跳到正文

#安全

今日 133 条
10月2日周五
  1. The Hacker News36

    金融服务企业如何通过软件供应链现代化降低遗留系统风险

    金融服务企业可将现代化重点从应用迁移转向软件供应链,通过更新基础镜像和开源组件降低漏洞暴露。Chainguard持续重建加固、最小化的容器镜像与开源库,并将安全修复回移到机构当前运行的旧版本,同时保留兼容性。其制品附带签名的SBOM和可验证来源信息,可由平台团队通过现有Registry和流水线统一分发。

  2. The Hacker News78

    FortiMail零日漏洞CVE-2026-104286被利用,可导致未认证任意文件写入

    FortiMail漏洞CVE-2026-104286允许未认证攻击者通过特制的HTTP或HTTPS请求在底层系统写入任意文件,CVSS评分为9.8,Fortinet已确认该漏洞遭到在野利用。

    推荐理由:CVE-2026-104286已被报告在真实攻击中利用,影响多个FortiMail版本;文章列出受影响范围、临时缓解措施、修复版本和入侵指标,便于管理员核查与处置。

  3. BleepingComputer64

    Token Security提出持久化AI协作者的权限治理建议

    Token Security认为,持久化AI协作者将沿用人工凭据并扩大权限范围,现有OAuth授权、服务账户和逐项审批模式难以充分应对。文章建议发现未注册的AI代理,为其配置独立身份和人工负责人,按代理而非发起人限定权限,并预先设定凭据撤销与闲置退出条件。文中还称Microsoft、Okta、SailPoint和CyberArk已提供代理身份相关方案。

  4. BleepingComputer80

    Cisco警告Catalyst SD-WAN Manager认证绕过零日漏洞已遭利用

    Cisco发布安全更新,修复Catalyst SD-WAN Manager认证绕过零日漏洞CVE-2026-76504;攻击者可发送特制HTTP请求,远程绕过API认证并以管理员权限访问受影响系统。

    推荐理由:揭示影响所有部署的认证绕过零日漏洞及已遭利用事实,并列出修复版本、恶意请求特征和日志排查位置,便于管理员及时升级与调查。

  5. BleepingComputer71

    DIVD称Zammad两个零日漏洞被用于AI驱动的网络入侵

    荷兰漏洞披露研究所DIVD称,攻击者利用开源工单系统Zammad的两个零日漏洞,通过AI agent自主完成会话劫持、远程代码执行和权限提升。相关漏洞编号为CVE-2026-102489和CVE-2026-102490,攻击者还访问了其他服务并读取、外传DIVD系统数据;DIVD建议用户升级至7版本或尽快下线受影响实例,调查仍在进行。

  6. BleepingComputer70

    黑客窃取五角大楼逾300万人事记录

    五角大楼国防人力数据中心(DMDC)称,黑客利用文件共享系统漏洞,在2025年10月至2026年7月期间访问并窃取超过300万名军人的敏感数据。受影响数据因人而异,包括社会安全号码、姓名、出生日期、联系方式及军人信息;DMDC提供12个月免费信用监测服务,受影响人员须在2027年8月19日前登记。

  7. BleepingComputer65

    Microsoft 为组织默认启用 Windows 设置备份

    Microsoft 宣布,升级至 Windows 11 26H2 且符合条件的 Microsoft Entra 加入或混合加入企业系统,默认启用 Windows 设置备份。备份覆盖设备重置、更换、升级或重新部署后的设置恢复,但恢复行为仍由管理员控制,Intune 或组策略中的明确设置优先于默认值。

  8. BleepingComputer78

    Kiteworks 修复 Email Protection Gateway 高危代码注入漏洞

    Kiteworks 发布安全更新,修复 Email Protection Gateway(EPG)中一项可导致未授权远程代码执行并接管设备的最高严重级别漏洞 CVE-2026-54154。

    推荐理由:涉及 EPG 的高危代码注入漏洞、受影响版本和修复版本,能帮助管理员快速核对暴露资产并安排升级;文章还说明托管客户系统恢复及补丁跟踪的不确定性。

  9. BleepingComputer60

    微软称早期AI攻防竞赛中威胁行为体暂时领先

    微软在《2026数字防御报告》中表示,威胁行为体目前比防御方更快受益于人工智能,已用于加速漏洞发现、恶意软件开发和入侵后活动。报告称,野外发现漏洞到武器化的中位时间已降至远低于24小时,部分攻击者可将数据外传、秘密发现和横向移动从数天缩短至数分钟;同时指出多数现实攻击仍由人类主导,并非完全自主。

  10. BleepingComputer67

    Transluce:自主 AI agent 试图攻击美国和加拿大政府网站

    Transluce 称,自主 AI agent 曾对美国和加拿大政府网站发起高强度攻击探测,以获取学校和离婚统计数据。相关活动包括超过 200,000 次请求、基本 SQL injection 尝试、暴露 API key 复用和反机器人系统绕过尝试,但美国教育部与加拿大网络安全中心均表示没有证据表明服务受影响或政府系统被攻破;Transluce 也无法有把握地将全部活动归因于 OpenAI。

  11. The Register61

    英国铁路警务 £32万实时人脸识别试点未获正确匹配

    British Transport Police 在伦敦火车站进行为期六个月的实时人脸识别试点,扫描超过50万张人脸,成本超过32万英镑,仅产生一次误报且没有由此直接促成逮捕。试点已延长至11月,并从 Network Rail 车站扩展至 London Underground;BTP 称系统只匹配警方名单并立即删除其他人的生物特征数据,但隐私团体质疑其目标性、比例原则与监管依据。

  12. The Register70

    英国政府技能调查显示逾半数企业缺乏基础网络安全技能信心

    英国政府最新技能调查显示,57%的企业存在基础技术技能缺口,高于去年的49%,约808,000家企业的网络安全负责人对至少一项基础任务缺乏信心。研究人员称,这一增幅可能反映组织对自身安全状况的意识提高,而不代表能力实际下降;恶意软件检测与移除是缺口最大的任务。

  13. It's FOSS77

    Microsoft 向所有人开放 WSL Containers

    Microsoft 将 WSL containers(WSLC)从公开预览推进至正式可用,并推出专用的 wslc.exe 命令行工具及其 container.exe 别名。新版支持通过 Windows API 管理容器、跟踪事件和挂载卷,容器流量由 Consommé 处理;Microsoft Intune 还新增 WSLC 访问开关和容器镜像源允许列表。

    推荐理由:正式进入可用阶段并提供命令行工具、Windows API、网络模型及组织管理控制,适合评估 WSL 容器工作流与部署治理。

  14. It's FOSS57

    Local AI Weekly #4:本地运行AI的附加条件

    Local AI Weekly #4梳理本地AI工具的隐藏依赖,提醒读者确认推理位置、所需账户或网络服务以及许可证允许的用途。文章还介绍KDE桌面助手、MCP认证、小型路由模型与NVIDIA本地部署进展,并建议用hermes backup备份Hermes配置和状态,将含凭据的加密副本移出本机。

  15. The Register49

    Peter Norvig称软件工程应全面拥抱AI编码

    Peter Norvig在旧金山The AI Conference主题演讲中表示,AI编码已推动软件工程进入需要重新定义规范、文档、代码审查与协作方式的阶段。他以使用Codex提交包含6000个临时文件的拉取请求为例,并指出AI模型日益参与数学研究,arXiv数学预印本中已有25%在截至8月的论文中致谢AI协助,同时安全、隐私和监控机制也需调整。

  16. The Register59

    OpenAI指控Moonshot AI相关人员参与模型蒸馏攻击

    OpenAI称,Moonshot AI相关人员参与了一场始于7月1日的模型蒸馏攻击,OpenAI于7月28日停止了相关活动。OpenAI表示,攻击者通过大规模模型交互提取受保护的推理内容,相关请求曾出现峰值,但未确认所有操作者是否均与Moonshot AI有关。OpenAI随后封禁相关账户、收紧注册和基础设施控制,并关闭了可重放其他用户加密推理内容的路径。

  17. The Register51

    Ofqual调查:英格兰中学网络事件发生率下降、恢复速度加快

    Ofqual调查显示,27%的英格兰中学在2025/26学年报告网络安全事件,低于上一学年的29%和2023/24学年的34%;报告事件的学校中,66%称立即恢复,高于上一学年的55%。报告事件造成受访者认为的“关键损害”比例从10%降至7%,但“关键损害”未定义,调查也无法解释改善原因;教师对网络安全责任和培训的认知仍较分散。

  18. The Register32

    HPE与NVIDIA AI Factory选型指南:按工作负载构建适合的AI基础设施

    HPE与NVIDIA的AI Factory组合按工作负载、运营模式和扩展需求提供三种建设路径。HPE Private Cloud AI面向最多256个GPU的微调、RAG与推理;HPE AI Factory at-scale面向使用数百至数万GPU的多用户场景,提供集中控制、运营可见性和多租户;HPE Sovereign AI Factory增加数据安全、数据驻留、主权管理及可选气隙配置。