网易首页 > 网易号 > 正文 申请入驻

Fnet 云网安 260731

0
分享至


NSOC(网络·安全·云一体化运营中心)——7×24主动监控与专家值守,网络可用性99.99%,安全事件100%闭环,云资源一站式管理

今日热点 Top 5

S1S级

Microsoft Exchange OWA CVE-2026-42897被俄罗斯Laundry Bear组织积极利用 部署OWAReaper持久后门

在野利用俄罗斯APTOWA后门

俄罗斯国家级APT组织Laundry Bear(刬名Void Blizzard/TA488)正在积极利用Microsoft Outlook Web Access的XSS漏洞CVE-2026-42897(CVSS 8.1)发起攻击。攻击者仅需受害者打开一封特制电子邮件即可触发漏洞,无需点击任何链接或附件。邮件打开后自动部署OWAReaper后门,该后门能在密码重置和设备重装系统后仍然保持访问权限,通过服务器端邮箱权限和离线缓存中的隐藏iframe实现持久化。目标涵盖美国和欧洲政府、电信、金融、酒店和航空航天部门。

为什么重要

  • “半点击”攻击技术从Zimbra迁移到Outlook,意味着传统的点击安全意识培训完全失效——仅打开邮件即可触发攻击

  • OWAReaper能在密码重置后仍然保持访问,导致传统的“账号被劫就重置密码”的应急响应手段完全失效

  • 攻击者通过服务器端Default用户权限升级,可读取组织内任何人的邮箱,导致单点突破变成全局清透

  • 俄语文化邮件投递使得攻击成本极低,可规模扩散至全组织范围

顾问金句

邮件容器从消息传递工具变成了持久占领阵地——这不是漏洞修补的问题,而是信任边界的结构性重建问题。建议企业将OWA管理接口纳入零信任网络边界,对邮件容器实施粒度化访问控制与持续态监控。

CIO价值 10IT价值 8风险价值 10传播价值 9

S2S级

Cisco Secure FMC CVE-2026-20316静态凭证零日在野利用 CISA KEV 8月1日截止

在野利用CISA KEV防火墙管理静态凭证

Cisco确认其Secure Firewall Management Center(FMC)软件存在静态凭证漏洞CVE-2026-20316,已被攻击者积极利用。该漏洞源于软件内置的低权限账户,其凭证在所有受影响安装中相同。攻击者无需认证即可登录并读取敏感配置数据,该账户可与其他FMC漏洞链式提权。CISA已于7月29日将其列入KEV目录,联邦机构修补截止日为8月1日。这是2026年第三个被主动利用的FMC漏洞。

为什么重要

  • 防火墙管理平台是安全架构的“控制中心”,其被攻雷意味着整个防火墙策略可被篡改

  • 静态凭证问题在安全产品中反复出现(Fortinet、SolarWinds、Zyxel、现在Cisco),说明安全厂商的质量控制存在系统性缺陷

  • 低CVSS分(5.3)具有诡诈性——Cisco自身评级为High,因为可与其他漏洞链式提权,企业不能仅看CVSS分来判断优先级

  • 联邦KEV截止日8月1日,企业修补窗口仅剩1天,需紧急行动

顾问金句

安全产品自身成为攻击入口,这不是偶发事件而是行业性结构问题。建议企业将防火墙管理接口纳入零信任网络边界,实施粒度化访问控制。

CIO价值 9IT价值 9风险价值 9传播价值 7

A3A级

VMware vCenter三重严重漏洞 CVE-2026-59309/59310 + ESX虚拟机逃逃

虚拟化基础设施vCenter认证绕过虚拟机逃逃

Broadcom于7月29日发布安全公告VMSA-2026-0006,修复了VMware虚拟化栈中的三个严重漏洞:中心纹理服务认证绕过(CVE-2026-59309, CVSS 9.8)、Syslog服务目录遍历RCE(CVE-2026-59310, CVSS 9.8)、以及ESX VMXNET3虚拟机逃逃(CVE-2026-47876, CVSS 9.3)。前两个漏洞均可被未认证攻击者远程利用,vCenter作为vSphere环境的中央控制平台,一旦被攻破将影响整个数据中心虚拟化环境。目前无在野利用记录,但无临时解决方案。

为什么重要

  • 中心纹理服务认证绕过意味着攻击者可绕过身份验证获取vCenter完全控制权

  • ESX VMXNET3虚拟机逃逃打破了多租户环境的隔离边界,与vCenter漏洞链式可实现全局控制

  • 虚拟化基础设施是企业云迁移和混合云架构的核心组件,漏洞影响范围跨越多个业务系统

  • 两个9.8分漏洞均无临时解决方案,升级是唯一手段,调度空口紧迫

顾问金句

虚拟化控制平台的认证绕过与虚拟机逃逃同时披露,说明基础设施隔离模型正在面临结构性重定义。建议企业将vCenter管理接口纳入零信任网络边界,实施粒度化访问控制。

CIO价值 9IT价值 10风险价值 9传播价值 6

A4A级

Ruby on Rails Active Storage CVE-2026-66066 未认证文件读取可链式RCE PoC已公开

未认证RCERailsPoC公开依赖第三方库

Ruby on Rails发布了Active Storage组件的严重漏洞修复,CVE-2026-66066(CVSS 9.5)。未认证攻击者可通过构造特制图片上传,利用libvips未禁用的加载器读取服务器上的任意文件,包括/proc/self/environ中的环境变量和密钥。一旦获取secret_key_base,攻击者可伪造签名cookie和会话,通过Marshal反序列化实现完全RCE。PoC代码已在GitHub公开,默认配置的Rails 7+应用均受影响。

为什么重要

  • Rails是全球最流行的Web框架之一,广泛应用于电商、SaaS、金融等领域,影响面极广

  • 从文件读取到RCE的完整链式攻击路径已被隐式验证,PoC公开后补丁空口急剧压缩

  • 漏洞利用的是libvips图片处理库的信任边界,说明第三方库依赖的安全审查仍存在盲区

  • 企业需立即排查Rails应用是否启用了Active Storage以及vips处理器

顾问金句

从一张图片上传到服务器完全控制,这条链式攻击路径说明“信任输入”的危害远超传统漏洞修补的范围。建议企业对所有文件上传接口实施严格的输入验证和内容粘滞检测。

CIO价值 8IT价值 9风险价值 8传播价值 7

A5A级

明尼苏达州30+社区供水系统遭协调网络攻击 关键基础设施OT安全响铃

关键基础设施OT安全协调攻击公共安全

7月26-27日,明尼苏达州30多个社区供水系统遭到协调网络攻击,包括Braham、Plymouth、South St. Paul和Maple Plain等多个城市公开披露了运营中断、通信故障或受影响的操作。该事件触发了州级网络安全响应,被叙述为近年来美国最广泛的关键基础设施OT攻击事件之一。尽管未造成供水中断,但它标志着对市政关键基础设施的协调打击正在从理论威胁转为现实危害。

为什么重要

  • 关键基础设施的OT网络安全直接关乎公共安全,供水系统被攻雷可能影响水质安全和公众健康

  • 30+设施同时遭攻表明攻击者具备协调型打击能力,这是从单点突破向规模化攻击的漂移

  • 企业的OT/IT融合网络同样面临跨界攻击风险,特别是具备SCADA/ICS系统的制造业和城市基础设施客户

  • 美国加拿大Bill C-8强制72小时事件报告法案反映了全球监管层对关键基础设施安全的紧迫性

顾问金句

当水厂成为战场,企业的关键基础设施就不再是“不会被攻”的安全岛。建议企业将OT网络纳入统一的安全监控范围,实施IT/OT融合安全运营。

CIO价值 8IT价值 7风险价值 9传播价值 8

趋势分析

本周期呈现四条主线:第一,“信任边界”正在全面崩塞——从Exchange OWA的“半点击”后门到Cisco防火墙管理平台的静态凭证,攻击者正在系统性地利用企业安全架构中最被信任的组件作为突破口。第二,虚拟化基础设施控制平台成为新的“率院之心”——VMware vCenter的认证绕过与虚拟机逃逃同时披露,意味着数据中心的隔离模型需要结构性重建。第三,Web框架的信任输入链式攻击成熟——Rails Active Storage从文件读取到RCE的完整链条说明,第三方库依赖的安全审查仍是应用安全的短板。第四,关键基础设施OT攻击从理论威胁转为现实危害——30+供水系统同时遭攻标志着协调型打击能力的实战化,企业需将OT/IT融合安全纳入统一运营范围。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
钱再多有什么用?河南企业家崔培军现状曝光,给所有老板上了一课:赚再多钱也换不来一样东西

钱再多有什么用?河南企业家崔培军现状曝光,给所有老板上了一课:赚再多钱也换不来一样东西

背包旅行
2026-08-01 17:10:16
2026版日本最可爱初中生选出 日本网民:现在流行中国北方汉族脸

2026版日本最可爱初中生选出 日本网民:现在流行中国北方汉族脸

2ch中文酱
2026-08-01 18:37:14
美国将对50国实施永久性签证保证金计划

美国将对50国实施永久性签证保证金计划

财闻
2026-08-01 11:32:19
超强厄尔尼诺事件正在形成 或为150年来最强一次

超强厄尔尼诺事件正在形成 或为150年来最强一次

财联社
2026-08-01 15:04:04
麻了,从邹市明快逃,到市明哥请锁死

麻了,从邹市明快逃,到市明哥请锁死

糊咖娱乐
2026-08-01 16:49:02
终于破案了!逼赵本山退出春晚不是哈文和宋丹丹,原来是低调的他

终于破案了!逼赵本山退出春晚不是哈文和宋丹丹,原来是低调的他

蹲坑看世界
2026-07-31 14:29:25
32岁商人香港被谋杀!现场太凄惨,2次开颅没活命,凶手是黑社会

32岁商人香港被谋杀!现场太凄惨,2次开颅没活命,凶手是黑社会

米果说识
2026-07-31 19:28:06
月销破10万辆,零跑汽车杀疯了

月销破10万辆,零跑汽车杀疯了

邱处机
2026-08-01 16:46:04
7月造车新势力销量:环比降幅都不小,零跑破10万断崖领先

7月造车新势力销量:环比降幅都不小,零跑破10万断崖领先

车快评
2026-08-01 14:54:00
瞿颖一家4口外出聚餐!男友个矮显老面相老实,俩继女身高直逼170

瞿颖一家4口外出聚餐!男友个矮显老面相老实,俩继女身高直逼170

阿丰聊娱
2026-07-31 12:01:23
特朗普称可以随心所欲的拿走乌克兰任何东西,俄乌都必须让步

特朗普称可以随心所欲的拿走乌克兰任何东西,俄乌都必须让步

山河路口
2026-08-01 13:42:24
乒超再爆大冷门!王楚钦单打再被突破,苦战不敌30岁前国乒老将

乒超再爆大冷门!王楚钦单打再被突破,苦战不敌30岁前国乒老将

农城浪子
2026-08-01 10:17:58
CCTV5直播,中国队鏖战乌拉圭,后卫5人敲定,郭士强全力争胜!

CCTV5直播,中国队鏖战乌拉圭,后卫5人敲定,郭士强全力争胜!

体坛小快灵
2026-08-01 09:31:40
多家新势力车企7月销量公布

多家新势力车企7月销量公布

中新经纬
2026-08-01 11:37:19
湖北安陆交警副大队长王仁科,凌晨趁妻子熟睡时用哑铃将其杀害,连夜弃尸于三百里外的荒山,最终因一个枕头在2004年被抓捕归案

湖北安陆交警副大队长王仁科,凌晨趁妻子熟睡时用哑铃将其杀害,连夜弃尸于三百里外的荒山,最终因一个枕头在2004年被抓捕归案

人生录
2026-07-21 00:10:03
7月31日,100万,庄重仪式:郑丽文这一递,递在了中国人的伤口上

7月31日,100万,庄重仪式:郑丽文这一递,递在了中国人的伤口上

兰妮搞笑分享
2026-08-01 09:55:17
曾全世界仅剩一株!警卫日夜看守,我国将种子送上太空只为拯救它

曾全世界仅剩一株!警卫日夜看守,我国将种子送上太空只为拯救它

离离言几许
2026-07-31 19:36:45
1992年,邓颖超生命最后一刻,耗尽力气喊出"李鹏"不是丈夫周恩来

1992年,邓颖超生命最后一刻,耗尽力气喊出"李鹏"不是丈夫周恩来

历史人文2
2026-07-31 05:30:03
万亿巨头,为何“翻车”?

万亿巨头,为何“翻车”?

中国新闻周刊
2026-08-01 14:07:59
拥抱这一下绝对是临场发挥,他揽她腰时,她并没有准备

拥抱这一下绝对是临场发挥,他揽她腰时,她并没有准备

手工制作阿歼
2026-08-01 08:51:07
2026-08-01 19:51:00
光联
光联
22年老牌智能网络服务商,华为数通首选专业MSP
285文章数 1关注度
往期回顾 全部

科技要闻

特斯拉拆不掉中国制造

头条要闻

泽连斯基当面向特朗普要"星链"更大权限 马斯克拒见他

头条要闻

泽连斯基当面向特朗普要"星链"更大权限 马斯克拒见他

体育要闻

蔡崇信夫妇决定离婚!结束30年婚姻

娱乐要闻

韩路批董宇辉“又当又立”?

财经要闻

长鑫科技四万亿市值背后的资本与周期

汽车要闻

听劝!换回机械门把手,这才是碳基生物该开的车!

态度原创

艺术
本地
家居
公开课
军事航空

艺术要闻

Delieva Natalya:俄罗斯新锐艺术家

本地新闻

神仙也“蓉”漂,哪吒与八仙,皆是成都出品!

家居要闻

2026建博会(广州) 公装联探展交流活动

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普否认允许乌克兰生产爱国者拦截弹

无障碍浏览 进入关怀版