网络空间安全动态(202631期)
编者按:网安动向热讯,本期有九点值得关注:一是李强主持召开国务院常务会议 听取新一代通信网建设情况汇报;二是中央网信委印发《促进网信企业高质量发展行动计划(2026-2030年)》;三是国务院国资委召开中央企业6G未来产业推进会;四是美财政部宣布成立量子准备工作组;五是美陆军组建专项人工智能工作组,在战争部信息网络开展“狩猎”行动;六是美陆军“狮鹫项目”拟以AI代理重塑网络防御体系;七是英NCSC发布AI智能体网络安全风险管理指南;八是英拟扩大关键基础设施供应链审查权,限制采购高风险供应商产品;九是越南发布6部与新《网络安全法》配套的政府法令。
数据前沿快讯,本期有四点建议关注:一是国家数据局与约旦数字经济与创业部签署关于加强数字经济合作的谅解备忘录;二是《网络安全标准实践指南——座舱数据处理安全要求》公开征求意见;三是美太空军向五家公司授予6000万美元太空数据网络建设合同;四是韩国通过《个人信息保护法》修正案,允许人工智能开发使用个人数据。
网安事件聚焦,本期有两方面内容建议关注:一是关键基础设施与重点行业仍是黑客组织的重点攻击目标,新型攻击手段风险叠加。本期介绍:菲律宾一政务系统遭勒索攻击致全国服务中断逾10天;美制裁与伊朗有关且涉嫌入侵其关键基础设施的黑客组织;疑似俄罗斯黑客滥用谷歌合法认证流程开展间谍钓鱼活动;日本云与数据中心服务商Sakura Internet遭黑客入侵,136万账户数据存在泄露风险;新型加密上下文注入攻击曝光,零点击即可窃取Grok聊天历史数据。二是API接口已取代传统边界攻击,成为数据窃取的首要通道,泄露内容也从单一的个人信息扩展至深层的业务逻辑、密钥凭证及AI模型参数。本期介绍:npm平台出现14个恶意软件包并植入RedC2 4.0 Linux后门以规避检测;支付平台Stripe5万枚商户API密钥泄露,支付安全告急;韩国创业平台密钥随API泄露;美医疗云服务商CareCloud数据泄露事件影响超370万人。
网安风险警示,本期有六点建议关注:一是美警告称关键基础设施中出现针对西门子PLC的AI驱动攻击;二是美CISA紧急命令修复正在被积极利用的Zimbra漏洞;三是美CISA警告称TrueConf漏洞遭利用;四是WordPress插件漏洞危及30万网站;五是Keycloak账户接管漏洞安全风险通告;六是JeecgBoot权限绕过与SQL注入组合漏洞安全风险通告。
一、网安动向热讯
(一)李强主持召开国务院常务会议 听取新一代通信网建设情况汇报
8月21日,国务院总理李强主持召开国务院常务会议,听取新一代通信网建设情况汇报。会议指出,要积极顺应新一轮科技革命和产业变革趋势,牢牢把握新一代通信网建设的机遇,坚持应用牵引、适度超前,统筹推进基础网络、空间网络、国际网络、融合网络建设,巩固提升我国信息通信业竞争优势。要强化创新驱动、智能引领,普及推广新一代智能终端,积极培育智慧城市、智能制造等高价值场景,不断壮大产业生态。要加强关键网络基础设施和数据安全保护,提升应急保障通信能力,确保网络和信息安全。要健全政府引导、企业为主、社会参与的建设机制,做好用地、用电、频谱等要素保障,激发各类主体积极性。会议指出,要夯实市场监管基层基础,推动资源力量向一线下沉,强化科技赋能,提升监管和服务质效,切实维护公平竞争市场秩序。(信息来源:新华社)
(二)中央网信委印发《促进网信企业高质量发展行动计划(2026-2030年)》
8月21日消息,中央网络安全和信息化委员会印发《促进网信企业高质量发展行动计划(2026-2030年)》(以下简称《行动计划》),深入贯彻党中央关于网络强国建设和“十五五”时期网信工作有关部署,促进网信企业高质量发展。《行动计划》提出,以网络信息技术为核心驱动力、以网络安全和信息化为主要业务的网信企业是网络强国建设的重要力量,对培育发展新质生产力、巩固提升国际竞争力具有关键作用。《行动计划》提出坚持鼓励支持和规范发展并行、政策引导和依法管理并举、经济效益和社会效益并重的工作原则,明确了7项行动21条举措。一是企业培育服务行动,建立完善优质网信企业培育服务机制,针对生态主导型、产业引领型、高成长创新型三类企业分类施策开展培育服务。二是创新能力提升行动,加强关键核心技术攻关、强化企业创新主体地位、推动科技成果转化应用。三是赋能产业升级行动,赋能制造业数字化转型、数字乡村建设、数字消费提质升级,推动企业绿色低碳发展。四是海外市场拓展行动,支持企业有序“走出去”、构建企业出海服务体系。五是安全有序发展行动,守牢安全底线、防范无序竞争、加强网络法治建设。六是营商环境优化行动,营造公平竞争市场环境、优化营商网络环境。七是发展要素保障行动,强化金融支持、数据保障、人才支撑。(信息来源:网信中国)
(三)国务院国资委召开中央企业6G未来产业推进会
8月24日消息,国务院国资委召开中央企业6G未来产业推进会,深入学习贯彻习近平总书记关于前瞻布局和发展未来产业的重要指示精神,落实党中央、国务院关于6G工作的部署要求,总结阶段进展成效,部署下阶段工作。会议强调,推动6G未来产业发展是中央企业落实国家战略部署、履行战略使命的必然要求,中央企业要主动衔接国家、地方、行业规划,加快实现产业发展目标。要补齐技术短板,加强基础理论源头创新,推动关键技术器件底层突破,构建安全稳定的6G产业链供应链。要夯实产业底座,加强创新平台建设、市场主体培育、人才队伍锻造,筑牢6G高质量发展基础。要加快国际合作,构建多元合作体系,全方位提升国际话语权。要孵化场景业态,积极推进6G技术与实体经济融合,全面构筑应用生态先发优势,加快实现6G商业闭环。(信息来源:国资委网站)
(四)工信部就《汽车密码应用技术要求》强制性国家标准公开征求意见
8月21日消息,工信部就《汽车密码应用技术要求》强制性国家标准公开征求意见,意见反馈截止日期为2026年10月20日。征求意见稿要求车辆制造商不得使用未经标准化验证或未经主管部门认可的自研算法、私有算法。车辆需通过密码技术确保车辆在上电或重启过程中加载的软件组件真实、完整、可信,防止固件、引导程序、操作系统或关键应用软件被非法篡改、替换或伪造后运行。车辆制造商围绕关键系统建立从底层固件到上层应用的逐级可信启动链,对启动阶段的关键组件进行逐层安全校验,并结合可信根、密钥或证书管理、签名验证、完整性校验等机制保证校验依据本身可信。本文件规定了汽车密码应用技术要求及同一型式判定,描述了相应的试验方法,适用于M类、N类车辆,车端实现密码功能的相关零部件可参照实施。(信息来源:工信部网站)
(五)《网络安全标准实践指南——个人用户使用人工智能服务安全指南》发布
8月24日消息,全国网安标委发布《网络安全标准实践指南——个人用户使用人工智能服务安全指南》,本文件提供了个人用户通过互联网使用人工智能服务的安全指引,包括安全意识提升、安全使用指引以及使用行为准则等。本文件适用于指导个人用户安全地通过互联网使用人工智能服务,也可为人工智能服务的技术提供者、服务开发者、服务运营者保障个人用户的安全使用提供参考。本文件主要关注个人用户在通过互联网使用人工智能服务时,尤其是利用人工智能技术提供预测、建议、决策,或是生成文本、图片、音频、视频等内容的服务,如何提升安全意识、安全使用服务,并给出了建议的使用行为准则,避免因不当使用人工智能服务对自身或他人产生不利影响。(信息来源:全国网安标委)
(六)美财政部宣布成立量子准备工作组
8月24日,美财政部宣布成立量子准备工作组,推动美金融行业为后量子密码学迁移做好准备,应对未来量子计算可能带来的网络安全风险。该工作组旨在帮助美金融部门以有序且具备运营韧性的方式加速向量子安全技术的过渡,并在此基础上推进G7网络专家组关于向后量子密码过渡的路线图,通过支持后量子密码的采用以及加强对关键金融基础设施的保护,推进特朗普总统网络安全议程。该工作组将汇集政府、金融机构、金融市场基础设施、技术提供商以及其他私营部门领导者,以支持针对量子相关网络风险的协调准备工作。(信息来源:美财政部官网)
(七)美陆军组建专项人工智能工作组,在战争部信息网络开展“狩猎”行动
8月25日消息,美陆军网络司令部已成立“列克星敦专项工作组”,专门研发适配于军用网络场景的智能体,并在战争部信息网络(DODIN)开展智能化网络“狩猎”行动,强化网络威胁排查、防御与对抗能力。目前美军已投入17组智能任务与网络防护单元,在DODIN内执行常态化全天候主动扫描,精准排查隐匿网络风险与异常漏洞。该工作组专注军用人工智能技术落地,研发的智能体可覆盖数据工程、态势分析、渗透研判、红队对抗等核心任务,能够自主完成态势报告撰写、风险排查、模拟攻防等常规工作,仅45天即可完成智能体开发与训练,完整复刻人工工作流程。美陆军网络司令部司令尤班克中将表示,美军对军用人工智能实行严格人机管控,现阶段所有网络风险研判和处置决策均由人工全权负责。(信息来源:防务快讯)
(八)美陆军“狮鹫项目”拟以AI代理重塑网络防御体系
8月24日消息,美陆军正式发布“狮鹫项目:智能响应与编排节点(IRON)”解决方案征集书,旨在寻求代理式人工智能创新技术,以机器速度实现网络威胁的自主检测与响应。该项目是美陆军“网络防御系统快速开发”项目的三大核心子项目之一,目标是以“机器速度”替代“人工速度”来分析和应对威胁,实现对恶意网络行为者的自动检测与防御响应,弥补当前人工响应速度不足的关键短板。该试点项目旨在构建一个代理生态系统,该生态系统将接收来自陆军庞大的网络传感器的信息流,并自动对恶意网络行为者执行防御行动。IRON平台须具备以下四项主要能力:一是近乎实时地接收并分析来自各种来源的安全告警;二是智能地区分真实威胁与误报;三是通过与现有安全工具集成,自动执行防御操作,如隔离主机或阻止恶意流量;四是为每次操作创建并更新服务工单,维护完整且自动化的审计跟踪。(信息来源:奇安网情局)
(九)英NCSC发布AI智能体网络安全风险管理指南
8月24日消息,英国国家网络安全中心(NCSC)发布临时性实践指南《管理AI智能体的网络风险》,面向所有构建或运营AI智能体的组织,提出一套系统性的安全部署与风险管控建议。该指南核心是强调智能体自主程度必须与风险承受能力相称,并围绕威胁建模、提示词设计、监督模式、沙箱隔离、凭证管控、可观测性与紧急关停七个方面,给出了一套完整实操框架。NCSC建议部署前评估自主权、部署中通过沙箱与人工监督约束、部署后持续监控并保留紧急关停能力。(信息来源:英NCSC官网)
(十)英拟扩大关键基础设施供应链审查权,限制采购高风险供应商产品
8月25日消息,英政府拟修改《网络安全与韧性法案》,授予政府权限,以要求能源、医疗和电信等关键行业加强供应链安全,并可责令企业分阶段移除特定供应商产品,或禁止采购被认定存在较高风险的技术。相关提议出台前,疑似与伊朗有关的黑客组织曾迫使英国一座小型燃气发电设施停运。法案还要求受监管企业在重大网络攻击发生后24小时内报告,并在72小时内提交详细情况,违反相关要求的企业可能面临处罚。上述修改仍需英国议会审议。(信息来源:全球技术地图)
(十一)越南发布6部与新《网络安全法》配套的政府法令
8月24日消息,越南发布6部与新《网络安全法》配套的政府法令,全部自2026年8月19日起生效。6部法令覆盖范围广泛,其中,第327号政令规定管网络空间违法信息和行为的预防、发现与处理;第328号政令规定监管虚假信息和假新闻;第329号政令规定网络安全保护力量;第331号政令规定信息系统网络安全保护;第332号政令规定网络安全产品和服务经营;第333号政令则是新《网络安全法》的综合实施细则,涉及网络安全评估、检查、监测、事件响应,以及企业在越南开展网络服务时承担的具体义务。(信息来源:数据何规)
二、数据前沿快讯
(十二)国家数据局与约旦数字经济与创业部签署关于加强数字经济合作的谅解备忘录
8月24日,在中约两国元首共同见证下,国家数据局与约旦数字经济与创业部签署《关于加强数字经济合作的谅解备忘录》。双方将进一步深化两国在数字经济领域务实合作,不断丰富合作载体,挖掘合作新增长点,助力两国数字经济合作提质升级、行稳向好。(信息来源:国家数据局)
(十三)《网络安全标准实践指南——座舱数据处理安全要求》公开征求意见
8月20日消息,全国网安标委就《网络安全标准实践指南——座舱数据处理安全要求(征求意见稿)》面向社会公开征求意见,意见反馈截止日期为2026年9月3日前。该实践指南从座舱数据处理基本要求出发,针对典型功能场景下的座舱数据处理活动提出细化安全要求,为座舱数据处理者规范开展座舱数据处理活动,保护个人信息主体权益提供参考。本文件给出座舱数据处理安全要求,包括基本要求、安全要求和安全管理要求。本文件适用于座舱数据处理者开展非营运车辆的座舱数据处理活动,也可为汽车座舱功能设计研发提供参考。(信息来源:全国网安标委)
(十四)美太空军向五家公司授予6000万美元太空数据网络建设合同
8月23日消息,美太空军向亚马逊、洛克希德·马丁、诺斯罗普·格鲁曼、火箭实验室和约克太空系统五家公司各授予价值1200万美元的合同包,用于建设具备开放架构和多供应商特征的新一代太空数据网络。每家公司获得一份1000万美元的固定价格合同和一份200万美元的其他交易协议。1000万美元合同执行期为6至9个月,将测试供应商系统间的地对空和空对空数据传输能力;200万美元合同执行期为6个月,将开发和部署太空交换点卫星,并将其作为轨道路由器运行。美太空军表示,此举旨在建立标准化接口,使新供应商无需昂贵定制设计即可加入太空数据网络。(信息来源:Satellitetoday网)
(十五)韩国通过《个人信息保护法》修正案,允许人工智能开发使用个人数据
8月24日消息,韩国个人信息保护委员会表示,韩国国会已通过《个人信息保护法》修正案。修正案明确,人工智能开发者经委员会审查,可在限定范围内使用个人数据。现行法律一般要求个人信息只能用于收集时声明的目的,若转作他用需取得同意或具备法定依据。新修正案将在内阁审议和批准六个月后生效,委员会将制定指南及配套法规。(信息来源:TheElec网站)
(十六)TikTok因违反COPPA儿童隐私法案与美司法部达成4亿美元和解协议
8月23日消息,TikTok及其母公司ByteDance与美司法部达成4亿美元和解协议,了结《儿童在线隐私保护法》(COPPA)相关诉讼,该和解属于COPPA历史上金额最高的和解案例之一。诉讼于2024年启动,指控平台多项违规:允许13岁以下儿童注册账号、非法采集Kids模式下儿童个人数据;经常不执行家长提出的儿童数据删除请求;同时违反收购Musical.ly时的相关约定。美司法部表示,TikTok已在未成年人保护、年龄管控、家长权限等方面完成隐私合规改造。目前TikTok与ByteDance尚未对外公开发表声明。(信息来源:SecurityOnline网)
三、网安事件聚焦
(十七)菲律宾一政务系统遭勒索攻击致全国服务中断逾10天
8月26日消息,菲律宾信息和通信技术部(DICT)证实,海事工业管理局(Marina)的海员证件办理系统遭勒索软件攻击,导致相关服务在全国范围内中断,数千名菲律宾海员已连续两周无法办理赴海外任职所需的证件。Marina已于8月13日向菲律宾CERT报告此次事件,CERT正持续协助Marina核实事件情况、分析现有证据,并确定系统遭入侵的范围,目前仍无法确认海员数据被访问或窃取的具体数据。DICT表示,目前正采取相关措施以恢复受影响服务,有关部门将在核实更多信息后进一步通报进展。(信息来源:安全内参)
(十八)美制裁与伊朗有关且涉嫌入侵其关键基础设施的黑客组织
8月26日消息,美财政部宣布对伊朗网络行动者实施新一轮制裁,作为其所谓的针对该国及其支持者的“前所未有的、全政府层面的经济行动”的一部分。此次行动主要针对一个隶属于伊朗情报与安全部的恶意网络组织,该组织涉嫌对美关键基础设施实体进行大规模入侵,并实施以金钱为目的的网络盗窃。此次行动还指定了近60个与伊朗有关的实体、个人和船只,涵盖核、导弹、石油、网络领域以及数字资产行业。与此同时,美国务院“正义奖赏”计划宣布实施,对提供有关在外国政府指挥或控制下对美关键基础设施实施恶意网络攻击活动的个人信息的举报人,最高奖励1000万美元。(信息来源:HackerNews网)
(十九)疑似俄罗斯黑客滥用谷歌合法认证流程开展间谍钓鱼活动
8月21日消息,安全研究人员观测到3个(UNC6293、UNC7005、UNC5976)疑似俄罗斯网络间谍组织集群,利用谷歌平台合法认证流程,使用复杂社会工程手段针对欧洲学术界、航空航天国防、政府机构,以及美国学术界与智库人员实施持续性、适应性钓鱼活动,攻陷多平台个人账号。UNC6293在2025年6月被曝光,当时滥用谷歌“应用专用密码”功能接管受害者账号;UNC5976同样专注认证劫持,使用OAuth钓鱼,借助云基础设施自动化窃取访问令牌,至少自2026年3月起活跃;UNC7005是本次谷歌报告重点对象,2026年2月被识别,主要针对乌克兰、西欧、美国的学术界、外交人员、非营利机构人员。(信息来源:HackerNews网)
(二十)日本云与数据中心服务商Sakura Internet遭黑客入侵,136万账户数据存在泄露风险
8月22日消息,日本云与数据中心服务商樱花互联网(Sakura Internet)对外披露,称黑客入侵其用于存储客户合同、会员信息的销售管理系统,波及136万个会员账户,但系统保存的用户密码均经过哈希处理,即便数据被盗,原始密码也难以逆向破解,遭入侵的销售管理系统并不存储信用卡信息。Sakura Internet是日本本土重要数字基础设施企业,业务涵盖虚拟主机、VPS、公有云、数据中心、GPU算力服务。Sakura Internet已向相关主管部门上报该网络攻击事件,并逐一通知受波及客户。目前尚不明确攻击者部署了何种恶意软件,尚未确认是否有数据遭窃取,企业公告也未提及业务中断、服务不可用情况。(信息来源:BleepingComputer网)
(二十一)新型加密上下文注入攻击曝光,零点击即可窃取Grok聊天历史数据
8月23日消息,网络安全公司Adversa AI披露名为Cryptographic Context Injection(加密上下文注入)的新型AI攻击手段,利用AES256GCM加密载荷绕过AI安全防护,可对xAI的Grok、Google的Gemini实施攻击。该攻击将恶意指令加密为密文,随解密密钥、解密指令一同放置在网页中,当AI访问网页时会在自身Python沙箱内完成解密,将解密后的恶意指令视作可信代码输出予以执行。针对Grok可实现零点击攻击,用户仅要求模型总结网页,无需额外操作,模型就会读取用户姓名、位置、订阅信息、完整聊天记录,并通过URL参数向外泄露。研究人员建议组织机构对非可信内容隔离工具权限,对外网络调用增加显式确认与完整日志审查。(信息来源:SecurityAffairs网)
(二十二)npm平台出现14个恶意软件包并植入RedC2 4.0 Linux后门以规避检测
8月23日消息,安全研究人员披露,npm平台出现14个恶意软件包,伪装成日期、日历处理工具,并植入RedC2 4.0 Linux后门以此规避开发者检测。攻击不依赖npm安装脚本,仅执行import导入模块,就会赋予二进制执行权限并脱离主进程后台运行。即便作为传递依赖被间接引入项目,同样会触发恶意载荷。RedC2 4.0为公开售卖的跨平台C2工具,内置AI组件Red Agent,支持用自然语言下达指令自动生成攻击命令。植入体可实现远程Shell、凭证窃取、内存执行ELF文件、SOCKS5代理横向移动等能力。(信息来源:安全牛)
(二十三)支付平台Stripe5万枚商户API密钥泄露,支付安全告急
8月19日,安全机构Ransomnews发现超5万个Stripe商户API密钥泄露于公共代码库、GitHub Actions日志及配置错误的服务器中,其中659个有效密钥及35GB客户支付数据已在论坛公开。测试表明,单个有效密钥即可在17小时内访问客户列表、创建欺诈支付链接并扣款,甚至可发起退款或截获支付通知。泄露主因是开发者将密钥硬编码于公开代码库、未忽略.env文件、残留于注释或调试日志中,此外超3000台服务器配置错误,约12%泄露可用密钥。Stripe自动扫描功能启用率低且覆盖有限,部分商户轮换密钥后未删除旧版本。建议商户立即审核并轮换可能泄露的密钥,对非全量访问场景使用受限密钥,并开启Stripe Radar规则监控异常交易。(信息来源:移动支付网)
(二十四)韩国创业平台密钥随API泄露
8月24日消息,韩国政府支持的创业扶持平台Modu-ui Changup披露数据泄露事件,约5000名成功申请者的电子邮件、评价及创业理念摘要被公开。调查显示,泄露根源在于加密密钥与API数据一同暴露,导致本已加密的数据被轻易解密。该平台由韩国中小企业和创业部监管,存储参与者敏感信息。6月18日,韩国政府部门宣布发生泄露,随后联合国家情报院、网络安全中心及警察厅展开调查。最终确认,加密密钥被硬编码于API中,外部攻击者通过网络爬虫等手法收集API数据,从而获取密钥。即便电子邮件等字段设为私密,仍被基于AI的爬虫抓取。当局已锁定39个韩国IP地址访问了泄露信息,调查仍在进行中。(信息来源:BleepingComputer网)
(二十五)美医疗云服务商CareCloud数据泄露事件影响超370万人
8月21日消息,美医疗云服务商CareCloud披露的数据泄露事件影响规模远超初期估计,已波及超过370万人。该公司于7月初首次公开此事,称在3月中旬检测到网络入侵,最初发现源于电子健康记录系统出现异常。调查显示,攻击者在3月10日至16日期间成功侵入CareCloud的AWS云环境,并声称从数据库中窃取了大量敏感信息,涵盖患者姓名、出生日期、地址、社会安全号码、驾照号码、医疗保险及诊疗信息,以及极少数患者的个人完整支付卡信息。目前尚无黑客组织宣称对此事负责,CareCloud也未透露是否支付赎金以阻止数据公开。(信息来源:SecurityAffairs网)
四、网安风险警示
(二十六)美警告称关键基础设施中出现针对西门子PLC的AI驱动攻击
8月21日消息,美NSA、CISA、FBI等多家机构联合发出通告:威胁行为者正在使用AI生成脚本,对美国关键基础设施内的西门子S7系列可编程逻辑控制器(PLC)实施攻击。主要受威胁的关键基础设施行业包括制造业、能源、给排水系统、化工、食品农业、商业设施。此次攻击主要以持续性侦察为目的,攻击者可能在为后续破坏关键基础设施做准备,潜在后果包括敏感数据失窃、设备损毁、长时间业务中断,甚至引发安全事故。通告同时提示,国防工业基地也大量使用西门子S7 PLC,同样存在被攻击风险。安全机构建议各相关组织完成西门子S7 PLC资产盘点;部署最新安全补丁;阻断PLC直接互联网访问;强化访问控制;持续监控针对这类工控设备的异常行为。(信息来源:HackerNews网)
(二十七)美CISA紧急命令修复正在被积极利用的Zimbra漏洞
8月25日消息,美网络安全与基础设施安全局(CISA)已下令美政府机构三天内修补Zimbra Collaboration Suite中一个正在被积极利用的漏洞CVE-2026-73570,由于在SNMP通知处理过程中对不可信输入的清理不当,未经认证的攻击者通过发送特制SMTP请求,可导致以Zimbra用户身份执行任意操作系统命令。ZCS是一款流行的电子邮件和协作套件,全球数亿组织和个人使用,包括数百家政府机构和数千家企业。威胁安全监控机构Shadowserver已追踪到超过12000台Zimbra服务器暴露在互联网。(信息来源:BleepingComputer网)
(二十八)美CISA警告称TrueConf漏洞遭利用
8月21日,美CISA向联邦机构发出紧急警告,称攻击者正在积极利用TrueConf视频会议平台中的两个严重漏洞CVE-2026-72529和CVE-2026-72530,上述漏洞均允许远程攻击者通过4307/TCP端口访问服务器。其中,CVE-2026-72529可让攻击者调用未公开函数并执行任意脚本,而CVE-2026-72530则允许攻击者逃逸隔离环境并在宿主系统上执行代码。TrueConf是一款依赖可扩展视频编码的安全本地视频会议系统,用于将客户端连接至企业专用服务器,自2022年以来发布的所有TrueConf Server版本均受影响。CISA已将上述漏洞纳入其已知利用漏洞目录,并要求联邦机构迅速修复漏洞。(信息来源:SecurityWeek网)
(二十九)WordPress插件漏洞危及30万网站
8月18日,安全公司Defiant发出紧急警告,称广泛使用的Forminator Forms插件存在一个严重漏洞CVE-2026-15748(CVSS评分9.8),可导致超过30万个网站面临远程代码执行的严重风险。该漏洞源于插件1.56.1及更早版本中“handle_file_upload”函数的文件类型验证缺陷。攻击者可通过伪造表单中的Select字段值,恶意控制上传配置,并利用危险扩展名阻止列表中的精确键匹配漏洞及管道替代MIME类型键的绕过手法,成功上传可执行文件。该插件安装量超60万次,据WordPress统计,其中约半数运行在存在漏洞的版本上,潜在风险波及逾30万个网站。插件开发者已在1.56.2版本中修复该漏洞,建议所有受影响用户立即更新。(信息来源:SecurityWeek网)
(三十)Keycloak账户接管漏洞安全风险通告
8月25日消息,奇安信CERT监测到官方修复Keycloak账户接管漏洞CVE-2026-18963(CVSS评分9.1),该漏洞源于Keycloak密码重置流程中的认证状态管理缺陷,攻击者可利用`tryAnotherWay`参数污染全局认证状态,在重置密码流程中绕过邮箱验证步骤,直接访问密码更新接口,实现对任意已知用户名账户的完全接管。目前该漏洞PoC和技术细节已公开。Keycloak是Red Hat开发的一款开源身份认证和访问管理解决方案,为Web应用、移动应用和RESTful API提供安全的身份管理服务。鉴于该漏洞影响范围较大,建议用户尽快做好自查及防护。(信息来源:奇安信CERT)
(三十一)JeecgBoot权限绕过与SQL注入组合漏洞安全风险通告
8月24日消息,奇安信CERT监测到JeecgBoot权限绕过与SQL注入组合漏洞QVD-2026-56312(CVSS评分8.6),该漏洞源于JeecgBoot的Shiro权限过滤链与字典查询接口参数过滤机制存在缺陷,攻击者在API路径后附加静态资源后缀(如`.js`)即可命中`/**/*.js`匿名放行规则,绕过JWT认证,以匿名身份访问`/sys/dict/getDictItems/*`等敏感数据接口,随后利用四段式字典码中`filterSql`参数过滤不完善,将恶意SQL直接拼接进查询语句的WHERE子句,通过布尔盲注窃取数据库中的敏感信息。JeecgBoot是一款开源低代码开发平台,提供权限管理、数据字典以及报表设计等能力,广泛应用于企业级信息化系统的快速构建场景。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)
