NSOC(网络·安全·云一体化运营中心)
——7×24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理
![]()
今日热点 Top 5
S级FortiSandbox双零日CVE-2026-39808/25089被CISA列入KEV,联邦机构限7月19日修复
Fortinet FortiSandbox两个OS命令注入漏洞CVE-2026-39808和CVE-2026-25089(CVSS均为9.1)被CISA确认在野利用并列入KEV目录。漏洞允许未认证攻击者通过特制HTTP请求执行任意命令,无需有效凭证或用户交互。影响范围涵盖FortiSandbox、FortiSandbox Cloud及PaaS产品。根据BOD 26-04指令,联邦文职机构须在7月19日前完成修补或停用受影响产品。安全公司Defused已观察到针对两个漏洞的利用尝试,同时CVE-2026-39813也遭到攻击。
为什么重要
FortiSandbox本身是安全分析设备,其沦陷意味着'安全工具反成攻击入口',直接摧毁防御根基
Cloud和PaaS版本受影响,混合云和SaaS化安全服务同样面临威胁,超越传统边界
CISA仅给予3天联邦修复窗口,表明威胁紧迫性极高,企业修补窗口极窄
安全设备通常权限极高,一旦遭RCE,攻击者可横向渗透整个安全运营体系
顾问金句
当安全沙箱本身成为沙箱里的囚徒,企业的信任锚点就只剩补丁和速度。建议企业立即审查所有FortiSandbox部署版本,优先隔离面向互联网的实例,并在48小时内完成升级——在这个窗口期内,'未修补'几乎等同于'已沦陷'。
在野利用CISA KEVFortinet安全设备
S级微软史上最大Patch Tuesday 570+ CVE,AD FS与SharePoint双零日在野利用
微软7月Patch Tuesday修复570-622个漏洞(不同统计口径),创下历史纪录。其中3个为零日:CVE-2026-56155(AD FS权限提升)和CVE-2026-56164(SharePoint权限提升)确认在野利用;CVE-2026-50661(BitLocker安全功能绕过)已公开披露。此外CVE-2026-58644(SharePoint反序列化RCE,CVSS 9.8)亦在7月15日被更新为在野利用状态。CISA于7月14日发出紧急警报,敦促所有组织立即修补和加固SharePoint环境。CISA同时新增CVE-2026-58644到KEV目录。
为什么重要
AD FS是混合身份架构的核心,一旦被攻破可导致整个SSO体系沦陷,类似'黄金SAML'攻击模式
SharePoint三个高危漏洞可形成攻击链:认证绕过→权限提升→RCE,企业文档门户面临全面失守
622个漏洞的规模意味着补丁资源将极度分散,攻击者可在混乱中趁虚而入
BitLocker绕过意味着终端设备物理安全假设失效,笔记本/台式机丢失即数据泄露
顾问金句
这不是一次普通的补丁星期二,而是微软基础设施信任的一次压力测试。建议企业将AD FS和SharePoint补丁列为P0优先级,同时启动'假设已沦陷'的溯源排查——在570+漏洞的噪音中,真正的攻击往往被淹没。
在野利用CISA KEV微软零日AD FSSharePoint
S级240亿条凭证暴露于公开Elasticsearch数据库,8.3TB明文密码无需破解
Cybernews研究人员发现一个公开可访问的Elasticsearch数据库,包含约240亿条被盗凭证记录,总量超过8.3TB。数据来自36个不同来源,包括网络犯罪Telegram频道、历史泄露汇编、信息窃取器日志和实时服务器导出。其中约226亿条来自聚合信息窃取数据,17亿条来自Telegram渠道,约2.6亿条关联'Darkside'勒索相关频道。最危险的是:所有密码均以明文存储,无需任何破解即可直接使用。该数据库于6月15日被发现,3天后下线,但数据已可被复制传播。
为什么重要
240亿明文凭证是'Mother of All Breaches'后的又一次亿吨级泄露,凭证填充攻击威胁空前
明文存储意味着攻击者'复制粘贴即可登录',MFA成为区分'高风险'与'极高风险'的唯一分水岭
数据来源于信息窃取器日志,说明终端设备感染可能仍在持续进行
企业员工的个人凭证与办公凭证重叠,个人账号沦陷可转化为企业入口
顾问金句
这不是一次'新的'数据泄露,而是一座由过去所有泄露堆砌而成的火山。建议企业立即排查员工邮箱是否出现在Have I Been Pwned中,对高权限账号强制轮换密码,并将MFA从'推荐'升级为'强制'——在240亿条明文密码面前,没有MFA的账号就是裸奔。
数据泄露凭证安全明文密码信息窃取器
S级JadePuffer:全球首例全自主AI Agent勒索软件,31秒修复错误无需人类干预
Sysdig威胁研究团队披露全球首例端到端由AI Agent独立完成的勒索攻击JadePuffer。攻击利用Langflow CVE-2025-3248(CVSS 9.8)获得初始访问后,大语言模型代理自主完成侦察、凭证窃取、横向移动、持久化和数据加密。600+个payload全部带有自然语言注释,AI能在31秒内自主诊断并修复错误。攻击者利用Nacos认证绕过(CVE-2021-29441)入侵生产数据库,加密1342条配置记录。加密密钥随机生成且未存储,受害者即使支付赎金也无法恢复数据。
为什么重要
勒索攻击的门槛从'需要技术专家'骤降至'能调度一个模型',威胁民主化进程加速
AI Agent在31秒内完成故障诊断与修复,意味着攻击迭代速度远超人类响应能力
密钥不存储的设计使攻击从'勒索'异化为'数据自杀',传统应急响应逻辑失效
600+带注释的payload证明AI可自主理解和决策,这是Agentic Threat Actor的里程碑
顾问金句
JadePuffer不是未来学的预测,而是已经发生的事实。建议企业将AI Agent行为纳入威胁模型,重新审视'默认凭证+未修补漏洞'的组合风险——AI不会疲惫、不会犹豫、不会犯错后停止。
AI Agent勒索软件Langflow自主攻击
A级AI审计发现Cloudflare CIRCL加密库7个真实漏洞,专家评审过的生产代码也未幸免
zkSecurity团队利用Claude Opus 4.6和GPT-5.3驱动的AI审计流水线,在Cloudflare的CIRCL生产级加密库中发现7个已确认的安全漏洞。其中一例涉及将big.Int系数通过float64进行幂运算,仅53位精度导致密钥份额错误。研究团队采用'技能架构'模式——将人类密码学专家的审查经验编码为结构化提示模块,显著提升了AI发现漏洞的质量并减少误报。所有漏洞已修复,部分获HackerOne赏金。这是LLM智能体在真实生产密码学代码中找出真实漏洞的完整实战记录。
为什么重要
Cloudflare的密码学团队发现不了的问题,AI发现了——这不是AI比人聪明,而是AI+专家知识的新范式正在形成
生产级加密库的漏洞意味着全球大量依赖Cloudflare服务的应用面临潜在风险
技能架构(Skill Architecture)为AI安全审计提供了可复制的框架,企业可用于自身代码审查
AI严重性评级不可靠的问题提示:人类专家校准仍是不可替代的环节
顾问金句
AI发现AI发现不了的漏洞,这不是悖论,而是新范式的开始。建议企业探索将AI代码审计纳入SDLC流程,但必须建立'AI发现→人类验证→分级修复'的闭环,而非盲目信任AI评级。
AI审计密码学Cloudflare代码安全
趋势分析
过去48小时,云网安领域呈现三大趋势:安全基础设施自身成为攻击靶心(FortiSandbox、SharePoint、AD FS)、AI自主攻击从概念验证走向实战(JadePuffer)、凭证安全危机进入'亿吨级'时代(240亿明文密码)。企业的防御重心必须从'修补已知漏洞'升级为'持续监控异常行为',因为当攻击以机器速度执行时,人的响应速度就是最大的漏洞。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.