AI编程助手热潮引发新型攻击,恶意VS Code扩展"ClawdBot Agent"伪装成热门工具,表面提供AI功能实则植入木马。攻击者精心设计界面和功能,利用真实API麻痹用户,通过复杂C2架构实施攻击。虽被及时下架,但警示开发者需核实工具真实性。【外刊-阅读原文】
SolarWinds旗下Web Help Desk软件曝出6个高危漏洞,含4个严重级RCE漏洞,攻击者可绕过认证执行远程代码。专家警告漏洞极易被利用,企业须立即升级至2026.1版本。这已是该产品近年第三次重大漏洞,凸显代码质量问题的紧迫性。【外刊-阅读原文】
vm2 Node.js库曝高危沙箱逃逸漏洞CVE-2026-22709(CVSS 9.8),攻击者可执行任意代码。该漏洞因Promise处理不当导致,已修复于3.10.2版本。建议升级至3.10.3或改用isolated-vm等替代方案。【外刊-阅读原文】
耐克遭WorldLeaks勒索组织攻击,1.4TB数据或被窃,含客户及员工信息。该组织以数据窃取为主,已攻击超116个目标。事件凸显高价值企业面临的勒索威胁,专家建议加强多因素认证防护。【外刊-阅读原文】
PyTorch修复高危漏洞(CVE-2026-24747,CVSS 8.8),其weights_only=True反序列化器存在缺陷,可导致任意代码执行。影响2.9.1及之前版本,建议立即升级至2.10.0修复版本。【外刊-阅读原文】
NIST推动AI风险管理范式转变,从传统软件安全转向创新方法,强调AI的独特风险如非确定性行为和对抗性攻击,并制定多维安全框架,但需警惕文档重叠问题,建议简化实施指南。【外刊-阅读原文】
PHPUnit发布安全更新修复高危漏洞(CVE-2026-24765),攻击者可利用代码覆盖率文件实现远程代码执行。影响PHPUnit 8-12多个版本,建议立即升级至修复版本,并加强CI/CD环境安全配置。【外刊-阅读原文】
俄罗斯黑客组织ELECTRUM对波兰电网发起协同攻击,破坏30个分布式发电站点,首次针对分布式能源资源。攻击者分工明确,利用IT-OT连接破坏关键设备,显示对电网的深入了解。事件突显OT系统面临的国家级威胁。【外刊-阅读原文】
CISA将Fortinet关键漏洞CVE-2026-24858(CVSS 9.4)列入已知被利用目录,影响多款产品。攻击者可利用FortiCloud SSO绕过认证,Fortinet已推出补丁并临时关闭服务。联邦机构须1月30日前修复,私营机构也应核查应对。【外刊-阅读原文】
Gemini MCP工具存在高危0Day漏洞(CVE-2026-0755,CVSS 9.8分),攻击者可远程执行任意代码。漏洞源于execAsync方法未验证用户输入,无需认证即可利用。目前无官方补丁,建议限制访问并监控异常活动。【外刊-阅读原文】
金融行业隔离网络遭Excel宏病毒攻击,因员工操作不当、杀毒软件更新滞后导致500+终端感染,险些扩散至监管系统。事件暴露管理漏洞,警示需禁用宏功能、及时更新病毒库以防范类似风险。【阅读原文】
Telnet漏洞复现:攻击者可无密码以root身份登录。在Windows11上通过VMware Kali和Docker搭建测试环境,成功利用漏洞获取shell。验证了受影响版本,并参考了相关安全通报。【阅读原文】
Oracle WebLogic惊现满分漏洞CVE-2026-21962,CVSS评分10.0,无需认证即可远程控制服务器,全球数千企业受影响。金融、医疗等行业风险极高,建议立即打补丁或隔离防护,避免数据泄露和业务中断。【阅读原文】
*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。
*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。