网易首页 > 网易号 > 正文 申请入驻

CNVD发布上周漏洞周报:上周新增漏洞 2613 个数量大幅反弹;Google将CodeMender推向企业,AI实现漏洞验证与自动修复| 牛览

0
分享至


新闻速览

  • CNVD发布上周漏洞周报:上周新增漏洞 2613 个数量大幅反弹

  • 美国政府问责局:美国七成网络安全法规存在重叠,企业合规负担加剧

  • 氛围编码应用充斥可利用安全漏洞

  • AI推理成本成企业新负担,七大优化策略助力降本增效

  • Google将CodeMender推向企业,AI实现漏洞验证与自动修复

  • 新型 Rust 勒索软件 Spirals 曝光:24 小时攻陷南亚 IT 企业内网

  • Android AI代理曝架构级漏洞,隐形文本即可劫持智能助手

  • GitHub 下调公开漏洞赏金,高额奖励转向邀请制 VIP 计划

  • 智能体AI成云运营新关键角色

  • 北美 Microsoft 365 大规模服务中断,Teams、SharePoint 等多业务链路故障

特别关注

CNVD发布上周漏洞周报:上周新增漏洞 2613 个数量大幅反弹

国家信息安全漏洞库(CNNVD)发布第 29 期信息安全漏洞周报,统计周期为 7 月 13 日至 19 日,本周新增公开安全漏洞 2613 个,较前一周 1486 个大幅回升。

厂商维度,微软新增漏洞 593 个占比 22.69% 位居首位,Linux 基金会、WordPress 基金会分列二三位;国内厂商累计上报漏洞 75 个,华为漏洞数量最多,整体修复率 62.67%。漏洞类型以缓冲区错误占比 12.94% 最高,授权问题、资源管理错误紧随其后。

危害分级方面,本周超危漏洞 271 个、高危 1194 个,两类高危级漏洞合计占比超五成;全量漏洞整体修复率 86.45%,漏洞危险等级越高修复率越高,超危漏洞修复率达 91.14%。

本期披露多类重点漏洞,含 Adobe Coldfusion 授权绕过、Apache FineractSQL 注入、Chrome 沙箱逃逸等通用产品漏洞;同时新增 3 起 AI 相关高危 / 超危漏洞,覆盖 Microsoft Copilot 命令注入、Ollama 拒绝服务、OpenClaw 权限绕过,均已发布官方补丁。

本周平台推送漏洞 4638 个,360 漏洞云贡献最多;行业机构、个人累计报送漏洞 736 条,CNNVD 共收录行业漏洞通报 108 份,提醒各单位及时更新补丁完成漏洞修复。

https://www.cnnvd.org.cn/group1/M00/02/D0/rBBls2pgbN6Aazi_AAUD0QwuVEw374.pdf

热点观察

美国政府问责局:美国七成网络安全法规存在重叠,企业合规负担加剧

2026 年 7 月 23 日,美国政府问责局(GAO)发布专项报告,直指联邦网络安全法规存在大规模重复、冲突问题,大幅加重关键基础设施企业的合规成本。

GAO 核查 37 家联邦机构出台、覆盖九大基础设施领域的 117 项网络安全规则,其中 80 项存在同类上报要求,占比约 70%,累计拆分出 125 项重复合规条款。上报类型分为三类:27 家机构出台 48 项事件上报要求、26 家机构出台 52 项安全方案报备要求、15 家机构出台 25 项第三方审计报送要求。

金融行业受监管重叠冲击最严重,企业需同时遵守财政部、联邦贸易委员会等机构发布的 15 项规则;联邦承包商、交通行业企业也存在重复提交相同安全材料、多次开展标准不一审计的情况。

当前 CISA 正在落地《关键基础设施网络事件报告法案》(CIRCIA)配套细则,GAO 预警,若监管规则不统一,该法案会进一步放大重复上报问题,不同法规对事件上报时限、报送内容的要求还会形成合规冲突。

历届政府均承诺统筹简化监管框架,但协调工作已陷入停滞:跨机构监管论坛自 2024 年末停摆,国土安全部未落实事件报告委员会优化方案。GAO 将持续收集基础设施企业反馈,并计划于今年秋季发布行业视角补充报告,同时敦促国家网络总监办公室推进法规统一工作。

https://www.cybersecuritydive.com/news/cybersecurity-regulations-overlap-harmonization-gao/826012/

氛围编码应用充斥可利用安全漏洞

国际安全媒体 SecurityWeek 于 2026 年 7 月 22 日发布研究报告,针对当下流行的 Vibe Coding(自然语言提示生成完整应用)模式开展安全检测,共检出 434 个可直接利用的安全漏洞,揭示 AI 快速开发模式存在系统性安全缺陷。

本次检测覆盖 Lovable、Replit、Netlify 等主流低代码 AI 开发平台上线应用,公开网络中可访问的 Vibe Coding 程序总量达 38 万个,其中约 5000 款程序存在明文敏感数据泄露问题。漏洞集中三类:一是权限校验缺失,AI 生成代码常遗漏授权、行级安全(RLS)配置,攻击者可通过 IDOR 越权读取全部业务数据;二是敏感凭证硬编码,代码内暴露 OpenAI API 密钥、支付令牌、用户隐私信息;三是拒绝服务风险,输入校验逻辑不完善易触发服务瘫痪。

行业数据显示,2026 年一季度 91.5% 的 Vibe Coding 应用至少存在一处可溯源至 AI 生成逻辑的高危漏洞,45% 代码无法通过 OWASP Top 10 安全检测。漏洞根源在于开发者直接上线 AI 输出代码,未开展人工审计,大模型安全知识缺失、生成逻辑存在幻觉问题。

报告建议开发者上线前完成代码安全审计,补充完善访问控制策略,密钥统一存入环境变量,同步部署 SAST 工具专项扫描 AI 生成代码,降低批量上线带来的安全暴露风险。

https://www.securityweek.com/vibe-coded-apps-riddled-with-exploitable-security-flaws/

AI推理成本成企业新负担,七大优化策略助力降本增效

TechTarget 发布企业 AI 推理成本优化专业指南,指出随着 AI 规模化落地,推理支出已取代训练,成为企业 AI 项目长期预算核心负担,文章梳理成本构成、落地痛点与七大标准化优化方案。

推理成本以 Token 为核心计费单位,不同档位模型价差显著:轻量模型每百万 Token 0.14 至 1 美元,中端模型 2 至 15 美元,高端复杂模型达 20 至 75 美元。成本主要受模型复杂度、Token 用量、GPU 基础设施、流量波动四大因素影响,企业普遍存在 Token 冗余、GPU 利用率不足、资源过度分配、成本归属不清四大管理难题。

文章提出七大可落地优化手段:一是上下文压缩,精简提示词可削减 50%-70% 输入 Token;二是语义路由,按任务复杂度分发至对应模型,最高可减半推理成本;三是常用提示词缓存,减少重复计算开销;四是批量异步处理,离线任务利用批量折扣降低单价;五是量化压缩,降低模型精度以缩减显存占用;六是部署 Nvidia Triton、TensorRT 等专用推理运行时,提升吞吐;七是精细化基础设施调度,以队列长度、批量规模为指标弹性扩缩容,小型模型 GPU 利用率需达到 50% 以上,复杂模型不低于 80%。

文章建议企业引入 FinOps 体系,建立算力、Token 用量的精细化成本指标,分层管控 AI 流量,避免粗放部署带来的预算失控。

https://www.techtarget.com/searchenterpriseai/tip/AI-inference-cost-optimization-An-enterprise-guide

智能体AI成云运营新关键角色

2026 年 7 月 22 日,Unisys 发布《AI & Cloud Insights Report》,报告指出 agentic AI(智能体 AI)正成为企业云环境运维的核心工具,用于自动化运维、业务决策与应用管理,超半数企业计划明年加大相关投入。

当前行业整体处于测试或早期部署阶段,仅约四分之一企业已跨业务规模化落地,应用集中在员工效能提升与云资源管理。企业落地核心难点集中五大维度,业务负责人顾虑普遍高于 IT 团队:AI 系统合规监管不确定性(70%)、数据与 AI 负载位置可视性缺失(69%)、云身份访问管控缺陷(68%)、头部云厂商集中化风险(63%)、SaaS 嵌入式工作流依赖(60%)。

行业对 AI 偏见、幻觉、岗位替代的担忧持续下降,关注点转向负载管控、权限治理与部署规范。九成企业依托自动化工具优化混合云架构,但技术人才缺口、数据整合难题仍是核心 IT 痛点。企业正加速布局公有云、私有云,数据合规敏感行业同步落地边缘、主权云。

智能体 AI 可自主访问企业数据与业务流程,大幅提升身份权限、负载可视性管控需求。近半数受访企业去年遭遇网络安全事件,普遍采用 MDR、特权访问管理、持续风险暴露管理等防护方案。数据主权法规直接约束 AI 负载部署区域,安全与治理规则已前置纳入 AI 项目规划。

报告认为,企业落地成败不在于技术本身,而在于标准化治理体系;完善管控边界既能规避风险,也是智能体 AI 全业务普及的基础。

https://www.helpnetsecurity.com/2026/07/22/agentic-ai-cloud-operations-report/

安全事件

新型 Rust 勒索软件 Spirals 曝光:24 小时攻陷南亚 IT 企业内网

2026 年 7 月 16 日,Symantec 威胁猎手团队披露一款全新 Rust 编写勒索软件 Spirals,未知攻击团伙利用该恶意程序入侵南亚一家 IT 服务商,从初次入侵到全网文件加密全程不足 24 小时,具备极强扩散风险。

攻击者以公网暴露的 IIS 服务器为入口,上传ASP.NET网页后门获取远程命令执行权限。仅 3 小时交互操作内,团伙完成 UAC 权限绕过、新建持久化本地账号、开启 RDP 远程桌面,并导出 SAM 注册表与 LSASS 内存窃取全部域凭证。

攻击者依托 WMI 快速横向渗透十余台终端,次日通过 PsExec 以系统权限推送 Base64 编码 PowerShell 载荷。该程序自动关闭 Windows Defender,终止 23 项备份、数据库与虚拟化服务,清除数据恢复屏障。

Spirals 伪装成系统工具 bitsadmin.exe 运行,采用每份文件独立 AES-128 密钥加密,密钥由攻击者 ECDH P-256 公钥加密保护;超 5MB 文件采用分段间歇加密提升运行速度。团伙搭建反向 SOCKS、伪装成 chrome.exe 的 Chisel、Cloudflare 隧道三重隐蔽通信通道,同步窃取企业核心数据。

攻击采用典型双重勒索模式,在 C 盘生成 RECOVERY_SECTION.log 勒索信,要求受害者通过 Tor 暗网站点协商赎金,逾期 6 天将公开泄露窃取数据。

安全防护建议:加固公网 IIS 服务器并持续查杀网页后门;监控批量关闭防护、终止备份服务、批量 PsExec 横向传输等异常行为;针对 SAM、LSASS 凭证导出、隧道工具部署等行为建立告警规则。

https://securityonline.info/spirals-ransomware/

北美 Microsoft 365 大规模服务中断,Teams、SharePoint 等多业务链路故障

2026 年 7 月 23 日北美东部时间 10:44,Microsoft 365 发生区域性大规模服务中断,故障仅影响经由特定网络路径访问的北美用户,多类核心企业协作工具同步出现性能降级、访问失败问题。

故障监测平台 Downdetector 在当日 11:11 统计到 2403 条故障反馈,远高于日常 29 条的基准值;其中 SharePoint Online 投诉占比 78%,Excel 占 11%,Microsoft 365 Admin Center 占 6%。微软官方确认事件编号 MO1437424,运维人员可在管理中心查看完整处置进度。

本次受影响服务及典型故障现象如下:OneDrive 访问间歇性中断;SharePoint Online 弹出 “Something went wrong” 报错;Microsoft Teams 聊天功能异常、图片无法加载;管理中心加载缓慢或完全打不开;Power Automate 流程加载失败;Copilot Chat 查询、响应存在延迟或直接失败;Microsoft Loop 页面无法打开。

微软已对受影响基础设施实施流量重路由,初步监测数据显示部分用户实现服务局部恢复,同时团队持续扩容流量调度方案,并评估其他缓解手段。官方承诺于当日 14:00(ET)推送新一轮处置更新,目前故障仍在处置中。

https://www.bleepingcomputer.com/news/microsoft/microsoft-365-outage-affects-teams-sharepoint-and-other-services/

安全攻防

Android AI代理曝架构级漏洞,隐形文本即可劫持智能助手

研究人员近日披露,多款Android AI代理存在架构级安全缺陷,攻击者仅需在设备中植入普通恶意应用,即可利用AI代理的屏幕感知和数据传输机制,诱导其执行恶意指令、窃取敏感数据,甚至进一步攻击与手机连接的计算机。受影响项目包括AppAgent、Mobile-Agent v3、Open-AutoGLM、AppAgentX和MobA等五款主流开源AI代理。

研究指出,这类AI代理普遍采用“屏幕截图+Large Language Model决策+自动执行操作”的工作模式,而这一架构引入了新的攻击面。第一类攻击利用AI模型能够识别人眼几乎不可见的内容,攻击者可在屏幕叠加透明度仅2%至5%的隐藏文本,或将恶意指令放置在屏幕圆角、刘海等用户无法察觉的位置,诱导AI代理执行指定操作。

第二类攻击针对截图和通信链路。研究发现,部分AI代理会将截图保存为临时文件,恶意应用可在AI读取前篡改截图内容;同时,还可利用Android标准机制窃取密码、验证码等敏感信息,部分攻击甚至无需任何系统权限。

研究团队进一步演示了组合攻击:攻击者先利用隐藏指令误导AI代理,再篡改截图,最终诱导代理向连接的PC发送恶意命令,在目标程序处理不当时可实现任意命令执行。测试结果显示,五款AI代理均至少受到7类攻击中的6类影响,说明问题源于AI代理对屏幕内容和数据通道的过度信任,而非个别实现缺陷。研究人员建议采用安全通信机制、避免使用临时截图文件,并增加界面真实性验证,以降低相关风险。

https://www.securitylab.ru/news/575160.php

产业动态

GitHub 下调公开漏洞赏金,高额奖励转向邀请制 VIP 计划

2026 年 7 月 22 日消息,GitHub 宣布自 7 月 27 日起全面下调公开漏洞赏金档位,各严重等级奖金至少减半,高额奖励仅面向专属邀请制 VIP 研究者,以此过滤 AI 生成的低质量报告,提升漏洞处置效率。

公开项目统一改为固定奖金:低危 250 美元、中危 2000 美元、高危 5000 美元、严重漏洞 10000 美元,对比原区间下限降幅达 50% 至 59%;此前严重漏洞奖金区间为 20000 至 30000 美元以上。专属 VIP 计划奖金大幅上浮,严重漏洞可获 30000 美元及更高酬劳。

研究者满足提交 1 个严重、2 个高危、4 个中危或 7 个低危漏洞可申请 VIP 准入,但达标不代表必然受邀。同时平台限制新人仅可提交 4 份初审报告,抬高入门门槛。

此次调整与 AI 漏洞检测工具普及直接相关,Google 同期推出 Gemini3.5 Flash Cyber 专用安全模型,可自动挖掘、生成漏洞利用代码,大幅增加无效报告数量。开源项目 curl 曾因 AI 垃圾报告泛滥取消现金赏金,重启后提交量翻倍,仅 15% 左右为有效漏洞。

GitHub 表示政策核心导向 “重质不重量”,固定奖金减少审核成本,VIP 研究者可对接安全研发团队、获得更快响应。平台允许研究者使用 AI 辅助挖掘,但需人工完成漏洞复现与验证。

业内认为该政策可减少审核噪音,但会抬高新人入行门槛,同时优质、具备完整业务攻击链的深度漏洞研究将成为赏金收益核心。

https://thehackernews.com/2026/07/github-cuts-public-bug-bounty-payouts.html

新品发布

Google将CodeMender推向企业,AI实现漏洞验证与自动修复

Google宣布将CodeMender升级为面向企业的全托管AI代码安全代理,并以预览版形式向Gemini Enterprise Agent Platform和AI Threat Defense用户开放,帮助企业自动发现、验证并修复软件漏洞。该产品由Google DeepMind于2025年推出,现已从研究项目演进为企业级安全工具。

与传统静态代码分析不同,CodeMender能够在客户管理的沙箱环境中自动构建并运行Proof-of-Concept(PoC)攻击,验证漏洞是否真实可利用,再生成经过测试的补丁,并以代码差异(code diff)形式提交开发团队审核。同时,系统引入LLM-as-a-Judge机制,对修复结果进行二次评估,确保补丁符合企业安全策略且不会破坏业务逻辑。

CodeMender采用多模型架构,支持Gemini3.5Flash、Gemini3.1Pro和Gemini3Flash,开发者可根据成本、响应速度和扫描深度灵活选择模型,Google表示未来还将支持第三方前沿模型。产品可通过CLI、VS Code及Antigravity桌面应用集成到开发流程,目前支持C、C++、Go、Java、Python、Ruby、Rust、TypeScript/JavaScript等主流语言,以及Django、Flask、React、Spring Boot、Express等常用框架。

在安全能力方面,CodeMender支持通过Virtual Private Cloud进行安全流量路由,并提供数据隔离、加密及源代码零保留(Zero Retention)机制。此外,专为漏洞发现与修复优化的Gemini3.5Flash Cyber目前仅向政府机构和可信合作伙伴开放试点,以降低双重用途(dual-use)技术带来的潜在风险。Google还计划后续加入Wiz联动修复、审计日志、身份管理和数据驻留等企业治理能力。

https://www.infosecurity-magazine.com/news/google-codemender-available-ai/

合作电话:18610811242

合作微信:aqniu001

联系邮箱:bd@aqniu.com


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
媒体人:广东今夏很多决定都是少主陈浩峰部署朱芳雨请辞明智之举

媒体人:广东今夏很多决定都是少主陈浩峰部署朱芳雨请辞明智之举

狼叔评论
2026-07-24 13:21:30
开了这盏小蓝灯,“我就成了马路鄙视链最底端”

开了这盏小蓝灯,“我就成了马路鄙视链最底端”

新周刊
2026-07-24 16:01:16
飞天茅台:官方价贴脸批价,渠道涨一跌三回落

飞天茅台:官方价贴脸批价,渠道涨一跌三回落

新浪财经
2026-07-24 21:46:49
恩德里克与妻子将迎来男婴,取名肯德里克

恩德里克与妻子将迎来男婴,取名肯德里克

懂球帝
2026-07-24 08:36:18
高速限速改成150km/h,普通人出行会面临哪些现实变化

高速限速改成150km/h,普通人出行会面临哪些现实变化

沙雕小琳琳
2026-07-22 12:04:16
正式官宣!前国安锋线快马加盟中甲球队,曾留洋英超,去年踢蒙超

正式官宣!前国安锋线快马加盟中甲球队,曾留洋英超,去年踢蒙超

体坛鉴春秋
2026-07-24 15:03:14
没有证据?那就发明证据!从中国第一“女福尔摩斯”到冤案制造者

没有证据?那就发明证据!从中国第一“女福尔摩斯”到冤案制造者

许三岁
2026-06-24 11:06:59
养出这样的孩子,真是父母的悲哀啊!

养出这样的孩子,真是父母的悲哀啊!

张晓磊
2026-07-22 13:22:13
谁干的?!沪上公交站“神秘缩水”,市民直呼“太危险”!调查后,记者都懵了

谁干的?!沪上公交站“神秘缩水”,市民直呼“太危险”!调查后,记者都懵了

上观新闻
2026-07-24 14:29:05
刚开播被骂上热搜,张凌赫新剧《这一秒过火》致歉

刚开播被骂上热搜,张凌赫新剧《这一秒过火》致歉

天津族
2026-07-24 18:42:09
打虎!方星海被查

打虎!方星海被查

新京报
2026-07-24 20:31:08
他凭一人之力就让全县32万人吃不上网购的榴莲、车厘子

他凭一人之力就让全县32万人吃不上网购的榴莲、车厘子

法律学堂
2026-07-24 01:34:31
记者:前田大然今日抵达伊普斯维奇,明天接受俱乐部体检

记者:前田大然今日抵达伊普斯维奇,明天接受俱乐部体检

懂球帝
2026-07-24 10:34:21
乒超不愧是爆冷的温床,又一冷门诞生,世界冠军不敌18岁小将,能理解王楚钦了

乒超不愧是爆冷的温床,又一冷门诞生,世界冠军不敌18岁小将,能理解王楚钦了

球盲百小易
2026-07-24 14:30:12
成语“司空见惯”里的司空是谁?他又见惯了什么?看完你就知道了

成语“司空见惯”里的司空是谁?他又见惯了什么?看完你就知道了

芊芊子吟
2026-07-24 11:10:21
人被抓走?美军惊慌失措,伊朗特种兵越境开打,枪决8名叛军司令

人被抓走?美军惊慌失措,伊朗特种兵越境开打,枪决8名叛军司令

今墨缘
2026-07-22 09:38:11
顶流大降薪:过气女星,抄底翻红

顶流大降薪:过气女星,抄底翻红

最人物
2026-07-24 15:26:30
谢贤走了,谢霆锋第一个电话打给了张柏芝,13年关系终于藏不住了

谢贤走了,谢霆锋第一个电话打给了张柏芝,13年关系终于藏不住了

手工制作阿歼
2026-07-23 17:35:16
7万亿!江苏“称王”,只差临门一脚

7万亿!江苏“称王”,只差临门一脚

苏商会
2026-07-24 18:24:14
重大资产重组,301234,连续3个“20cm”涨停!9股一周“吸金”超10亿元

重大资产重组,301234,连续3个“20cm”涨停!9股一周“吸金”超10亿元

数据宝
2026-07-24 19:48:32
2026-07-24 22:23:00
安全牛 incentive-icons
安全牛
信息安全新媒体
4701文章数 5976关注度
往期回顾 全部

科技要闻

中国等了90年,王虹邓煜同时摘下菲尔兹奖

头条要闻

浙江一幼儿园女生走光照片被选入毕业相册 家长发声

头条要闻

浙江一幼儿园女生走光照片被选入毕业相册 家长发声

体育要闻

小布泽:越看越不像他爸爸

娱乐要闻

张凌赫公主抱王楚然,比工业糖精好嗑

财经要闻

长鑫科技会成为下一个“中石油”吗?

汽车要闻

吉利的方盒子:来晚了,但打磨得刚好

态度原创

手机
亲子
旅游
本地
公开课

手机要闻

格科微:高像素图像传感器产品获国际手机品牌订单

亲子要闻

人生最烂的牌不是贫穷也不是欠债!

旅游要闻

“泉甲天下”话济南

本地新闻

跟着影视去旅行:西游篇

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版