思科会议管理软件曝高危漏洞,允许认证攻击者上传文件获取root权限

admin 2026-02-17 20:17:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 思科会议管理软件曝高危漏洞CVE-2026-20098,允许认证攻击者上传恶意文件获取root权限;海康威视无线接入点存在命令注入漏洞;韩国Coupang数据泄露范围扩大;ShinyHunters黑客组织扩大SaaS勒索攻击;英国北爱尔兰警局数据泄露赔偿方案出炉;GlassWorm恶意软件扩展至OpenVSX市场;攻击者利用Windows屏保文件部署远程管理工具;康卡斯特就数据泄露达成8亿元和解;比利时中学遭勒索软件攻击黑客向家长施压;供应链攻击隐性成本巨大。 综合评分: 75 文章分类: 漏洞分析,漏洞预警,数据泄露,AI安全,恶意软件


cover_image

思科会议管理软件曝高危漏洞,允许认证攻击者上传文件获取root权限

汇能云安全

2026年2月10日 11:38 广东

02月10日,星期二,您好!中科汇能与您分享信息安全快讯:

01

思科会议管理软件曝高危漏洞,允许认证攻击者上传文件获取root权限

思科针对其会议管理软件发布了一项高危安全警告。漏洞编号为CVE-2026-20098,存在于软件的网页界面证书管理功能中。由于输入验证不当,经过身份认证的攻击者(至少需拥有“视频”级别权限)可以上传恶意文件来冒充数字证书。一旦上传成功,该文件会以系统最高权限的“root”账户身份被处理。

该漏洞影响思科会议管理3.12及更早的所有版本,且无论设备如何配置均存在风险。成功利用此漏洞的攻击者能够以root权限在受影响的系统上执行任意命令,从而完全控制服务器。思科表示暂无变通方案,唯一修复方法是升级至3.12.1 MR或更高版本。尽管尚未发现野外利用,但鉴于漏洞危害性高,组织应尽快应用补丁,以防攻击者逆向工程更新并制作攻击工具。

02

海康威视无线接入点曝命令注入漏洞, 攻击者可借此完全控制设备威胁内网安全

海康威视修复了其DS-3WAP系列多款无线接入点中的一个命令注入漏洞。该漏洞存在于固件版本V1.1.6303 build250812及更早的设备中,允许经过身份验证的攻击者在设备上执行任意操作系统命令。虽然利用前提是获取登录凭证,但这在攻击链中并不罕见,攻击者可能通过社工、弱口令或利用其他漏洞先获得低权限访问。

一旦攻击者通过此漏洞获得对无线接入点的底层控制,风险将急剧升级。他们可以借此拦截无线网络流量、窥探敏感通信,甚至将设备作为跳板,向内部网络发起横向渗透攻击,直接威胁整个企业网络的安全。海康威视已发布修复固件V1.1.6601 build251223,强烈建议所有使用受影响型号的网络管理员立即安排更新,以封堵这一高危攻击入口。

03

韩国电商巨头Coupang数据泄露范围扩大,新增16.5万用户信息被确认受影响

韩国最大电商平台Coupang周四证实,在去年11月披露的重大数据泄露事件中,另有16.5万名用户的个人信息被确认遭到泄露。这使得受该事件影响的用户总数进一步增加。此次新增泄露的数据主要为联系方式,包括姓名、电话号码和地址,但不涉及支付信息、登录凭证或订单历史。

Coupang强调,新发现的案例并非新的独立安全事件,而是对去年11月首次披露的同一泄露事件持续调查的一部分。该事件最初被曝影响了超过3300万客户,并被指涉及一名内部员工。公司表示已根据政府指导通知了新确认的受影响用户。此次泄露事件的持续发酵和调查的深入,持续考验着用户对平台的信任,并引发外界对Coupang数据安全管理和内部监管有效性的进一步审视。

04

ShinyHunters黑客组织扩大SaaS勒索攻击范围,利用语音钓鱼窃取凭证手段更趋激进

据Mandiant研究,臭名昭著的网络犯罪组织ShinyHunters已将其勒索攻击范围从去年的Salesforce扩展至更广泛的软件即服务环境,包括Microsoft 365、SharePoint和Slack等。攻击由多个关联威胁集群执行,其核心手段是通过语音钓鱼,冒充IT人员诱骗员工在伪造的公司单点登录门户上输入凭证和多因素认证码。

获得初始访问后,攻击者横向移动,从多个SaaS应用中窃取敏感数据和内部通信,并以此作为勒索筹码。部分集群的战术更为激进,包括骚扰受害者员工、利用被入侵邮箱发送更多钓鱼邮件,并威胁发动DDoS攻击。尽管ShinyHunters的勒索网站曾被查封,但其持续演变并采用更复杂的社会工程学,凸显了针对云环境和身份认证系统的勒索威胁正在升级,企业需加强员工培训并考虑采用防钓鱼认证机制。

05

英国北爱尔兰警局数据泄露赔偿方案出炉,近万警员每人获赔约7.1万元

英国北爱尔兰警察局宣布,将为2023年一起重大数据泄露事件中受影响的警员提供每人7500英镑的统一赔偿。该事件中,警方在回应信息自由请求时,意外将一份包含近9500名警员详细信息的表格发布到网上,部分人员的姓名和住址随后被二次传播至社交媒体。由于北爱尔兰特殊的历史背景,此次泄露被认为严重危及警员及其家人的人身安全,是英国警务领域最严重的数据安全事件之一。

警方已预留约1.19亿英镑用于此次赔偿,预计四月开始发放。警察联合会欢迎此方案,认为其能为多数受影响的同事带来“了结”。然而,对于因泄露而被迫搬迁或安装高规格安防系统等受到“特别严重影响”的警员,该方案可能不足,他们可选择继续法律诉讼。此事件深刻揭示了公职部门,尤其是执法机构,在保护员工敏感信息方面的重大责任与失误可能带来的深远人身安全风险。

06

GlassWorm恶意软件活动扩展至Open VSX市场,瞄准macOS开发者窃取敏感数据

最初针对微软官方VS Code扩展市场的GlassWorm恶意软件活动,现已蔓延至开源平台Open VSX。安全研究人员在该市场上发现了四个被入侵的扩展,它们在合法存在约两年后,于1月底的更新中被植入了macOS信息窃取程序。这些恶意扩展总下载量达2.2万次,且代码中排除了俄罗斯本地系统,暗示攻击者可能来自俄罗斯。

一旦安装,恶意软件会从受感染的macOS设备上窃取浏览器数据、加密货币钱包、钥匙串密码、Apple Notes、Safari Cookie、开发者机密以及本地文件,并将所有敏感数据外泄至攻击者控制的服务器。尽管Open VSX平台已移除这些扩展,但已下载的用户必须手动卸载、全面扫描系统并立即轮换所有可能泄露的凭证和密钥。此事件再次凸显了开源软件供应链的脆弱性,以及攻击者正持续寻找新的平台来投毒。

07

攻击者利用Windows屏保文件部署远程管理工具,借合法软件外衣掩盖恶意活动

网络安全公司Reliaquest披露,攻击者正利用Windows屏幕保护程序文件发起新一轮攻击。.scr文件本质是可执行程序,但常被用户忽视。攻击者通过钓鱼邮件诱导受害者下载伪装成“InvoiceDetails.scr”等业务文件的恶意屏保,一旦运行,便会静默安装SimpleHelp等合法的远程监控与管理工具。

由于RMM工具广泛用于正常的IT支持,其安装和后续网络连接通常不会触发安全警报,从而使攻击者获得持久的远程控制权。这种“就地取材”的战术,通过滥用可信的云服务进行投递,并利用合法的商业软件建立指挥控制通道,有效规避了基于声誉的传统防御。安全团队建议将.scr文件视同.exe可执行文件进行严格管控,阻止从下载目录等用户可写位置运行,并严格监控和审核任何未经授权的RMM工具安装。

08

康卡斯特就大规模数据泄露达成和解, 预计支付超8亿元赔偿3000万受影响客户

美国电信巨头康卡斯特就2023年一起影响超3000万客户的数据泄露事件,初步达成一项1.175亿美元的和解协议。该漏洞源于康卡斯特未能及时修补其使用的思杰网络软件中的一个已知漏洞,导致黑客侵入其内部系统,窃取了客户用户名、哈希密码、姓名、联系方式及部分社会安全号码等信息。

根据和解方案,受影响客户可选择获得最高1万美元的特定费用报销,或50美元现金赔偿,以及为期三年的信用监控和身份盗窃保护服务。康卡斯特在协议中否认责任,但未反对初步批准。此次事件和巨额赔偿,为企业敲响了警钟:未能及时跟进供应商安全公告并应用关键补丁,不仅会导致大规模数据泄露,更将面临沉重的经济代价和声誉损失。最终批准听证会定于七月举行。

09

比利时中学遭勒索软件攻击,黑客转向家长施压要求“每个孩子支付50欧元”

比利时一所中学在圣诞假期后遭遇勒索软件攻击,攻击者在与校方谈判未果后,竟直接向学生家长发送邮件进行勒索。黑客声称窃取了包括学生身份证、心理健康数据和毕业证书在内的45GB数据,并威胁称,如果学校不支付1.5万欧元赎金,每位家长需为每个孩子支付50欧元,否则将在暗网公开并出售这些数据。

校方表示,基于伦理和安全当局建议,他们不会支付赎金,并已聘请外部合作伙伴监控暗网,目前未发现数据被公开。安全专家指出,此次攻击很可能并非真正的LockBit团伙所为,而是模仿者。此事件标志着勒索策略的恶劣升级,攻击者通过直接胁迫家长,制造社会压力以迫使机构就范,使得教育机构这类存储大量未成年人敏感信息的场所,面临更复杂的社会工程学与财务双重勒索风险。

10

分析指出供应链攻击隐性成本巨大,直接损害之外响应清理与业务中断代价高昂

近期针对开源软件供应链的一系列攻击,如Shai-hulud蠕虫和GlassWorm恶意软件,其造成的实际损害远超表面数字。安全专家指出,除直接的系统被入侵和数据失窃外,更庞大且难以量化的成本在于事件响应、业务中断和长期风险。即使恶意包被迅速下架,成千上万的组织仍必须紧急排查自身系统、轮换凭证、清理构建环境,并验证工件安全性,这个过程消耗大量安全与开发资源。

此外,供应链攻击带来的长期风险同样严峻。被盗的开发者凭证和访问令牌可能被攻击者囤积并在未来出售或用于后续攻击,访问私有代码库、云资源或污染下游版本。这种隐性代价包括持续的监控负担、安全流程的加固成本,以及因事件导致的交付延迟。专家强调,防御此类威胁不仅需要迅速响应,更需践行最小权限、凭证生命周期管理、依赖项审查等基础安全实践,以降低爆炸半径。

信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮  卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟

本文版权归原作者所有,如有侵权请联系我们及时删除


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:汇能云安全 《思科会议管理软件曝高危漏洞,允许认证攻击者上传文件获取root权限》

评论:0   参与:  0