![]()
新闻速览
CNVD漏洞周报2026年第29期
供应链入侵占泄露事件 48%,网络安全行业亟需转向协同处置
CNVD发布上周关注度较高的产品安全漏洞
Microsoft 发布 MAI-Cyber-1-Flash 安全大模型,安全 AI 成本直降五成
勒索软件普及 EDR 销毁技术,2026 年 Q2 攻击手段全面升级
ShinyHunters 宣称供应链攻击入侵 EY,限期 7 月 31 日索要赎金否则泄露数据
美国牙科服务商 DentaQuest 遭勒索攻击,海量医保与儿童隐私数据外泄
新型多阶段恶意加载器 RenPy Loader 曝光,依托 EtherHiding 隐匿窃密链路
梵蒂冈官方祈祷应用 Click To Pray 存在越权访问漏洞,近 72 万用户数据可被批量爬取
生成式搜索冲击内容生态:媒体因流量暴跌计划封禁谷歌爬虫
特别关注
CNVD漏洞周报2026年第29期
国家信息安全漏洞共享平台(CNVD)发布2026年第29期漏洞周报。2026年7月20日至7月26日,CNVD共收录信息安全漏洞578个,其中高危漏洞335个、中危184个、低危59个,漏洞平均评分6.68。值得关注的是,本周收录漏洞中498个为0day漏洞,占比达86%,互联网已出现OFCMS SQL注入漏洞(CNVD-2026-28257)等零日漏洞利用代码。同期,CNVD接收涉及党政机关及企事业单位事件型漏洞6396个,较上周下降21.3%。
从漏洞类型看,WEB应用仍为主要受影响对象,共338个,占比最高,其次为应用程序116个、网络设备101个。涉及厂商包括友讯电子设备(上海)有限公司、Hikvision、Apache、Microsoft、IBM、用友网络等。
本周重要安全风险主要集中在Google、Microsoft、Apple和Apache产品。Google Chrome、Android存在内存错误引用、安全绕过等漏洞,可能导致任意代码执行、本地权限提升及UI欺骗;Microsoft.NET Framework、ASP.NET Core、Office、Excel存在拒绝服务、权限提升、远程代码执行及信息泄露漏洞;Apple Safari和macOS存在资源管理及访问控制缺陷,可导致任意代码执行或敏感数据访问;Apache ActiveMQ、IoTDB、Camel、HttpComponents Core存在授权绕过、路径遍历、任意文件写入、远程代码执行等高危风险。目前,上述产品多数已发布安全补丁。
国家信息安全漏洞共享平台
此外,OFCMS被披露存在SQL注入漏洞(CNVD-2026-28257),由于SystemParamController.java中的Query功能未正确校验用户输入,攻击者可构造恶意SQL语句执行未授权数据库操作。目前厂商尚未发布修复补丁,CNVD建议用户持续关注官方更新并及时采取安全防护措施。
https://www.cnvd.org.cn/webinfo/show/12606
CNVD发布上周关注度较高的产品安全漏洞
2026年7月20日至26日,国内外多款主流软硬件产品曝出高危安全漏洞,涵盖开发框架、浏览器、安防设备、网络设备等多类常用产品,存在权限提升、代码执行、数据泄露等多重风险。
境外产品方面,Microsoft ASP.NET Core(CNVD-2026-28484)存在权限提升漏洞,可被攻击者用于非法提权;Microsoft .NET Framework(CNVD-2026-28483)因输入验证缺陷,易触发拒绝服务攻击。Apple Safari两款漏洞(CNVD-2026-28252、28250)均源于内存管理错误,恶意网页可致浏览器崩溃。IBM watsonx.data intelligence(CNVD-2026-28620)存在跨站脚本漏洞,易被注入恶意代码。
境内产品漏洞集中于安防与网络设备。海康威视多款产品曝出风险,HikCentral Professional(CNVD-2026-28554)因访问控制缺陷,允许未授权用户获取管理员权限,其NVR/DVR设备、DS-2系列摄像机存在缓冲区溢出漏洞,可被恶意报文触发设备异常。此外,神州视翰多媒体综合业务显示系统(CNVD-2026-24385)存在SQL注入漏洞,易造成数据库敏感信息泄露;TP-Link Archer系列路由器存在命令注入漏洞,特制VPN配置文件可触发任意命令执行。
https://www.cnvd.org.cn/webinfo/show/12611
热点观察
生成式搜索冲击内容生态:媒体因流量暴跌计划封禁谷歌爬虫
2026 年 7 月 27 日消息,Google AI Overviews 功能大量蚕食媒体站点自然搜索流量,路透、USA Today、The Economist、Reddit 等内容平台集体抗议,部分机构正筹备版权诉讼。
该功能依托 Googlebot 抓取全网原创内容生成搜索页直达摘要,用户无需跳转原站即可获取信息,直接造成站点点击量大幅下滑。谷歌未将 AI 抓取爬虫与传统索引爬虫拆分,出版商陷入两难:拦截爬虫会同时失去常规搜索收录,放任抓取则持续流失流量。谷歌仅在英国小规模试点内容退出机制,全球其余地区无自主管控渠道。
2025 年 Reddit 与谷歌签订每年 6000 万美元内容授权协议,开放全站数据用于 AI 训练,但 AI Overviews 上线后论坛外链流量断崖式下跌,社区新用户获取渠道受阻,平台正在重新评估续约方案。
谷歌否认自身责任,称搜索仍可为全网带来海量点击,但行业数据证实流量下滑与 AI 摘要高度相关。多家媒体已准备发起版权侵权诉讼,指控谷歌未经许可二次加工原创内容、独占流量收益,破坏互联网内容商业生态。
业内提示,网站运营者现阶段缺少高效隔离方案,可关注区域监管出台爬虫拆分规则;内容创作者需布局原创独家素材、深度数据图表,降低 AI 摘要完整替代原文的可能性,对冲生成式搜索带来的流量损失。
https://securityonline.info/google-ai-overviews-traffic-decline/
供应链入侵占泄露事件 48%,网络安全行业亟需转向协同处置
Verizon 最新数据泄露调查报告显示,当前 48% 的数据安全泄露事件源头均为供应链第三方。二十余年里,企业持续投入资源搭建第三方风险管理体系,落地供应商安全评估、安全问卷、合规审查与持续监测工具,但防护成效未达预期,现行供应链安全治理模式存在根本性缺陷。
行业现存痛点并非风险可视能力不足,而是落地执行环节全线缺位。多数企业仅搭建风险识别工具,仅能产出漏洞告警、生成安全报告,缺少完整闭环机制:漏洞下发至供应商后,权责划分、整改资源、进度追踪、结果核验均无标准化流程,大量风险仅停留在 “发现” 阶段,无法完成修复闭环。
现有治理体系还存在重复建设、覆盖范围狭窄问题。各企业独立开展供应商测评、风险排查,重复劳动加重服务商负担;管控仅聚焦直接合作第三方,忽视云服务商、底层软件组件、分包商等多层级下游依赖,通用软件漏洞、身份服务商失陷等系统性风险难以提前预警。
供应链属于共享互联生态,风险具备传导性,单一企业独立管控无法抵御全域系统性威胁。网络安全领域已有威胁情报共享、行业信息共享中心等协同防御实践,供应链安全应借鉴同类模式。
供应链安全治理已历经评估、监测两代发展,第三代核心方向为协同执行。行业需搭建共享运营基础设施,统一风险流转、整改协同、事件联动机制,依靠全行业协同处置替代企业单独管控,才能遏制供应链泄露持续攀升的态势。
https://www.cybersecurity-insiders.com/48-of-breaches-now-originate-in-the-supply-chain-its-time-to-admit-the-industrys-approach-has-failed/
安全事件
ShinyHunters 宣称供应链攻击入侵 EY,限期 7 月 31 日索要赎金否则泄露数据
2026 年 7 月 27 日,勒索犯罪团伙 ShinyHunters 公开认领 Ernst & Young(EY)此前披露的数据泄露事件,宣称依靠供应链攻击窃取系统凭证实施入侵,并发布勒索通牒。
EY 于本月初对外披露安全事件,企业 IT 运维使用的第三方 IT 服务管理工单平台遭入侵,攻击者在 3 月 28 日至 4 月 12 日期间非法访问平台并批量下载工单文件,4 月 23 日企业监测到异常访问行为。工单内包含客户报税相关个人、财务敏感信息,但 EY 未披露涉事第三方平台名称、泄露信息明细与受影响人员规模。
ShinyHunters 将 EY 列入其数据泄露暗网站点,要求企业在 2026 年 7 月 31 日前主动接洽谈判,逾期将完整外泄窃取数据并发动配套网络攻击。团伙透露,通过供应链漏洞获取凭证后,横向渗透入侵 EY 的 Jira、GitHub、Azure 多套业务环境,声称泄露范围超出 EY 官方披露内容,目前该说法暂无法独立核验,EY 也未确认团伙身份。
事件发生后,EY 已切断非法访问通道、加固系统并上报执法机构,为受波及客户提供 24 个月 Experian 身份监测与修复服务。此次攻击再次印证供应链第三方平台是企业数据泄露高危入口,外部服务商权限管控、凭证防护存在显著安全短板。
https://www.bleepingcomputer.com/news/security/ernst-and-young-data-breach-claimed-by-shinyhunters-extortion-gang/
美国牙科服务商 DentaQuest 遭勒索攻击,海量医保与儿童隐私数据外泄
2026 年 7 月 27 日,美国头部牙科福利管理机构 DentaQuest 披露大规模数据泄露事件,受影响人数超 2340 万,勒索团伙 ShinyHunters 认领本次攻击。
DentaQuest 隶属于 Sun Life U.S. Dental,覆盖全美 50 州,主营医疗补助、儿童医保牙科福利业务。攻击者在 2026 年 5 月 17 日至 5 月 20 日非法入侵企业内网,平台于 5 月 20 日发现异常后立即切断入侵通道、上报执法机构,并聘请第三方安全厂商 Kroll 全面排查泄露范围。
外泄数据包含用户姓名、住址、社保号、Medicaid/Medicare 医保编号,以及牙科诊疗记录、诊断方案、账单等健康隐私信息,覆盖最早至 2009 年的海量档案。暗网流出 234GB 数据包,其中包含 260 万条独立邮箱、170 余万条社保号,大量信息归属得克萨斯州儿童。
团伙称谈判赎金失败后将完整数据上传暗网泄露站点,第三方平台 Have I Been Pwned 已核验部分泄露样本。此前 HIPAA Journal 预估受害人数为 1500 万,实际受影响规模远超该数值。
企业为全部涉事用户提供 24 个月免费信用监控、反诈及身份修复服务。本次事件暴露医疗福利机构存储海量高敏感个人数据,极易成为勒索团伙重点目标,医疗行业需强化内网边界防护与敏感数据分级管控。
https://securityaffairs.com/196100/data-breach/dentaquest-disclosed-a-data-breach-that-impacted-23-million-individuals.html
梵蒂冈官方祈祷应用 Click To Pray 存在越权访问漏洞,近 72 万用户数据可被批量爬取
2026 年 7 月 27 日安全消息,梵蒂冈官方全球祈祷应用 Click To Pray 曝出不安全直接对象引用(IDOR)高危漏洞,可被攻击者批量获取平台全部用户隐私数据,平台累计注册用户达 719517 人。
该漏洞由安全研究员 BobDaHacker 发现,其于当年 1 月 3 日向厂商提交漏洞报告,但长达六个月未收到任何修复反馈。Click To Pray 覆盖 iOS、Android 与网页端,支持 7 种语言,用于用户协同为教皇发起祈祷。
漏洞根源为服务端未校验访问权限:平台为每位用户分配连续五位数数字 ID,攻击者仅需替换请求内 ID 值,即可无限制遍历全部账号,获取姓名、邮箱、国籍、出生日期、账号注销状态等完整信息。无访问频次限制机制,黑产可一键爬取全库数据。
应用还存在注册逻辑缺陷,接口会返回账号核验密钥,攻击者可冒用他人邮箱提前完成注册验证;配套验证邮件缺少域名身份校验,钓鱼仿冒邮件极易骗取老年用户信任,攻击者可利用泄露信息伪造梵蒂冈官方钓鱼信函实施诈骗。
安全建议:企业开发需做好接口访问鉴权,禁止使用连续自增数字 ID;针对用户隐私接口增加访问频率限制;邮件系统配置域名认证防伪造;第三方安全漏洞报送需建立快速响应修复流程。
https://www.securitylab.ru/news/575340.php
安全攻防
新型多阶段恶意加载器 RenPy Loader 曝光,依托 EtherHiding 隐匿窃密链路
Malwarebytes Labs 披露新型恶意传播活动,攻击者依托 RenPy Loader(又称 RenEngine Loader),以盗版游戏、模组、破解软件为诱饵,通过多级链路投放 Amatera Stealer 窃密程序,该威胁归属恶意软件即服务(MaaS)体系,无明确攻击组织溯源。
攻击投放渠道包含仿冒下载站点、itch.io 虚假页面、MEGA 与 Google Drive 等文件分享平台,恶意压缩包内藏 Setup.exe 程序。用户启动安装时,界面展示正常游戏加载窗口,后台同步执行恶意代码。
攻击链路分多层隐匿执行:其一滥用正规视觉小说引擎 Ren’Py 内嵌恶意 Python 脚本;加载器先执行沙箱检测规避安全分析,再解密内置压缩包,调用系统开发工具 MSBuild 执行恶意工程文件,借助可信程序掩护载荷运行。
后续.NET 下载器采用 EtherHiding 区块链隐匿 C2 通信,将服务器地址存储在公链中,通过链上查询拉取后续组件,大幅提升溯源与关停难度。最终释放的 Amatera Stealer 可窃取浏览器密码、加密钱包、通讯应用数据与会话凭证,攻击者可利用被盗账号横向渗透各类线上服务。
防护层面,需规避非官方渠道破解资源;监控临时目录下异常 MSBuild 进程、无合理业务访问区块链 RPC 接口的程序;拦截安装时移除网际标记(Mark-of-the-Web)、后台静默启动控制台的行为,终端需启用完整行为检测防护。
https://securityonline.info/renpy-loader-amatera-stealer/
产业动态
勒索软件普及 EDR 销毁技术,2026 年 Q2 攻击手段全面升级
Halcyon 发布《2026 年 Q2 勒索软件演化报告》指出,EDR-kill(终端检测与响应工具销毁)已从小众攻击手段,变为主流勒索团伙的标准攻击流程,攻击者会在加密文件前关停企业 EDR、杀毒软件,大幅压缩安全团队检测处置窗口。
新兴团伙 The Gentlemen 通过逆向 Babuk、Qilin、LockBit 5.0 等样本,整合最优加密、代码混淆、EDR 规避技术,攻击体量快速攀升,6 月攻击次数一度超越老牌团伙 Qilin。
2026 年二季度公开可追溯勒索攻击共 1988 起,覆盖 101 个国家 89 个活跃团伙,环比攻击总量下降 5.7%,但攻击自动化、隐蔽性显著提升。头部团伙依次为 Qilin、The Gentlemen、DragonForce、Akira、LockBit 5.0,另有 KryBit、Payload 等新团伙涌现。
制造业是头号攻击目标,占比 19.8%,建筑业、商业服务紧随其后。攻击者高频利用 Citrix NetScaler ADC、SonicWall SSL VPN、FortiOS 等边缘设备高危漏洞入侵,DragonForce、Akira 可在一小时内完成入侵至勒索部署全流程。
报告显示 AI 已深度落地勒索攻击全链路:攻击者投放伪装成 AI 办公工具的 EvilAI 恶意程序获取初始权限,依靠大模型辅助谈判,首款自主执行入侵流程的智能勒索软件已出现。
同时,伊朗关联黑客将间谍活动伪装成勒索攻击,勒索软件逐步服务地缘情报目标。Halcyon 提示,传统防护工具易被 EDR-kill 手段失效,企业需转向网络韧性建设,不能再依赖传统安全设备争取应急处置时间。
https://www.infosecurity-magazine.com/news/ransomware-q2-2026-edr-kill/
新品发布
Microsoft 发布 MAI-Cyber-1-Flash 安全大模型,安全 AI 成本直降五成
2026 年 7 月 27 日,Microsoft 推出首款网络安全专用 AI 模型 MAI-Cyber-1-Flash,该模型内置于多智能体漏洞识别修复平台 MDASH,主打低成本、高精准代码漏洞检测能力。
该模型完成 AI 红队对抗测试与第三方安全评估,针对大型复杂代码库的高危漏洞识别做专项优化,可与 MDASH 内多智能体协同工作。平台配套企业级管控能力,包含角色权限、租户隔离、全链路加密、操作审计、离线隔离沙箱等安全机制。
在 CyberGym 代码漏洞评测基准中,MAI-Cyber-1-Flash 综合成功率达 95.95%,大幅超越 Mythos、Gemini、GPT 系列竞品,较第二名 Mythos 高出 12 个百分点。Microsoft CEO Satya Nadella 表示,搭配 MDASH 使用时,这套安全 AI 综合使用成本仅为行业主流模型的 50%。
Microsoft 同步发布基于 MDASH 打造的智能防御系统 Project Perception,该系统聚合各类安全日志、业务上下文与专用 AI 智能体,可持续自主学习,以机器速度完成风险研判、优先级排序与自动化处置,全程保留人工管控权限,优化安全运营工作流。Project Perception 将于 2026 年 8 月 3 日开启公开预览,后续将持续新增细分安全智能体模块。
厂商表示,当前攻击者已借助 AI 快速批量挖掘代码漏洞,传统定期扫描、滞后补丁的安全模式已失效,专用安全 AI 是加固软件供应链、对抗 AI 驱动攻击的核心手段。
https://www.helpnetsecurity.com/2026/07/27/microsoft-mai-cyber-1-flash-ai-model/
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.