AI 日报 · 2026 年 10 月 4 日 · 星期日
ITHOT
Fortra修复BoKS八个漏洞,含三项严重漏洞
Fortra为BoKS修复八个漏洞,其中三项为严重级别,涉及Active Directory认证绕过、命令注入和栈缓冲问题。与此同时,Anthropic关联模型Mythos发现的Rejetto HFS认证绕过漏洞已被证实遭利用,CISA也将FortiMail路径遍历漏洞纳入KEV目录。
更新与维护
Fortra 修复 BoKS 中八个漏洞,包含三个严重漏洞
Fortra 为 BoKS 修复了八个漏洞,其中三个为严重级别,包括可导致 Active Directory 认证绕过的 CVE-2026-79901、crlserver 命令注入漏洞 CVE-2026-79898,以及自动注册功能中的栈缓冲区溢出漏洞 CVE-2026-12627。
Asus 修复可借恶意 VPN 配置文件执行命令的路由器漏洞
Asus 修复了两个路由器漏洞:恶意 VPN 客户端配置文件可导致任意命令执行,另有启用 Telnet 后以 root 权限运行命令的风险,分别对应 CVE-2026-14157 和 CVE-2026-13313。
Anthropic 的漏洞挖掘模型 Mythos 发现 Rejetto HFS 严重漏洞并遭利用
Anthropic 关联的漏洞挖掘模型 Mythos 发现 Rejetto HFS 严重认证绕过漏洞 CVE-2026-61500,研究人员随后发现该漏洞已遭利用。
CISA披露Armatura One多项高危漏洞及受影响版本
CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。
CISA披露Monta monta.app存在四项充电站安全漏洞
CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。
CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录
CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。
CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞
CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。
CISA披露Meari IoT云平台OpenAPI服务授权漏洞
CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。
实践与教程
Cisco Talos:如何通过增加阻力挫败对手
Cisco Talos八名研究员提出通过减少选择、增加风险和破坏攻击链依赖来拖慢对手的方法。实践包括部署诱骗资源、构建不依赖具体工具的行为检测、限制RMM工具,以及让每次AI代理会话具备独立身份、短效凭据、访问边界和可中断网关。防御方可识别并阻断攻击阶段间难以替换的依赖,但各项措施仍需结合具体环境与遥测条件实施。
Linux Foundation分享开源开发入门实践指南
Linux Foundation发布《Getting Started with Open Source Development: A Practical Guide for New Contributors》,帮助新贡献者从使用开源软件过渡到参与项目开发。指南涵盖许可证、开发者协议、项目健康度、协作工具和首次贡献方式,并指出可从文档、缺陷分类、测试和翻译等小任务开始。
技术研究与历史
ThinkingBox 评测 AI 智能体留下的终态与重复可靠性
Microsoft 与 Hugging Face 通过 ThinkingBox 评测 AI 智能体留下的后端终态与副作用,而非仅检查回复和工具调用。基准覆盖507个有状态业务流程,每项针对不同 LLM 模型独立运行20次;约79.9%的失败被归为工具处理问题。
快讯
- CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞CISA Cybersecurity Advisories