邮件、网络和端点安全可能无法覆盖这些攻击路径。
攻击者滥用 ChatGPT Custom GPTs 伪装成合法产品,将用户引导至使用 ClickFix 诱饵的恶意站点并下载执行 MSI 安装程序。Huntress称,2026年9月下旬观察到的活动中至少40名用户感染,安装程序通过DLL侧加载、加密加载器和持久化脚本启动RAT;该恶意软件还可绕过 AMSI、反虚拟机检测,并通过 DNS-over-HTTPS 查找 C2 服务器。
Cisco表示,攻击者正在利用Cisco Catalyst SD-WAN Manager的一项严重零日漏洞CVE-2026-76504。该漏洞允许无登录权限的远程攻击者绕过认证规则,以管理员身份使用Manager的API;漏洞CVSS评分为9.8,已有修复版本且没有变通方案。
推荐理由:该漏洞已遭在野利用,且可在无凭据条件下绕过认证并取得管理员权限;公告提供各分支修复版本和临时访问限制建议,适合相关团队立即核查并处置。
攻击者通过会议邀请、PDF诱饵和软件更新提示分发MSP360 RMM v2.5.0.67安装器,受害设备随后被用于安装ConnectWise ScreenConnect。Microsoft称,该链路通过PowerShell、Windows服务和注册表自启动项保持访问,并可投递其他工具及收集信息、获取凭据;活动尚未归因于已知威胁组织。
攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。
推荐理由:披露CVE-2026-73570的利用条件、攻击链和处置建议,便于管理员判断暴露风险、排查入侵痕迹并优先完成修复。
LevelBlue观察到攻击者利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88771,投放载荷并试图窃取配置数据。该漏洞CVSS评分为9.5,可导致未认证攻击者执行任意命令;第二阶段活动包括建立反向Shell、创建超级用户账户和部署映射至类似CSS资源URL的PHP Web Shell。
MetaMask宣布因持续中的安全事件,退出其非托管质押业务中受影响的部分 Ethereum 验证节点。相关验证节点已开始退出,预计除最终验证节点外将于2026年10月7日前退出但尚未完全撤回;MetaMask称目前未发现钱包或客户资金受到影响的证据。
Bitget确认,攻击者利用第三方安全产品中的零日漏洞,于上周从其热钱包和暖钱包盗走3.875亿美元加密货币。SlowMist称,相关环境早在资产转移前已被攻破;Mandiant发现攻击者入侵安全设备后横向进入Bitget的钱包任务服务器并植入恶意程序。
研究人员公开了Apple CoreGraphics漏洞CVE-2026-86950的概念验证,恶意PDF可触发未修补iPhone和Mac崩溃,但分析未展示代码执行利用。Apple称漏洞可能用于针对特定人员的攻击,并于9月28日修补;Calif仅提出WhatsApp可能是投递途径,未描述或测试完整路径,WhatsApp也未发布相关公告。
Google宣布正通过Fairwind Program向一组受信任的网络防御者推出Gemini 4 Argon,并称其可自主发现、验证和修补关键软件漏洞。Google表示,该模型已暴露一款医院使用的医疗软件中此前未知的敏感个人信息漏洞,但尚未披露受影响软件;公司还计划向受信任防御者及其内部团队提供无网络防护栏版本,以加强安全措施并降低滥用风险。