网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202626期)

来源:国信中心 点击数: 发布时间:2026-07-23

      编者按:网安动向热讯,本期有十一点值得关注:一是习近平出席2026世界人工智能大会暨人工智能全球治理高级别会议开幕式并发表主旨讲话;二是世界人工智能合作组织成立,29个国家成为创始成员国;三是2026世界人工智能大会公布多项重要举措和创新成果;四是中国向联合国提交《中国关于数智时代全球网络治理的立场文件》;五是李强主持召开国务院常务会议 听取对服务业扩能提质和“六张网”规划建设督查情况汇报等;六是中央网信委印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》;七是美白宫发布《科学:新黄金时代》报告,特朗普政府宣布超50亿美元拨款;八是美战争部宣布参与“创世纪计划”,致力于推动人工智能在科学领域的广泛应用;九是美商务部宣布通过《芯片法案》向博世公司拨款2.25亿美元,用于扩建碳化硅半导体制造设施;十是美海军部发布《数据和人工智能武器化战略》;十一是欧盟委员会发布《关于特定人工智能系统提供者和部署者透明度义务的指南》。

      数据前沿快讯,本期有四点建议关注:一是财政部明确数据资产分类和登记流程;二是国内首份《数据工厂白皮书》发布;三是欧盟委员会根据《数字服务法》,对阿里全球速卖通处以5.5亿欧元罚款;四是新加坡PDPC发布《生成式AI场景个人数据使用咨询指南》。

      网安事件聚焦,本期有两方面内容建议关注:一是全球首例大模型自主实施网络攻击事件曝光,事件调查引入国内大模型开展取证工作。二是勒索攻击与数据泄露事件多发,国内外多家企业、境外机构相继遇袭,海量敏感数据存在泄露隐患。本期介绍:勒索软件组织DragonForce连续攻击5家国内企业,超1.8TB数据恐遭泄露;可口可乐称Fairlife遭Anubis勒索软件攻击,1TB企业数据被窃取;法国达能公司遭麒麟勒索软件组织攻击,221GB数据或被窃;韩国外交院网站遭黑客入侵,约1万条个人信息遭泄露;日本快递企业佐川急便泄露7万用户隐私。

      网安风险警示,本期有四点建议关注:一是SonicWall SMA1000服务器端请求伪造漏洞安全风险通告;二是Java JSON处理库Fastjson 1.x反序列化远程代码执行漏洞安全风险通告;三是WordPress REST API批处理路由混淆与SQL注入组合利用安全风险通告;四是Windows版桌面客户端Zoom Workplace软件开发包中存在严重账户接管漏洞。

      一、网安动向热讯

      (一)习近平出席2026世界人工智能大会暨人工智能全球治理高级别会议开幕式并发表主旨讲话

      7月17日上午,国家主席习近平在上海世界会客厅出席2026世界人工智能大会暨人工智能全球治理高级别会议开幕式,并发表题为《携手构建公正合理的全球人工智能治理体系》的主旨讲话,宣布中国支持全球人工智能发展重大举措。习近平宣布,为进一步支持全球人工智能发展、推进全球人工智能能力建设,未来5年,中国将面向发展中国家提供5000个人工智能专题研修培训名额;面向东盟、阿盟、非盟、拉共体、上合组织、金砖国家建设国际人工智能应用合作中心;推动气象智能预警方案“妈祖”在30个国家落地应用,守望万家灯火,护佑四海安澜。大会还发表了《2026世界人工智能大会暨人工智能全球治理高级别会议主席声明》。哈萨克斯坦总统托卡耶夫、柬埔寨首相洪玛奈、泰国总理阿努廷、联合国秘书长古特雷斯,以及来自100多个国家和国际组织的官方代表、产学研界嘉宾等出席大会。大会以“智能伙伴 共创未来”为主题,共同探讨如何促进全球人工智能向善普惠发展。(信息来源:新华社)

      (二)世界人工智能合作组织成立,29个国家成为创始成员国

      7月16日,成立世界人工智能合作组织协定签署仪式在上海举行。中共中央政治局委员、外交部长王毅出席并代表中国政府签署协定。协定明确,世界人工智能合作组织是独立的政府间国际组织,遵循《联合国宪章》宗旨,秉持共商共建共享理念,坚持以人为本原则,旨在促进人工智能国际合作和全球治理,确保人工智能朝着有益、安全、公平方向健康有序发展,造福全人类。组织总部设在中国上海。哈萨克斯坦副总理兼人工智能和数字发展部部长马迪耶夫、老挝副总理兼外长通沙万、巴基斯坦副总理兼外长达尔、俄罗斯总统办公厅副主任奥列什金、印度尼西亚经济统筹部部长艾尔朗加等29个国家代表签署协定,成为创始成员国。联合国秘书长古特雷斯等国家和国际组织代表出席仪式。(信息来源:新华社)

      (三)2026世界人工智能大会公布多项重要举措和创新成果

      7月17日至20日,2026世界人工智能大会暨人工智能全球治理高级别会议在上海举行。会上,多项重要举措和创新成果公布,一批前沿技术集中首发,展现我国人工智能领域的最新突破。国家发改委会同工信部、国家数据局等部门共同发布了两项成果。其中,《人工智能合作发展行动计划》提出优质数据供给、智能算力普惠、开源生态共享、人工智能深度赋能、数智人才共育、规则标准共建、安全治理协作和人工智能向善等8项行动。《中国智·惠世界(2026)》案例集收录了我国在人工智能领域开展国际合作的10个生动故事。此外,《国际人工智能伦理治理行动计划》《智能体互信互联互操作全球合作倡议》等创新成果也相继发布。《国际人工智能伦理治理行动计划》围绕人工智能全生命周期伦理治理、风险分类分级防控、敏捷治理机制建设、产业链协同生态培育、社会氛围营造等方向,呼吁各国结合自身实际积极行动,本着共商共建共享的原则加强政策协调与实践合作,为全球人工智能治理贡献了兼具原则性与可操作性的行动框架。《智能体互信互联互操作全球合作倡议》旨在凝聚全球共识,打造开放、可信、安全、普惠的智能体生态,防止形成“智能鸿沟”。‌‌(信息来源:综合央视新闻、网信中国)

      (四)中国向联合国提交《中国关于数智时代全球网络治理的立场文件》

      7月20日至24日,联合国全球网络安全常设机制首次会议在纽约联合国总部举行。中国代表团向全球机制提交了《中国关于数智时代全球网络治理的立场文件》。继网络主权后,中方此次提出了数字主权的重要原则,是中国落实全球治理倡议和推动构建网络空间命运共同体的最新举措。文件强调,为维护和平稳定,各国在网络空间应遵守联合国宪章宗旨和原则;倡导尊重数字主权,共促普惠发展,各国有权基于国情自主选择包括人工智能在内的数智技术发展路径,有权自主选择人工智能技术、产品和服务,不应当被胁迫选边站队;重申坚持多边主义,有效应对人工智能等新兴技术对网络安全带来的风险,与时俱进制定新的网络国际规则。(信息来源:新华社)

      (五)李强主持召开国务院常务会议 听取对服务业扩能提质和“六张网”规划建设督查情况汇报等

      7月20日,国务院总理李强主持召开国务院常务会议,听取对服务业扩能提质和水网、新型电网、算力网、新一代通信网、城市地下管网、物流网等“六张网”规划建设督查情况汇报等。会议指出,推动服务业扩能提质和“六张网”规划建设对于稳投资、扩消费、惠民生具有重要意义。要充分释放服务业发展潜力,分门别类完善支持政策,加快破除各种制约和障碍。生产性服务业要加力支持科技创新和价值创造,进一步发挥对实体经济的支撑作用,生活性服务业要着力扩大优质供给,更好满足人民群众多样化多层次需求。要系统推进“六张网”规划建设,因地因业加快实施,加强资金要素保障,切实把重大基础设施网络建设好。同时统筹好建和用的关系,更加重视管理机制等“软建设”,增强运营服务能力等。(信息来源:新华社)

      (六)中央网信委印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》

      7月21日,中央网信委印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030年)》,明确了深化IPv6技术创新和融合应用的路线图、时间表和任务书,是“十五五”时期IPv6高质量发展的指导性文件。《实施方案》明确,到2027年,IPv6端到端贯通水平全面提升,技术创新和融合应用取得重要阶段性成果。IPv6活跃用户数达9亿,IPv6网络流量占比达38%。到2030年,IPv6与经济社会各行业各领域广泛深度融合,构建技术先进、开放创新、内生自驱、安全可靠的IPv6产业生态。IPv6活跃用户数达9.5亿,IPv6网络流量占比达42%。新增网络默认优先提供IPv6地址,加快向IPv6单栈演进,推动形成以IPv6为主导的网络服务和应用体系。《实施方案》围绕“十五五”发展目标,聚焦IPv6技术创新和融合应用关键环节,部署了加强技术研发与融合创新、推进标准制定与实施、强化管理制度规范、推进单栈技术攻关和部署应用、增强网络和应用设施服务能力、提升终端支持能力、深化商业互联网应用改造、拓展行业融合应用、加强人才培养和宣传推广、增强安全保障能力等共10个方面36项重点任务。(信息来源:网信中国)

      (七)工信部等六部门部署开展2026年度智能工厂梯度培育行动

      7月17日,工信部、国家发改委、财政部、国务院国资委、市场监管总局、国家数据局等六部门联合印发通知,部署开展2026年度智能工厂梯度培育行动。通知明确,基础级智能工厂聚焦数字化转型,先进级智能工厂聚焦数字化网络化能力提升,按照《智能工厂梯度培育要素条件(2026年版)》相关要求,参考《智能制造典型场景参考指引(2025年版)》开展建设。卓越级智能工厂重点实施智能化升级,打造全国领先的发展标杆,须满足《要素条件》要求。领航级智能工厂探索未来制造模式,实现智能化变革引领,打造全球领先的发展标杆,须满足《要素条件》要求。(信息来源:工信微报)

      (八)美白宫发布《科学:新黄金时代》报告,特朗普政府宣布超50亿美元拨款

      7月21日,美白宫科技政策办公室(OSTP)、管理与预算办公室联合发布《科学:新黄金时代》报告。OSTP主任Kratsios指出,该报告旨在释放美国科学家潜力,支持他们开展最具突破性的工作,重振美国对宏伟科学目标的追求,并确保美国在定义下一个世纪的AI驱动科学革命中保持领先地位。报告指出,中国研发投入按购买力平价已与美国持平,采取举国体制攻坚AI、量子、半导体等关键技术。同时发布的《2028财年联邦研发优先事项备忘录》作为配套文件,向联邦各部门和机构下达了具体指令。报告着重强调四大重点:重振美国科学技术事业,改革科研资助体系,减轻行政负担,释放科学家创造力,创建灵活的新型研究机构,如X-Labs和扩大的ARPA式实体,并建立元科学部门;确保美国在关键和新兴技术领域的领先地位,联邦资金将优先考虑以国家使命为导向的科学计划,例如“创世纪计划”、量子计算机、商业聚变能示范项目等;开启AI赋能科学新黄金时代,全力资助并扩大“创世纪计划”规模,将AI作为科学发现的核心驱动力;确保科学技术改善所有美国人的生活,重建科学、制造业与熟练技术工人之间的纽带。7月22日,特朗普政府宣布为“创世纪计划”拨款超50亿美元,以支持面向科学领域人工智能的国家级专项计划。(信息来源:美白宫网站)

      (九)美战争部宣布参与“创世纪计划”,致力于推动人工智能在科学领域的广泛应用

      7月22日,美战争部宣布作为合作伙伴参与白宫主导的“创世纪计划”国家项目,投入资金及技术资源推动人工智能在科学领域的应用,以加速科学发现、提升国家安全科研能力并巩固美国在AI领域的全球领先地位。战争部计划在2026财年投入超2亿美元、2027财年投入超13亿美元,用于推进关键国家科学技术挑战相关研究,支撑该项目落地。资金投入的核心部分为与劳伦斯利弗莫尔国家实验室合作开发的高性能计算环境“数字生物安全锻造”项目,2026财年投入3000万美元,2027财年预计将投入规模提升至1.5亿美元。除核心项目外,战争部还将在更广泛的研发组合中统筹匹配资金,覆盖生物制造、人类健康、生物安全政策等相关领域,确保相关投入与“创世纪计划”的科学人工智能能力充分融合。(信息来源:美战争部网站)

      (十)美商务部宣布通过《芯片法案》向博世公司拨款2.25亿美元,用于扩建碳化硅半导体制造设施

      7月13日,美商务部芯片计划办公室宣布与罗伯特·博世半导体有限公司(博世)签署直接资助协议,将根据《芯片和科学法案》为博士提供2.25亿美元,以支持将该公司位于加州罗斯维尔的制造工厂改造为碳化硅半导体生产基地。整体改造项目投资总额为20亿美元,目前工厂已启动样品生产,预计将于2026年开始商业化生产。(信息来源:美NIST网站)

      (十一)美海军部发布《数据和人工智能武器化战略》

      7月14日,美海军部发布《数据和人工智能武器化战略》,提出通过运用“比特到效应循环”数字化适应框架“将数据和人工智能武器化”。该战略提出加速作战人工智能、提升数据就绪度、优化数据与人工智能基础设施、简化数据与人工智能治理、建设数据和人工智能就绪型人才队伍、建立伙伴关系与开展协作六大目标,21项子目标及相关具体工作期限,以推动战略愿景落地,旨在指导美海军部数据和人工智能愿景的推进,加速海军部学习与适应进程,在数字时代保持作战优势。(信息来源:奇安网情局)

      (十二)美陆军部署AI招聘助手,利用智能问答提升征募效率

      7月16日消息,美陆军推出人工智能聊天机器人“Staff Sgt. Star”,用于帮助征募人员快速获取政策、法规和业务指导信息,提高招聘工作效率。该工具基于经过筛选的征募法规、政策文件和系统资料进行训练,可在数秒内检索相关信息,为征募人员提供任务办理、豁免申请等具体指导,已集成至陆军征募信息技术系统。目前,“Staff Sgt. Star”已服务约1.2万名授权用户,预计于11月扩大至约2.8万名用户。未来美军将进一步拓展该工具功能,使其从信息查询助手发展为能够执行任务的智能化工具。(信息来源:全球技术地图)

      (十三)欧盟委员会发布《关于特定人工智能系统提供者和部署者透明度义务的指南》

      7月20日,欧盟委员会发布《关于特定人工智能系统提供者和部署者透明度义务的指南》,以协助人工智能系统的提供者和部署者及主管机关确保遵守《人工智能法》第50条规定的透明度义务。透明度义务将帮助人们识别自己何时正在与人工智能交互,或何时内容系由人工智能生成或改动,从而降低欺骗和操纵的风险。该指南明确了哪些提供者和部署者必须遵守交互式人工智能系统的透明度义务,以及人工智能生成内容的标记和标注要求。《人工智能法》规定的大部分规则将于2026年8月2日开始适用,包括欧盟委员会和各成员国市场监督机构的执法权力。在8月之前投放市场的人工智能系统,将必须自12月2日起遵守标记和检测义务。(信息来源:欧盟委员会网站)

      二、数据前沿快讯

      (十四)财政部明确数据资产分类和登记流程

      7月17日,财政部发布两项数据资产国标《资产管理 数据资产分类与代码》和《资产管理 数据资产登记指南》,以推进数据资产嵌入资产管理信息化流程,为规范有序开展数据资产管理提供操作指引。《资产管理 数据资产分类与代码》聚焦数据要素基础属性,将数据资产分为结构化数据、半结构化数据、非结构化数据三类,以及16项具体细类,并按大类、中类、小类逐级细分,兼顾分类粒度与实用性。同时,预留分类代码拓展空间,适应数据资产类型的快速演进和创新迭代。《资产管理 数据资产登记指南》确立了数据资产登记的总体原则,明确了数据资产登记实施方、登记内容、登记流程和要求,重点围绕数据资产初始、变更和注销登记三个环节,提出资产台账登记和会计账簿登记的具体要求,形成岗位职责清晰、流程规范的数据资产登记管理体系。(信息来源:财政部网站)

      (十五)国内首份《数据工厂白皮书》发布

      7月16日,北京交通大学、华为与部分编制单位代表共同发布《数据工厂白皮书》。白皮书指出,数据工厂是面向人工智能大模型应用,开展高质量数据集规模化、体系化、设施化生产的一种基本业态,是国家数据基础设施的基本构成单元,是高质量数据集规模化生产设施,是突破人工智能发展瓶颈的有效手段,是数据全生命周期的综合产业形态。数据工厂由储备车间、生产车间和中试车间等三部分构成,包括集中式数据工厂、半集中式数据工厂和分布式数据工厂三种形态。数据工厂有数据标注企业迭代、数据存储基地升级、人工智能企业延伸和技术企业创新创立等四种主要建设模式,应探索采用保障模式、定制模式、结对子模式、电商模式等四种运营模式。《数据工厂白皮书》由数据工厂新业态发展方兴未艾,国内外数据工厂探索实践概况,数据工厂的涵义、类型和特点,数据工厂的构成、定位和功能,数据工厂的建设、运营和部署,发展数据工厂新业态政策建议等六个章节组成。(信息来源:新华网)

      (十六)国家发改委、国家数据局将在2026年APEC数字周期间举办数据领域系列活动

      7月25日至29日,国家发改委、国家数据局将在四川省成都市举办APEC数字周数据领域系列活动。数字周是APEC中国年“开放、创新、合作”三大优先领域中“创新”项下重要举措,是与会各方深入探讨数智赋能、数据领域创新合作等前沿议题的重要平台,也是我国场景化展示数字中国建设最新成果的重要窗口。APEC数字周数据领域系列活动聚焦“数据促进增长”主题,设置2场会议活动和4场主题参访。25日上午,举办“APEC数据促进增长高级别圆桌会”,下午举办“APEC数据与人工智能促进产业发展专题研讨会”,活动期间还将举办数据与人工智能领域系列主题参访。(信息来源:国家数据局)

      (十七)欧盟委员会根据《数字服务法》对阿里全球速卖通处以5.5亿欧元罚款

      7月20日,欧盟委员会宣布根据《数字服务法》(DSA),对阿里全球速卖通处以5.5亿欧元罚款,称其违反DSA要求,未能认真评估和降低平台销售非法、不安全及假冒商品带来的风险。根据DSA要求,全球速卖通须在2026年10月20日前向欧盟委员会提交整改行动计划,该计划必须列明补救措施,以弥补其在评估和缓解系统性风险方面违反义务的行为。欧盟委员会将在随后的两个月时间内通过最终决定,并设定合理的实施期限。我商务部对此回应,中方坚决反对欧方以平台监管为由设置数字壁垒,并采取歧视性措施,限制打压中国电商企业在欧正常经营。中方敦促欧方停止利用法律条文的模糊性滥用自由裁量权,公平、公正对待中国企业。中方将坚定支持中国企业运用法律武器维权,并将采取有力措施坚定维护企业利益。(信息来源:综合欧盟委员会网站、商务部网站)

      (十八)新加坡PDPC发布《生成式AI场景个人数据使用咨询指南》

      7月20日,新加坡个人数据保护委员会(PDPC)发布《生成式人工智能场景个人数据使用咨询指南》,明确了《新加坡个人数据保护法2012》在生成式AI场景下的适用规则,划分了产业链各主体的责任边界,提出了技术落地的实操标准,为在新加坡运营的科技企业、互联网平台、AI服务提供商划定了清晰的合规框架。该指南以生成式AI生命周期为主线,分为总则、模型研发阶段数据合规、部署阶段各方责任、运维阶段用户权利响应四个核心部分,覆盖预训练、微调、推理、下游应用全流程,兼顾技术可行性与监管确定性,体现了新加坡创新友好、风险可控的监管思路。(信息来源:清华大学智能法治研究院)

      三、网安事件聚焦

      (十九)OpenAI模型测试越界侵入Hugging Face生产数据库,中国大模型成取证关键

      7月21日,美国开放人工智能研究中心(OpenAI)承认,该公司的GPT-5.6 Sol模型和另一款能力更强的预发布模型联合进行内部评估时失控,突破隔离测试环境,侵入了人工智能开源平台抱抱脸(Hugging Face)公司的系统,这是目前公开披露的首起由前沿大模型自主完成真实网络攻击的安全事件。OpenAI称此次内部评估在与互联网高度隔离的“沙箱”环境中进行,模型在尝试完成名为ExploitGym的网络安全基准测试时,识别并利用了第三方软件的一个“零日漏洞”,由此获得互联网访问权限。模型推断抱抱脸平台可能存有ExploitGym测试相关的模型、数据集和解决方案,利用多种攻击手段找到进入抱抱脸系统的路径。抱抱脸方面表示,目前仍在评估是否有合作伙伴或客户的数据受到影响,尚未发现模型、数据集或应用空间遭到篡改。抱抱脸表示其在取证分析时,由于美国前沿模型“无法区分事件响应方和攻击者”,转而采用了中国企业智谱开发的开放权重模型GLM-5.2模型分析攻击者数据。(信息来源:关键信息基础设施安全保护联盟)

      (二十)勒索软件组织DragonForce连续攻击5家国内企业,超1.8TB数据恐遭泄露

      7月14日至16日,勒索软件组织DragonForce连续在暗网公布5家国内企业信息,涉及汽车电子、自动驾驶、精密测量、通信设备及食品制造等行业,公开声称窃取数据总量超过1.8TB。此次受攻击的5家企业包括:某汽车电子企业,总部位于香港,业务聚焦新能源汽车电子、车身控制与动力系统解决方案;某自动驾驶企业,总部位于北京,攻击者声称已窃取源代码、财务文件、配置文件及员工数据库,并完成服务器及终端设备加密;某精密测量企业,主要从事工业三维测量、工业CT检测等业务,长期服务于汽车、航空航天及高端制造行业,在北京、上海、青岛、台湾等多地设有分支机构;某通信设备制造企业,公司位于上海,主营网络通信设备及企业通信解决方案,攻击者公开的数据可能涉及配置文件、业务文档及其他内部资料;某食品制造企业,总部位于香港,主要从事传统食品及节庆食品生产,在多个地区拥有生产及销售业务。目前,攻击者尚未公开完整数据样本,相关数据真实性仍有待进一步确认。(信息来源:网空闲话plus)

      (二十一)可口可乐称Fairlife遭Anubis勒索软件攻击,1TB企业数据被窃取

      7月21日消息,可口可乐称旗下Fairlife乳制品子公司遭Anubis勒索软件攻击,部分系统遭到未经授权访问,波及核心生产相关业务系统,全美工厂乳制品生产活动临时中断,造成美国市场供货停滞。企业监测到异常后,第一时间启动事件响应与业务连续性预案,持续修复受加密影响的业务系统,并向执法部门报备案件,事故整体经济损失、是否构成重大经营影响尚在评估中。可口可乐表示,本次网络事件未造成产品质量、食品安全问题;Fairlife加拿大厂区系统未遭入侵,生产正常运转。Anubis勒索软件组织随后宣称对此事件负责,宣称窃取1TB企业机密数据并在暗网上架,限期一周内谈判赎金,否则将公开全部窃取数据。目前,可口可乐暂未对此作出回应。(信息来源:BleepingComputer网)

      (二十二)法国达能公司遭麒麟勒索软件组织攻击,221GB数据或被窃

      7月17日消息,法国食品饮料巨头达能公司遭麒麟勒索软件组织攻击。该组织在暗网上列出达能,声称从其内部服务器窃取了221GB文件,共计9.1万个文档,并发布了包含6个文件的样本包作为证明,样本资料涵盖2023至2025年的年终与季度财务摘要、客户账户数据库、客户问题报告、保密协议及月度销售报告等敏感商业信息。达能旗下拥有依云、Activia、International Delight、Silk、富维克等15个知名品牌,业务遍及120多国,在55个国家运营180多个生产设施,全球员工超9万人。截至发稿,达能尚未公开回应此事。(信息来源:CyberNews网)

      (二十三)韩国外交院网站遭黑客入侵,约1万条个人信息遭泄露

      7月21日,据韩国外交部消息,韩国外交部旗下国立外交院培训网站服务器遭黑客攻击,外交系统全体人员的个人信息或被泄露,涉案信息最多可达1万条。韩外交部称,已确认国立外交院培训网站遭不明攻击者入侵,导致2025年4月至2026年2月外交部总部及驻外使领馆前任、现任工作人员,以及其他人员的个人信息被泄露。据悉,该系统储存外交部总部工作人员、驻外使领馆公务员、行政人员及驻外机构派驻人员等的信息,包括姓名、用户名、电子邮箱地址、经加密处理的密码,以及职务和所属部门等,不包括身份证号、手机号、住址等敏感个人信息。驻外使领馆除外交官外,还有情报、安全等其他部门派驻人员,其个人信息也很可能遭泄露。(信息来源:韩联社)

      (二十四)日本快递企业佐川急便泄露7万用户隐私

      7月18日,日本大型物流企业佐川急便承认,由于日前在修复系统故障时出现失误,享受其会员服务的约7万名用户信息遭泄露。佐川急便声明称,由于该公司会员线上服务平台“Smart Club”发生系统故障,在部分配送预约通知邮件中,错误显示了其他客户的姓名、邮箱地址、查询运单号,致使用户相关信息于15日晚间泄露,泄露信息不涉及信用卡和地址,暂未接到有关数据被非法使用的报告。“Smart Club”服务会向用户发送包裹预计送达通知,并允许会员自定义送达日期和时间。佐川急便是日本一家大型物流企业,成立于1957年,提供包裹配送、货运等多种物流服务。(信息来源:央视新闻)

      四、网安风险警示

      (二十五)SonicWall SMA1000服务器端请求伪造漏洞安全风险通告

      7月17日消息,奇安信CERT监测到SonicWall SMA1000服务器端请求伪造漏洞CVE-2026-15409(CVSS评分10)在野利用。该漏洞源于Work Place界面对用户输入的URL参数验证不充分,未经身份验证的远程攻击者可利用Work Place界面的SSRF漏洞,构造包含恶意URL的特殊请求迫使SMA1000设备向攻击者指定的内网地址或外部服务器发起请求,可能导致设备敏感配置信息、云环境元数据泄露,还可用于扫描和攻击设备所在内网的其他系统,绕过网络边界防护。SonicWall SMA1000是一款企业级安全移动访问设备,主要用于提供SSL VPN远程接入服务,使远程用户能够安全访问企业内部网络资源。目前该漏洞PoC和技术细节已公开,鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)

      (二十六)Java JSON处理库Fastjson 1.x反序列化远程代码执行漏洞安全风险通告

      7月20日,启明星辰安全监测到Fastjson 1.x1.2.68至1.2.83版本存在无需依赖Classpath Gadget的反序列化远程代码执行漏洞QVD-2026-43021(CVSS评分9.8)。攻击者可通过构造恶意JSON数据触发Fastjson不安全反序列化流程,在目标服务器上执行任意代码,导致服务器完全失陷、敏感数据泄露及业务系统被控制,造成核心业务沦陷、数据泄露等严重后果。Fastjson是阿里巴巴开源的一款高性能Java JSON处理库,用于实现Java对象与JSON数据之间的快速转换,广泛应用于Web服务、API接口、微服务及企业级应用系统中。由于Fastjson 1.x已于2024年10月停止维护且仓库归档,不再提供安全补丁,继续使用存在较高安全风险,请用户尽快自查并部署缓解方案。(信息来源:启明星辰)

      (二十七)WordPress REST API批处理路由混淆与SQL注入组合利用安全风险通告

      7月19日消息,WordPress官方修复了REST API批处理路由混淆漏洞CVE-2026-63030(CVSS评分9.8)。该漏洞源于REST API批处理端点在处理嵌套请求时存在路由解析混淆问题,攻击者可在未认证条件下利用组合漏洞通过SQL注入伪造查询结果,触发WordPress内置功能在数据库中植入恶意数据,进而以管理员身份直接创建特权用户,无需密码破解即可登录WordPress后台并通过插件上传实现远程代码执行,导致站点被完全接管、敏感数据泄露、恶意代码植入或被用作攻击跳板。WordPress是一款使用PHP语言开发的开源内容管理系统。鉴于该漏洞无需登录即可触发,且影响范围覆盖默认安装的WordPress环境,建议客户尽快做好自查及防护。(信息来源:SecurityAffairs网)

     (二十八)Windows版桌面客户端Zoom Workplace软件开发包中存在严重账户接管漏洞

      7月16日消息,Zoom发布安全公告提醒注意位于Windows版桌面客户端和软件开发包中的一个严重漏洞CVE-2026-53412(CVSS评分9.8),可导致未经身份认证的人员劫持账户,影响Zoom Workplace for Windows 7.0.0之前版本、Windows VDI Client 7.0.10、6.6.15、6.5.18版本以及Meeting SDK for Windows 7.0.0之前的版本。Zoom Workplace是一款桌面协作应用,拥有视频会议、群聊、语音通话、日历、邮件、文档协作、白板和AI驱动的生产力等功能。Windows桌面客户端广泛部署并应用于全球数百万个人和组织机构。目前尚未有证据表明Zoom 本次修复的漏洞遭在野利用,该公司建议应用最新安全更新缓解该漏洞。(信息来源:BleepingComputer网)