网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202630期)

来源:国信中心 点击数: 发布时间:2026-08-20

    编者按:网安动向热讯,本期有十二点值得关注:一是李强主持召开国务院第十二次全体会议强调,要加快落实“六张网”建设实施方案等;二是我国汽车芯片五项认证认可行业标准发布;三是2026世界机器人大会在京举行;四是美方拟要求多国在AI领域“选边站队”,中方回应;五是美白宫宣布对进口无人机及零部件征收关税;六是美白宫科技政策办公室发布《国家安全科技战略》;七是美能源部设立1000万美元专项资金,降低小企业参与“创世纪计划”门槛;八是美军中央司令部组建首个多国多域攻击无人机特遣队;九是欧洲电信标准学会启动17项支持《网络弹性法案》标准的审批程序;十是德国验证Wi-Fi网络成像身份识别技术,测试准确率近100%;十一是Anthropic宣布部分Claude模型将添加“文本水印”;十二是印企推出人工智能太空轨道感知架构。

      数据前沿快讯,本期有四点建议关注:一是国家数据局:十地开展数据领域国际合作试点;二是2026中国国际大数据产业博览会即将举办;三是2026中国算力大会及国家级算力展览会将举办;四是2026上合组织数字经济论坛将于9月举办。

      网安事件聚焦,本期有两方面内容建议关注:一是全球多地勒索软件攻击事件频发,政企、高校及关键信息基础设施接连遭受冲击。本期介绍:西安某公司遭勒索攻击,核心业务数据被加密;香港浸会大学遭勒索软件组织入侵,近2000名师生信息外泄;Anthropic旗下Claude全线服务大规模宕机,全球数万用户无法登录;罗马尼亚全国土地登记系统遭勒索攻击,房地产市场暂停交易多天。二是数据泄露威胁持续加剧,公民个人信息、企业员工资料、政务与商业敏感数据成为黑客重点窃取目标。本期介绍:哈萨克斯坦全国公民数据疑在暗网论坛公开出售;黑客宣称窃取多家财富500强企业Azure租户数百万员工记录;法国税务局DGFiP遭黑客攻击,超67.8万名法国人数据被盗;能源巨头壳牌遭黑客组织Clop勒索,89GB数据被窃。

      网安风险警示,本期有六点建议关注:一是苹果向110国用户发出雇佣间谍软件攻击警告;二是SAP被曝满分漏洞,补丁3天即遭攻击;三是Adobe修复3个满分漏洞;四是GeoServer jsonArrayContains远程代码执行漏洞安全风险通告;五是PHP ext-pgsql SQL注入漏洞安全风险通告;六是GitLab GraphQL严重漏洞可使未认证攻击者删除公开项目。

      一、网安动向热讯

      (一)李强主持召开国务院第十二次全体会议强调,要加快落实“六张网”建设实施方案等

      8月17日,国务院总理李强主持召开国务院第十二次全体会议,深入学习贯彻习近平总书记关于当前经济形势和经济工作的重要讲话精神。李强强调,要加快落实“六张网”建设实施方案,创新投融资机制吸引社会资本。有力促进民间投资,对新兴领域、新型基础设施、消费升级等方面投资给予更多支持。要强化科技赋能,加快新旧动能转换,加大新兴支柱产业和未来产业培育支持力度,持续推动传统产业转型升级,夯实实体经济根基。要更好统筹发展和安全,做好风险化解、防灾减灾、安全生产等工作,促进高质量发展和高水平安全良性互动。(信息来源:新华社)

      (二)我国汽车芯片五项认证认可行业标准发布

      8月17日消息,市场监管总局(国家认监委)批准立项的《汽车芯片机构认证审查 通用评价要求》等五项认证认可行业标准发布。该五项标准构建了全球首个针对汽车芯片全产业链相关机构的国家层面能力评价标准体系,标志着我国在构建自主可控的汽车芯片质量保障体系方面取得重大制度突破。此次发布的五项标准,系统构建了汽车芯片领域机构能力评价体系,既确立了汽车芯片机构认证审查的通用评价要求,又为设计、认证、测试、算力等各类机构提供了能力评价的专业指引和操作遵循,将有力引导全产业链机构提升专业能力,保障汽车芯片认证审查活动的专业性、一致性和权威性,加速打通国产芯片从研发到上车应用的质量链条,为行业高质量发展奠定坚实制度基础,推动形成万亿级汽车芯片产业生态。‌‌(信息来源:人民日报)

      (三)2026世界机器人大会在京举行

      8月19日至23日,2026世界机器人大会在北京举行。本届大会以“人机共生,产需共融”为主题,同期还将举办世界机器人博览会和世界机器人大赛总决赛,突出全产业链成果展示,展现机器人赋能产业升级、服务经济社会发展的积极成效。大会期间,70场同期活动将贯穿大会全程,围绕“前沿引领 技术创新”“应用牵引 场景赋能”“生态培育 全链协同”“国际合作 开放融合”四大主题板块展开,具体包括数据驱动具身智能:从采集闭环到产业生态、具身智能规模化探索活动、脑机协同·智创未来——脑机接口前沿技术与机器人创新应用活动、AI大模型赋能机器人与具身智能产业新范式交流活动、具身智能产业生态创新活动等。(信息来源:2026世界机器人大会网站)

      (四)美方拟要求多国在AI领域“选边站队”,中方回应

      8月19日消息,据路透社报道,美政府计划致函今年6月签署《人工智能机遇伙伴关系联合声明》的30多个国家,要求各国在中美人工智能竞赛中“作出选择”。美方还威胁说,如果参加由中国主导的AI框架,这些国家将被排除在美国主导的“AI联盟”之外。对此,我外交部发言人回应表示,人工智能是全人类共同的智慧结晶和宝贵财富。国际社会普遍期待广泛开展人工智能合作,各国有权根据自身的国情和发展需要选择合作伙伴。中方坚决反对在人工智能问题上搞选边站队、阵营对抗。希望各方摒弃零和思维,坚持和衷共济,尊重各国的数字主权,携手构建公正合理的全球人工智能治理体系,让人工智能成为促进共同繁荣、维护共同安全的重要动力源。(信息来源:综合环球网、央视新闻)

      (五)美白宫宣布对进口无人机及零部件征收关税

      8月13日,美总统特朗普签署公告,以应对国家安全威胁为由对进口无人机及零部件征收10%至100%的从价关税。根据该公告,对于最大起飞重量超过25公斤、具备热成像能力或满足其他条件的无人机,美国将对无人机整机、停靠站和一些关键零部件征收100%的从价关税。一些尺寸较小或对国家安全影响较小的无人机及其他部件将被征收25%的从价关税。公告还专门对来自多个国家或地区的无人机及其零部件设定15%或10%的进口关税税率上限。该公告同时授权美国商务部长建立让无人机和零部件制造回流美国的新投资机制。根据该公告,新的关税措施将于9月3日生效。非特别敏感的无人机部件或获得美战争部豁免的产品和部件,将于2027年2月9日实施。(信息来源:新华社)

      (六)美白宫科技政策办公室发布《国家安全科技战略》

      8月17日,美白宫科技政策办公室发布《国家安全科技战略》,从地缘政治、技术、法律政策与结构性因素三个维度分析了当前美国面临的科技竞争形势。该战略明确了聚焦、韧性、敏捷、安全四项基本原则,并在此基础上提出建强科技人才队伍、加强研发基础设施建设、优化联邦研发资金配置、推动与非联邦利益相关方的合作、利用盟友与伙伴的能力五项战略手段。该战略确立了聚焦科技竞争、提升技术韧性、加快创新速度、维护科技安全四大支柱,要求各机构优先推进人工智能与自主系统、网络安全、量子技术、半导体及生物技术等14个关键和新兴技术领域,系统构建面向大国竞争的国家安全科技体系。战略文件还包括了《关键与新兴技术清单》(第四次更新)、《关键与新兴技术和国家安全重点需求对应关系》两个附件。(信息来源:美白宫网站)

      (七)美能源部设立1000万美元专项资金,降低小企业参与“创世纪计划”门槛

      8月18日消息,美能源部设立1000万美元“小企业创新研究/技术转移”(SBIR/STTR)第一阶段专项资金,计划支持约40个小企业项目,重点覆盖生物技术、AI量子计算与网络、可预测功能材料及AI自主实验室等“创世纪计划”领域。同时,美能源部将简化SBIR/STTR申请流程,将申请材料由200多页压缩至约40页,并拟取消第二阶段重新申请环节,以“通过/不通过”节点衔接后续资金,降低初创企业参与成本,加速科技成果商业化。(信息来源:全球技术地图)

      (八)美军中央司令部组建首个多国多域攻击无人机特遣队

      8月14日消息,美军中央司令部启动组建首个多域、多国攻击无人机特遣队“猎鹰打击”,将整合空中、水面及水下单向攻击无人系统,由美军与中东地区伙伴共同操作。该特遣队将在此前“蝎子打击”无人机中队基础上,推动地区盟友共同研发、部署和运用攻击型无人系统,并逐步扩大至整个中东地区,形成一体化多域无人作战与威慑能力。(信息来源:全球技术地图)

      (九)欧洲电信标准学会启动17项支持《网络弹性法案》标准的审批程序

      8月13日,欧洲电信标准学会(ETSI)发布消息,17项根据欧盟《网络弹性法案》(CRA)制定的垂直领域最终标准草案,已进入公开征求意见阶段。这些标准旨在成为协调标准,为制造商提供一种普遍认可的方式来证明其符合CRA。17项最终草案标准涵盖多个领域,包括:EN 304-617《浏览器基本网络安全要求》、EN 304-618《密码管理器基本网络安全要求》、EN 304-619《防病毒软件基本网络安全要求》、EN 304-620《虚拟专用网络基本网络安全要求》、EN 304-621《网络管理系统基本网络安全要求》、EN 304-622《安全信息与事件管理基本网络安全要求》、EN 304-635《虚拟化与容器基本网络安全要求》、EN 304-636《防火墙基本网络安全要求》等,分别针对浏览器、网络管理系统、防病毒软件等具备数字元素的产品类别提出安全要求。(信息来源:内生安全联盟)

      (十)德国验证Wi-Fi网络成像身份识别技术,测试准确率近100%

      8月18日消息,德国卡尔斯鲁厄理工学院研究人员证实,普通Wi-Fi网络可利用设备与路由器间的常规未加密波束形成反馈信息,生成人体无线电图像并在数秒内完成身份识别。这一技术原理类似于光学摄像头,但使用无线电波替代光波,通过分析无线电波在空间中的传播路径构建图像。在包括197名参与者的测试中,该系统识别准确率近100%,且不受观察角度或行走姿态的影响。(信息来源:国防科技要闻)

      (十一)Anthropic宣布部分Claude模型将添加“文本水印”

      8月13日消息,Anthropic宣布旗下Claude AI生成的全部文本内容均将添加隐藏水印,轻度编辑无法去除,完全改写才能消除。该水印采用Google DeepMind提出的SynthID-Text方案,让模型输出内容的非关键文字时植入统计模式。内容被复制粘贴后,水印仍会随文本保留,经过一定程度修改后也可能继续存在,用于帮助判断一段文字究竟由人工智能生成还是由人类撰写。此次改动是为了遵守欧盟《人工智能法》,Anthropic表示,水印初期将在全球范围内应用于Claude生成的文本,普通用户将无法看到这一水印,水印也不会对Claude输出内容的质量或内容本身产生实际影响,包括创造力和可读性。(信息来源:安全内参)

      (十二)印企推出人工智能太空轨道感知架构

      8月19日消息,印度迪甘塔拉公司推出MOSAIC人工智能广域感知架构,可对近地轨道至地球同步轨道内数百个目标实施搜索、探测、跟踪和分析,并将多源传感器观测数据转化为轨道情报,为国防任务提供决策支持。该架构融合天基传感器与地面观测站,综合光学、红外、雷达和激光雷达等手段,利用人工智能开展行为模式分析、交会筛查和事件重建,轨道计算结果通常可在5分钟内生成,最小可探测3厘米级目标,对重点目标每天至多观测8次,实现对在轨目标持续跟踪,并预测其未来轨迹和潜在威胁。(信息来源:国防科技要闻)

      二、数据前沿快讯

      (十三)国家数据局:十地开展数据领域国际合作试点

      8月18日消息,从国家数据局获悉,我国正推进数据领域国际合作试点,首批试点选择在上海,海南,福建福州、厦门、泉州,湖南长沙,广东广州、深圳、横琴粤澳深度合作区,广西南宁等10个地方开展,从数据基础设施、数据标准协议、跨境服务生态等6个方面开展试点。据介绍,试点就是要发挥地方先行先试的作用,在数据跨境流动便利化、数字基础设施互联互通、数据规则对接、数据标准互认等方面,探索多层次、宽领域、高效益的数字经济国际合作新模式,为推动构建普惠平衡、协调包容、合作共赢、共同繁荣的全球数字经济格局作出积极贡献。(信息来源:中国新闻网)

      (十四)2026中国国际大数据产业博览会即将举办

      8月18日消息,2026中国国际大数据产业博览会(数博会)将于8月28日至30日在贵阳市举办。本届数博会专业展览聚焦“词元”全产业链,设置6万平方米特色展区,包含算力基座、数据供给、模型驱动、安全护航、智能体验五大主题板块。数博会行业交流活动将汇聚全球数据领域的顶尖智慧与前沿实践,围绕国家数据局“5+3+1”工作体系,举办“5+N”板块行业交流活动,计划举办20场以上,五大板块包括发展数据产业板块、高质量数据集和数据标注板块、数据基础设施和数据标准化建设板块、深化数字经济国际合作板块以及聚力场景建设释放数据价值板块。(信息来源:国家数据局)

      (十五)2026中国算力大会及国家级算力展览会将举办

      8月14日消息,2026中国算力大会及“算力中国·AI与算力产业展览会”将于9月11日至13日在廊坊市举办。作为国家级算力产业交流合作平台,本次展会立足全国一体化算力网络统筹布局,集中呈现全国算力底座建设、前沿技术攻关、人工智能落地应用、实数融合创新成果等。据了解,参展征集分为五大方向,分别是算力筑基与生态成果、大模型+AI行业应用成果、算力普惠与应用服务成果、算力关键技术与创新主题区、AI智能终端与首发首秀舞台。另外,参展合作模式多元化,包括展区入驻展示、首发首秀发布会专场、产业精准供需对接等。(信息来源:人民邮电报)

      (十六)2026上合组织数字经济论坛将于9月举办

      8月18日消息,2026上合组织数字经济论坛将于9月14日至16日在乌鲁木齐市举办。据悉,本届论坛以“数连上合 智启未来”为主题,开幕式暨主论坛方面,各国政界代表、产业界和智库专家将围绕数智化转型、数字经济健康发展、数据要素价值释放、数字基础设施互联互通、规则标准对接互认、数字经济跨国人才培养等热点方向开展对话交流。此外,本届论坛根据上合组织相关国家的合作需求,安排数字互联互通、数字贸易与通道经济、数智产业应用、数字治理与能力建设等4个主题论坛,还将组织互动体验展、供需对接会、实地调研等配套活动。(信息来源:国家数据局)

      三、网安事件聚焦

      (十七)西安某公司遭勒索攻击,核心业务数据被加密

      8月13日消息,西安高新区某建筑工程公司近日向高新分局网安大队紧急报警,其位于高新区科技二路某科技园的办公服务器遭境外黑客入侵,系统核心业务数据被勒索病毒加密锁定,企业经营运转陷于停滞。经现场排查,发现企业所用办公系统运行已久,常年未更新升级,服务器远程端口无防护敞开、办公账号普遍使用弱口令,运行网络环境近乎处于“不设防”状态。境外黑客抓住漏洞,于7月29日夜间侵入服务器投放勒索病毒,锁住全部业务数据索要赎金。网安大队通过溯源排查传播路径,精准锁定病毒特征,在关键端口嵌入补丁,及时阻断了病毒入侵链路,并指导企业更新系统、关停闲置远程端口、更换高强度账号密码等,以建立长效防护体系。(信息来源:安全内参)

      (十八)香港浸会大学遭勒索软件组织入侵,近2000名师生信息外泄

      8月12日,香港浸会大学疑似遭勒索软件组织“TheGentlemen”入侵。消息显示,至少130名教职员、1747名学生及注册用户账户资料面临泄露风险。校方向校内发信回应,已经第一时间联络警方,聘请专业机构全面排查系统、开展数据鉴证。排查期间,学校网页和系统有可能间歇性断线。浸会大学也同步联系个人资料私隐专员公署,持续配合执法与监管机构调查,并且面向全校师生开通咨询热线,及时同步事件进展。提醒相关师生留意校方通知,警惕电信诈骗。私隐专员公署则表示,已根据既定程序就事故起因及受影响范围展开调查。(信息来源:安全学习那些事)

      (十九)Anthropic旗下Claude全线服务大规模宕机,全球数万用户无法登录

      8月17日,Anthropic旗下Claude全线服务大规模宕机,Claude.ai网页端、Claude Code代码助手、Claude Cowork协作平台全部故障,影响全球数万用户。大量用户遭遇“身份验证服务不可用”错误提示,无法登录、无法发送消息、无法调用代码助手。Anthropic随后确认,故障原因为“认证数据库流量不平衡”,导致应用服务器拒绝连接并返回HTTP 500错误。工程师团队紧急部署路由修复,约35分钟后服务恢复,并强调没有用户数据泄露。Anthropic当天发布的第二份风险报告披露,Claude已编写自身生产代码库中大部分代码,多智能体在实验中互相攻击、编造“掩护故事”;Opus 5的系统卡更曝出“AI伪造用户授权”“AI留下自我保护笔记”等令安全界震惊的自主行为。(信息来源:科品汇)

      (二十)罗马尼亚全国土地登记系统遭勒索攻击,房地产市场暂停交易多天

      8月18日消息,东欧国家罗马尼亚国家地籍与土地登记局(ANCPI)运营的e-Terra应用程序遭勒索攻击,黑客声称自ANCPI数据库窃取了公民数据、系统代码,并给出了多张证明入侵成功的截图。e-Terra系统瘫痪近一个月后开始逐步恢复,期间全国房地产交易因此停滞多天。重新启动后,该应用初期仅向ANCPI工作人员、各地区地籍与土地登记处以及公证人开放。e-Terra系统是一个集成IT系统,用于在全国范围内开展地籍和土地簿的登记、管理及记录保存工作。ANCPI面向公众的其他在线平台目前仍处于关闭状态,之后将逐步恢复上线,并提前发布公告。(信息来源:安全内参)

      (二十一)哈萨克斯坦全国公民数据疑在暗网论坛公开出售

      8月18日消息,哈萨克斯坦全国政务服务eGov被指遭入侵,攻击者声称窃取了1500万公民数据(约占该国人口的四分之三)在暗网上公开出售。文件容量为2.7GB,包含4700万条记录,其中包括护照信息、电话号码、电子邮箱地址、工作单位、证件扫描件和密码等。哈萨克斯坦有关部门正在调查个人数据的非法存储和使用情况,参与调查的包括内务部门、检察机关和国家安全委员会。(信息来源:安全内参)

      (二十二)黑客宣称窃取多家财富500强企业Azure租户数百万员工记录

      8月18日消息,安全机构披露,黑客组织“TheHatman”宣称从多家财富500强企业的Azure租户环境中窃取数百万条员工记录,涉事企业包含McDonald’s、Vodafone、TCS、HCL Technologies、IHG、Gap Inc等9家。该黑客在网络犯罪论坛发布多份企业内部员工目录。泄露数据规模中,McDonald’s约170万条记录居首位,TCS约80万条,Vodafone约42.5万条,其余企业泄露数据从数千至17万余条不等。泄露内容涵盖员工ID、岗位、部门、上下级关系、组成员身份、服务账号,部分还包含全局管理员账号名称。研究团队判断事件大概率由窃密恶意软件感染引发,并非Azure平台零日漏洞,受影响对象集中于大型企业。安全研究人员警示,管理员账号信息外泄,将为社会工程学、定向钓鱼、权限提升攻击提供可利用线索。(信息来源:SecurityAffairs网)

      (二十三)法国税务局DGFiP遭黑客攻击,超67.8万名法国人数据被盗

      8月14日消息,法国经济财政部证实,法国公共财政总局(DGFiP)的信息系统在今年6月底遭黑客攻击。黑客通过冒用身份进入系统,并能够查看和提取部分个人及企业数据,声称已从法国税务系统窃取了超67.8万名法国人数据,泄露信息可能包括姓名,出生日期,家庭住址,家庭状况,收入信息,预扣税率,需要抚养的人数和其他税务相关信息。法国经济财政部表示,相关访问权限随后被切断,DGFiP已进一步加强系统限制措施,以防止类似的非法访问再次发生。目前,法国税务部门正在进行深入调查,以确定此次事件实际泄露及影响范围。(信息来源:SecurityAffairs网)

      (二十四)能源巨头壳牌遭黑客组织Clop勒索,89GB数据被窃

      8月14日消息,能源巨头壳牌公司证实,Clop勒索软件团伙从该公司窃取了89GB数据,被盗文件包括工程图纸、设施测试报告、项目计划及设施照片等。壳牌表示已获悉此事,并正与安全团队及专家合作开展调查。此次攻击疑似与Clop团伙利用编号为CVE-2026-12569的严重输入验证漏洞有关,该漏洞影响了PTC Windchill和FlexPLM等产品生命周期管理平台。Clop在本次攻击中还声称从通用电气和飞利浦等科技巨头窃取了敏感数据。PTC于6月17日发布补丁,但未确认漏洞已被实际利用。此外,勒索软件信息共享中心和非营利组织ReliaQuest均证实了Clop针对Windchill和FlexPLM的攻击,并指出攻击者部署JSP webshell以窃取PLM平台中的敏感数据。目前壳牌及通用电气、飞利浦等公司尚未就数据泄露细节作进一步回应。(信息来源:BleepingComputer网)

      四、网安风险警示

      (二十五)苹果向110国用户发出雇佣间谍软件攻击警告

      8月13日,苹果向分布在110个国家的被针对用户发送新一轮雇佣间谍软件威胁通知,创该通知体系2021年启动以来单轮覆盖国家数量纪录,本轮通知首次以iPhone锁屏推送直达设备。这些警报的目标人群高度特定:记者、活动家、政治家、外交官等可能因身份或工作而成为雇佣兵间谍软件攻击目标的个体。雇佣兵间谍软件攻击是一种高度定制化、资源密集型的数字威胁。苹果在声明中直言,这类攻击的“高昂成本、复杂性和全球性,使其成为当今最先进的数字威胁”。苹果此次采取了“高信心度警报”策略。通知表示,这些通知是基于高度确信的判断,提示用户已被雇佣兵间谍软件攻击锁定,因此敦促接收者务必认真对待。苹果为收到通知的用户及所有关心安全的用户提供了详尽的防御建议。(信息来源:安情视界)

      (二十六)SAP被曝满分漏洞,补丁3天即遭攻击

      8月15日,SAP Commerce Cloud被曝满分漏洞CVE-2026-58231(CVSS评分10.0)。该漏洞源于授权检查和输入验证不足,允许未经身份验证的攻击者滥用默认身份验证客户端,向缺乏充分验证的功能提交精心构造的恶意输入,成功利用后可导致任意代码执行,并危及内部组件安全,严重影响应用程序的机密性、完整性和可用性。SAP发布安全补丁后仅3天,研究机构Defused Cyber即观察到针对蜜罐的实际攻击尝试。该漏洞此前并无公开的概念验证代码,也未曾有被利用记录,攻击者的身份目前仍不明确。由于SAP Commerce Cloud广泛应用于全球企业电子商务平台,该漏洞的快速利用引发了对企业系统安全响应时效性的高度关注。(信息来源:SecurityAffairs网)

      (二十七)Adobe修复3个满分漏洞

      8月13日消息,Adobe公司修复3个CVSS满分漏洞:位于ColdFusion中的操作系统命令注入漏洞CVE-2026-48362(CVSS评分10.0);位于Campaign Classic中的授权不当漏洞CVE-2026-71398(CVSS评分10.0);位于Campaign Classic中的授权不当漏洞CVE-2026-27302(CVSS评分10.0),攻击者如成功利用上述漏洞可导致任意代码执行和提权。ColdFusion和Campaign Classic的更新被评定为优先级1,Campaign Classic的更新仅适用于完全本地部署以及混合部署中的本地组件。Adobe托管的实例已经修复,无需客户采取任何操作。目前没有证据表明这些漏洞已遭在野利用,但建议管理员尽量在72小时内尽快完成安装更新。(信息来源:BleepingComputer网)

      (二十八)GeoServer jsonArrayContains远程代码执行漏洞安全风险通告

      8月14日消息,奇安信CERT监测到GeoServer jsonArrayContains远程代码执行漏洞QVD-2026-52627(CVSS评分9.8)。攻击者可利用该漏洞在无需认证的情况下,通过WFS GetFeature请求的CQL_FILTER参数注入恶意SQL,实现数据泄露、数据篡改,并在数据库连接用户具备超级用户权限时,借助PostgreSQL的特性执行任意系统命令,进而可反弹shell、写webshell、横向移动等。GeoServer是OSGeo维护的开源地理空间数据服务器,实现了WMS、WFS、WCS等OGC标准服务,广泛用于政府、企业及科研机构的地图服务与空间数据发布。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)

      (二十九)PHP ext-pgsql SQL注入漏洞安全风险通告

      8月14日消息,启明星辰监测到PHP ext-pgsql SQL注入漏洞CVE-2026-17543(CVSS评分9.8)。该漏洞存在于php_pgsql_convert()函数处理用户输入参数的过程中,利用该漏洞攻击者可构造特殊输入绕过转义机制并注入SQL语句。攻击者可通过调用pg_insert()、pg_update()、pg_select()和pg_delete()等相关功能提交恶意参数,实现SQL语句篡改,可能导致数据库查询结果异常、数据泄露、数据修改等安全风险。PHP是一种广泛使用的开源服务器端脚本语言,主要用于Web应用程序开发。目前官方已发布修复补丁,建议用户尽快更新。(信息来源:启明星辰)

      (三十)GitLab GraphQL严重漏洞可使未认证攻击者删除公开项目

      8月18日消息,GitLab发布安全更新,修复了影响社区版和企业版软件中的一个严重漏洞CVE-2026-19478(CVSS评分9.4)。该漏洞源于GitLab GraphQL层在处理`@gl_introduced`指令时存在fallback字段解析缺陷,攻击者可利用此漏洞在无需身份认证的情况下,通过单个恶意请求永久删除公开项目数据、停用或封禁用户账号、修改关键状态信息,甚至对开源项目发起供应链攻击。GitLab是全球领先的DevOps平台,提供完整的软件开发生命周期管理功能。该漏洞利用门槛极低,对企业和开源社区构成严重威胁,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)