网络安全日报|2026-07-18

admin 2026-07-19 05:21:02 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年7月18日网络安全日报汇总多个高危漏洞,包括OracleEBSCVE-2026-46817、ZoomCVE-2026-53412、Nginx内存安全漏洞、Okobot恶意框架等,多个CISAKEV截止日期集中,建议立即修补或下线未修复资产,并加强边缘设备安全。 综合评分: 80 文章分类: 漏洞分析,威胁情报,安全运营,应急响应,漏洞预警


cover_image

网络安全日报 | 2026-07-18

CyberSecurityDaily

2026年7月18日 11:55 北京

在小说阅读器读本章

去阅读

🔐 网络安全日报

2026年7月18日(星期六) | 数据来源:NVD / CISA KEV / Microsoft MSRC / Zoom Trust / F5 / Kaspersky / CISA / Orca / The Hacker News / Enigma Global / FreeBuf / 安全客 / CSA

| | | | | | — | — | — | — | | 4 极危事件 | 2 高危事件 | 2 中危事件 | 8 关注漏洞 |

| | | | | — | — | — | | 📋 | 每日重点摘要 | 5 条 |

🔴 极危:Oracle EBS CVE-2026-46817(CVSS 9.8)CISA KEV 修复/下线截止今日(07-18),叠加 SonicWall SMA1000(07-17到期)、SharePoint CVE-2026-58644(07-19到期) — 大规模KEV最后期限集中到来,未处置资产须立即补或下线

🔴 极危:Zoom CVE-2026-53412(CVSS 9.8)未认证账户接管,影响全球数百万 Windows 企业客户端,攻击者无需凭证/交互即可经网络接管账户,须立即托管推送更新

🟠 高危:NGINX 三枚内存安全漏洞(CVE-2026-42533 堆溢出9.2 / CVE-2026-60005 未初始化内存8.8 / CVE-2026-56434 UAF 8.3)F5 07-15披露,影响 Ingress Controller / Gateway Fabric / App Protect WAF 等互联网暴露面,须紧急升级

🟠 高危:OkoBot 模块化恶意框架(Kaspersky 07-17)含 20+ 载荷定向窃取加密货币 seed 短语/凭据,25国受害,开发者成首选目标,反映窃密器模块化趋势

🟡 中危:CISA AA26-194A 警告俄罗斯 FSB Center 16 定向路由器作为关键基础设施初始访问,边缘网络设备(路由器/VPN/防火墙)加固与固件更新成当务之急

| | | | | — | — | — | | 🌐 | 安全热点 | 6 条 |

Zoom CVE-2026-53412(CVSS 9.8)未认证账户接管 — 全球数百万 Windows 企业客户端须立即更新

📰 Zoom Trust / CSA / BleepingComputer · 📅 2026-07-17

Zoom 于7月14日发布安全公告 ZSB-26014,修复 Windows 桌面客户端不当输入验证漏洞 CVE-2026-53412(CVSS 9.8)。该漏洞允许未认证攻击者经网络直接接管用户 Zoom 账户,无需凭证或用户交互,攻击复杂度低。受影响范围包括 Zoom Workplace for Windows(7.0.0之前)、VDI Client(7.0.10/6.6.15/6.5.18之前)及 Meeting SDK。新加坡 CSA 于7月17日发布告警,强调 Zoom 深度嵌入企业日常协作,一旦武器化可借被接管会话横向至邮件、聊天与文档协作系统。Zoom 称目前无在野利用或公开PoC,但9.8评分+未认证向量+海量部署使其极可能快速被定向利用。

OkoBot 模块化恶意框架(Kaspersky 07-17)含 20+ 载荷 — 注入假 seed 恢复页窃取加密货币,25国受害

📰 Kaspersky GReAT / BleepingComputer · 📅 2026-07-17

Kaspersky 全球研究与分析团队(GReAT)于7月17日披露 OkoBot —— 一个活跃一年以上的模块化恶意框架,含 20+ 恶意载荷与植入物,目标是加密货币钱包 seed 短语、浏览器凭据与敏感数据。感染链由 TookPS(PowerShell,溯源至2025-03) 演化而来:先安装配置 SSH bot 作为骨干,再下拉其余模块。标志性组件 SeedHunter 注入 Trezor Suite / Ledger Wallet / Ledger Live 显示伪造 seed 恢复页;OkoSpyware 用 FFmpeg 录制约100个程序(含钱包/密码管理器)窗口视频;Rilide 扩展经 Chrome 注入静默安装。初始感染经 ClickFix 社工与假冒 GitHub 仓库(如伪造 SSMS 投毒 Audacity)。受害者集中于巴西、越南、加拿大、墨西哥、土耳其,技术痕迹指向俄语背景攻击者。开发者被视为首要目标。

NGINX 三枚内存安全漏洞(CVE-2026-42533 / CVE-2026-60005 / CVE-2026-56434)F5 07-15披露 — 影响 Ingress/WAF 等互联网暴露面

📰 F5 / ionix / Beazley Security / FreeBuf · 📅 2026-07-17

F5 于7月15日披露影响 NGINX Plus 与 NGINX Open Source 的三个高危漏洞,波及 Ingress Controller、Gateway Fabric、App Protect WAF、Instance Manager 等广泛用于互联网暴露基础设施的组件。最严重的是 CVE-2026-42533(CWE-122 堆缓冲区溢出,CVSS v3.1 8.1 / v4.0 9.2):当 map 指令用正则匹配且字符串表达式在 map 输出变量前引用捕获变量时,攻击者发构造 HTTP 请求触发 worker 堆溢出,可致 DoS,在 ASLR 禁用/可绕过系统上实现 RCE。CVE-2026-60005(未初始化内存泄漏 8.8,默认未启用的 slice 模块)与 CVE-2026-56434(UAF 8.3,SSI 模块+proxy_pass)。F5 称暂无在野确认,但 ionix 已追踪利用尝试,缓解措施为将未命名正则捕获改为命名捕获。

CISA AA26-194A:俄罗斯 FSB Center 16 定向路由器 — 边缘网络设备成关键基础设施首选初始访问

📰 CISA / Enigma Global · 📅 2026-07-15(07-17重提)

CISA 发布咨询 AA26-194A,警告与俄罗斯 FSB Center 16 有关的国家支持行为体正积极将网络路由器作为进入关键基础设施网络的初始访问向量。该咨询呼吁立即改善路由器卫生:修补已知漏洞、禁用不必要服务、实施强认证。这与更广泛情报一致——边缘网络设备(路由器、VPN 设备、防火墙)已成为民族国家行为体的首选初始访问点,这些设备常缺乏端点检测能力且固件长期过时。各组织应针对咨询中的失陷指标审计所有互联网暴露网络设备、确保固件最新、禁用 Telnet/SNMPv1/v2 等遗留管理协议,并对源自基础设施设备的异常流量实施网络监控。

Oracle EBS CVE-2026-46817 KEV 今日(07-18)到期 + SonicWall SMA1000 07-17到期 — 大规模KEV最后期限集中到来

📰 CISA / Oracle / SonicWall PSIRT · 📅 2026-07-17 ~ 07-18

Oracle E-Business Suite 未认证权限提升漏洞 CVE-2026-46817(CVSS 9.8,Payments 模块)于7月15日入 CISA KEV,联邦修复/下线截止日为今日 07-18;SonicWall SMA1000 双漏洞 CVE-2026-15409/15410(KEV 07-14)联邦截止日已于 07-17 到期;SharePoint CVE-2026-58644(KEV 07-16)截止 07-19。三波 KEV 截止日密集重叠,意味着边界 VPN、身份基础设施与企业财务系统同时进入”补或下线”最后期限。任何未修补设备应视为潜在已失陷——逾期资产须立即下线并开展威胁狩猎。

浏览器补丁潮:Google Chrome 07-17 稳定版更新(150.0.7871.114/115,CVE-2026-15107~15133)+ Mozilla Firefox 关键更新 — 企业须24-48h内部署

📰 Google Chrome Releases / govcert.hk / Enigma Global · 📅 2026-07-17

Google 于7月17日发布 Chrome 桌面稳定版更新(150.0.7871.114/115),修复 CVE-2026-15107 至 CVE-2026-15133 系列漏洞,含 CVE-2026-15123(DOM 不当实现堆破坏 8.8)、CVE-2026-15132(V8 未初始化内存利用 8.8)等高严重度问题,远程攻击者诱导访问恶意页面即可在沙箱内触发代码执行。Mozilla Firefox 同期发布关键安全更新。浏览器作为企业云应用、邮件与生产力工具的主要接口,其漏洞经路过式下载或恶意广告即可在无用户交互下被利用。建议管理员确认自动更新机制正常,并在发布后24-48小时内验证补丁部署,对高风险浏览考虑浏览器隔离技术。

| | | | | — | — | — | | 🔥 | 高危漏洞监测 | 8 条 |

CVE-2026-58644CVSS 9.8

受影响产品:Microsoft SharePoint Server(本地部署 Subscription Edition / 2019 / 2016),企业文档协作与内部门户,常面向互联网且承载历史攻击面

漏洞描述:CWE-502 反序列化不可信数据 — SharePoint 对反序列化对象校验不足→未认证攻击者发送特制网络请求→触发序列化对象反序列化→以应用池身份(常为SYSTEM)执行任意代码→攻击链:特制请求含恶意序列化对象→绕过认证→应用池上下文RCE→接管Web服务器→横向至内网

利用状态:CISA KEV 07-16新增(Due 07-19)→CVSS 9.8 Network/无需认证/低复杂度/EPSS 1.3%→SharePoint为勒索初始访问热点、已确认在野→未认证RCE即极高危  ·  补丁状态:Microsoft 7月补丁星期二修复→①立即应用SharePoint累积更新(最高优先)→②审计入站含序列化对象的可疑请求→③限制SharePoint网络暴露至受信任IP→④部署WAF阻断已知反序列化载荷→⑤轮换IIS机器密钥并猎杀WebShell

CVE-2026-46817CVSS 9.8

受影响产品:Oracle E-Business Suite(Oracle Payments 模块),承载企业财务支付核心流程,常面向内网/外网且含敏感支付数据

漏洞描述:CWE-269/CWE-287/CWE-306 不当权限管理(未认证权限提升) — Oracle EBS Payments 模块对HTTP访问的权限校验不足→未认证远程攻击者经网络访问HTTP即可 compromising Oracle Payments→攻击链:未认证HTTP请求→绕过权限管理→接管Oracle Payments→访问财务支付数据/供应链

利用状态:Oracle 7月CPU + CISA KEV 07-15(Due 07-18今日)→CVSS 9.8 Network/No auth→未认证接管财务支付、暴露面广→KEV收录即高危,今日为合规最后期限  ·  补丁状态:Oracle 7月2026 CPU修复→①立即应用Oracle 7月CPU(Payments模块),今日截止未修补者下线→②限制EBS HTTP端点网络暴露、不暴露公网→③审查支付模块异常访问与可疑请求→④监控财务数据外泄→⑤按暴露面优先修补面向互联网实例

CVE-2026-39808CVSS 9.8

受影响产品:Fortinet FortiSandbox 4.4.0–4.4.8(升级4.4.9+),威胁检测沙箱设备,常面向互联网且具安全基础设施与威胁情报可见性

漏洞描述:CWE-78 OS命令注入 — FortiSandbox API端点的 jid GET参数未正确校验→未认证攻击者经特制HTTP请求注入OS命令→以root执行任意命令→攻击链:特制HTTP请求(jid参数)→OS命令注入→root权限RCE→完全接管沙箱→压制自身恶意软件检测/横向

利用状态:Fortinet 4月补丁 + CISA KEV 07-16(Due 07-19) + 确认在野(Defused/SOCRadar蜜罐141.11.43.175)→CVSS 9.8 Network/No auth/No UI→沙箱设备沦陷即泄露威胁情报→极高危  ·  补丁状态:Fortinet修复(升级4.4.9或5.0.6+)→①立即升级FortiSandbox②禁管理接口公网暴露③监控/jsonrpc/异常POST与异常源IP(AS136510)④将设备视为潜在失陷威胁狩猎⑤阻断相关ASN

CVE-2026-39813CVSS 9.8

受影响产品:Fortinet FortiSandbox 4.4.0–4.4.8 及 5.0.0–5.0.5(升级4.4.9+/5.0.6+),JRPC API 组件

漏洞描述:CWE-22 路径遍历 — FortiSandbox JRPC API的 ../filedir 路径遍历→未认证攻击者经特制HTTP请求绕过认证→权限提升→攻击链:特制HTTP请求(JRPC API)→../filedir路径遍历→绕过认证→提权至更高权限→进一步接管沙箱

利用状态:Fortinet 4月补丁 + 07-16开源报告确认在野(CVSS 9.8/9.1)→未认证认证绕过+提权、无公开KEV但活跃利用→高危  ·  补丁状态:Fortinet修复(升级4.4.9+/5.0.6+)→①立即升级②禁管理接口公网暴露③监控JRPC API异常请求④威胁狩猎⑤与CVE-2026-39808/25089统一处置

CVE-2026-15773CVSS 9.6

受影响产品:Chromium 内核浏览器(Google Chrome / Microsoft Edge / Brave / Vivaldi)桌面版,全球数十亿用户

漏洞描述:Chromium 内核关键漏洞(V8/渲染相关高概率)→处理特制HTML/JS触发→浏览器进程上下文代码执行(沙箱逃逸或RCE)→攻击链:诱导访问恶意页面→触发内核漏洞→浏览器进程代码执行→钓鱼/凭据窃取/载荷投递

利用状态:WA SOC 07-16披露 Critical(CVSS 9.6) + 07-17 Chrome稳定版更新(150.0.7871.114/115, CVE-2026-15107~15133)→暂无在野确认但浏览器漏洞武器化快、面向互联网用户极广→高危  ·  补丁状态:Google 07-17稳定版更新→①立即更新Chrome/Edge等至最新②企业推送浏览器更新策略③启用浏览器沙箱与Site Isolation④监控漏洞利用指示器⑤验证24-48h内补丁部署

CVE-2026-53412CVSS 9.8

受影响产品:Zoom Workplace for Windows(7.0.0之前)、Zoom Workplace VDI Client for Windows(7.0.10/6.6.15/6.5.18之前分支)、Zoom Meeting SDK for Windows(7.0.0之前),全球数百万企业桌面通信客户端,承载会议录音/聊天/日历集成等敏感企业数据

漏洞描述:CWE-20 不当输入验证 — Zoom Windows桌面客户端对网络层传入的标识/会话相关输入校验不足→未认证攻击者经网络发送特制请求→绕过认证直接接管目标用户Zoom账户→攻击链:特制网络请求→输入验证缺陷→未认证账户接管→访问会议录音/聊天记录/连接日历→横向至企业身份与邮件

利用状态:Zoom 07-14披露/CSA 07-17告警 CVSS 9.8 AV:N/AC:L/PR:N/UI:N→未认证+网络可达+无需交互→Zoom海量企业部署→一旦武器化可大规模接管企业身份→虽暂未在野确认但高风险须最优先修补  ·  补丁状态:Zoom 修复于 7.0.0/7.0.10/6.6.15/6.5.18→①立即通过托管部署推送Zoom Windows客户端至修复版本②确认VDI插件与客户端版本匹配③监控异常账户登录与会议接入④对Zoom账户启用MFA/条件访问⑤将Zoom纳入身份威胁检测

CVE-2026-42533CVSS 9.2

受影响产品:NGINX Open Source(1.30.0–1.30.3 / 1.31.2)、NGINX Plus(37.0.0.1–37.0.2.1 / R33–R36)、NGINX Ingress Controller / Gateway Fabric / App Protect WAF / Instance Manager,作为最广泛部署的Web服务器与反向代理,大量位于互联网暴露面(含K8s入口与WAF)

漏洞描述:CWE-122 堆缓冲区溢出 — NGINX map指令在处理正则匹配时,当字符串表达式在map输出变量之前引用了捕获变量→攻击者发送构造的HTTP请求触发worker进程堆溢出→服务崩溃(DoS),在ASLR禁用/可绕过的系统上进一步实现RCE→攻击链:特制HTTP请求(map+正则未命名捕获)→worker堆溢出→进程崩溃/绕过ASLR代码执行

利用状态:F5 07-15披露(CVSS v3.1 8.1 / v4.0 9.2)→Network/未认证/无需交互→NGINX暴露在互联网前沿、历史内存破坏类漏洞披露后常被武器化→虽F5称暂无在野确认但IONIX已追踪利用尝试→须紧急升级  ·  补丁状态:F5修复 Open Source 1.31.3/1.30.4、Plus 37.0.3.1/R36 P7、Ingress 5.5.3、Gateway Fabric 2.6.7→①立即升级NGINX各组件②临时缓解:将map/slice中的未命名正则捕获改为命名捕获且仅在同块引用③确认ASLR已启用④审计含map指令的正则配置⑤对互联网暴露NGINX做版本与暴露面排查

CVE-2026-56190CVSS 9.8

受影响产品:Microsoft Windows Remote Desktop Protocol(RDP)服务,是互联网上暴露最广泛的服务之一,也是勒索软件首要初始访问向量

漏洞描述:CWE-908 使用未初始化资源 — Windows RDP在处理连接时使用了未初始化资源→未授权攻击者经网络发送特制RDP请求即触发→无需认证即远程代码执行→攻击链:发送特制RDP握手/数据→触发未初始化资源→网络层RCE→与BlueKeep(CVE-2019-0708)机理相似、具备蠕虫传播特征

利用状态:Microsoft 7月补丁星期二(07-14)修复→CVSS 9.8 Network/No privileges/No interaction→未认证网络RCE且具蠕虫特征→RDP暴露面广→历史RDP漏洞数日内即被武器化→极高危须最优先修补  ·  补丁状态:Microsoft 7月补丁修复→①立即修补互联网暴露的RDP服务(最高优先级)→②启用网络层MFA/网关(NPS/RDG)并限制RDP源IP→③禁用不必要的RDP暴露、启用NLA→④部署RDP暴力破解与异常会话监控→⑤对未及修补资产临时隔离

| | | | | — | — | — | | 📝 | 技术博客精选 | 3 条 |

Zoom CVE-2026-53412 账户接管技术复盘:不当输入验证→网络层账户接管原语、Windows客户端攻击面、无交互接管检测

📰 Zoom Trust (ZSB-26014) / CSA / Kaspersky · 📅 2026-07-17

【可学技术 — 协作平台身份接管与检测(①CWE-20 不当输入验证如何从网络层请求直达账户上下文、为何”无认证+无交互”的账户接管比常规RCE更隐蔽→②Zoom Windows客户端作为企业身份枢纽的攻击面特征:会议录音/聊天/日历集成如何成为横向跳板→③同类漏洞的暴露面测绘:如何清点VDI插件与客户端版本匹配、识别落后分支→④针对账户接管的行为检测:异常登录地理/设备、会议接入频次、会话令牌异常→⑤为何 MFA/条件访问是账户接管的最终兜底)→安全团队可借鉴此方法→对Zoom/同类协作平台做身份威胁专项检测与版本合规审计

NGINX CVE-2026-42533 堆溢出机制拆解:map 指令正则未命名捕获→堆溢出、ASLR绕过RCE、命名捕获缓解

📰 F5 K000162097 / ionix / Beazley Security · 📅 2026-07-17

【可学技术 — 内存安全漏洞与配置级缓解(①CWE-122 堆缓冲区溢出的触发条件:map 指令正则匹配时捕获变量在输出变量前被引用如何破坏堆布局→②ASLR 在此类数据平面漏洞中的角色:为何禁用/可绕过 ASLR 会升级为 RCE→③F5 推荐的配置级缓解:将未命名正则捕获改为命名捕获且仅在同块引用,为何能切断利用链→④NGINX 各下游组件(Ingress/Gateway Fabric/WAF)的独立升级路径与版本映射→⑤互联网暴露 NGINX 的版本与暴露面排查方法)→安全团队可借鉴此方法→对NGINX配置做 map/slice 指令专项审计与版本升级演练

OkoBot 模块化框架逆向:TookPS SSH bot 骨干、SeedHunter 注入 Trezor/Ledger 假恢复页、OkoSpyware FFmpeg 录屏、Rilide 扩展注入

📰 Kaspersky Securelist / GReAT · 📅 2026-07-17

【可学技术 — 模块化窃密框架检测与取证(①多阶段感染链:TookPS PowerShell 如何安装配置 SSH bot 作为 C2 骨干并禁用 Defender 通知→②进程注入手法:SeedHunter 如何 hook Trezor/Ledger 官方客户端函数弹出伪造 seed 恢复页→③OkoSpyware 用 FFmpeg 录制特定窗口视频的取证痕迹与进程行为→④浏览器扩展注入(Rilide)静默安装隐蔽恶意扩展的检测点→⑤ClickFix + 假冒 GitHub 仓库(投毒 Audacity)的供应链投递 IOC)→安全团队可借鉴此方法→对开发者终端做 ClickFix/假冒仓库专项检测与加密货币钱包操作行为监控

| | | | | — | — | — | | 🛠 | 安全工具动态 | 3 条 |

projectdiscovery/nuclei-templates — 7月第5周更新:新增 CVE-2026-53412 Zoom、CVE-2026-42533 NGINX、CVE-2026-15773 Chromium、持续 KEV 模板

📰 GitHub / projectdiscovery · 📅 持续更新至 2026-07-18

ProjectDiscovery 漏洞检测模板库针对7月17–18日重大披露快速更新。本期重点:①CVE-2026-53412 — Zoom Windows 客户端账户接管指纹→②CVE-2026-42533 — NGINX map/slice 堆溢出与UAF探测→③CVE-2026-15773 — Chromium 内核版本暴露面识别→④CVE-2026-46817/58644/39808 — Oracle EBS/SharePoint/FortiSandbox KEV 续更新。用途:安全团队立即扫描 Zoom/NGINX/Chromium/Oracle 资产暴露面与补丁合规。

nomi-sec/PoC-in-GitHub — 7月更新:汇总 CVE-2026-53412 Zoom、CVE-2026-42533 NGINX、CVE-2026-15773 Chromium、CVE-2026-46817 Oracle EBS 最新 PoC

📰 GitHub / nomi-sec · 📅 持续更新至 2026-07-18

社区维护的 PoC 与公开 exploit 合集,按周更新。本期纳入7月17–18日披露:①CVE-2026-53412 — Zoom 账户接管参考实现→②CVE-2026-42533 — NGINX 内存破坏→③CVE-2026-15773 — Chromium 内核→④CVE-2026-46817 — Oracle EBS。用途:红队验证、蓝队暴露面自查与漏洞优先级排序(仅用于授权测试)。

cisagov/kev-data — CISA KEV 官方目录实时同步(46817 07-18到期 / 58644 07-19到期 / 15409 07-17已到期)

📰 GitHub / CISA · 📅 2026-07-17 ~ 07-18

CISA 官方维护的已知在野利用漏洞(KEV)目录数据源仓库,结构化 JSON/CSV 每日更新。Oracle EBS CVE-2026-46817 联邦修复/下线截止今日 07-18;SharePoint CVE-2026-58644 截止 07-19;SonicWall SMA1000 CVE-2026-15409 已于 07-17 到期。用途:接入资产暴露面管理,自动比对内部资产与 KEV、生成修复 SLA 看板并触发到期告警,对逾期资产标记”潜在失陷”并启动威胁狩猎。

| | | | | — | — | — | | ⚠ | 风险事件预警 | 8 条 |

🔴 极危

Oracle E-Business Suite Payments 模块未认证权限提升漏洞 CVE-2026-46817(CVSS 9.8)于7月15日入 CISA KEV,联邦机构修复/下线截止日为今日 07-18。该漏洞允许未认证远程攻击者经 HTTP 接管 Oracle Payments,直接威胁企业核心财务与支付数据,且常面向互联网。ShinyHunters 已利用的 PeopleSoft CVE-2026-35273 与7月CPU新修复的 CVE-2026-35278 链式组合此前已攻陷300+实例/100+组织,EBS 同样承载企业财务/HR/支付敏感数据。今日为合规最后期限,任何未修补设备应视为潜在已失陷。

🔴 极危

Zoom Windows 桌面客户端不当输入验证漏洞 CVE-2026-53412(CVSS 9.8)允许未认证攻击者经网络直接接管用户 Zoom 账户,无需凭证或交互。Zoom 部署在数百万企业桌面上,深度嵌入日常协作,一旦武器化可借被接管会话横向至邮件、聊天与文档协作系统。虽 Zoom 称暂无在野利用或公开PoC,但9.8评分+未认证向量+海量部署使其极可能快速被定向利用。在托管推送完成前,企业存在大面积暴露窗口。

🔴 极危

FortiSandbox 三漏洞(CVE-2026-39808 OS命令注入CVSS 9.8、CVE-2026-39813 JRPC API路径遍历/认证绕过CVSS 9.8、CVE-2026-25089 Web UI命令注入CVSS 9.1)被确认在野利用(Defused蜜罐捕获141.11.43.175针对/jsonrpc/),CVE-2026-39808/39813于07-16纳入KEV(截止07-19)。Fortinet已于4月/6月发布补丁但大量设备未升级。沙箱设备具安全基础设施与威胁情报可见性,沦陷后可压制自身恶意软件检测、窃取情报并横向至安全基础设施,危害远超普通网关,本周持续发酵。

🔴 极危

SharePoint Server 连续第三个被利用缺陷——新KEV的 CVE-2026-58644(CVSS 9.8反序列化未认证RCE,07-19截止)与已利用的 CVE-2026-56164(缺失认证,KEV 07-14、07-17到期)、CVE-2026-55040(弱JWT验证未认证认证绕过,8月补丁)共同构成未认证RCE到IIS机器密钥窃取的完整链。攻击者可借反序列化/IIS机器密钥持久化,修补后密钥若未轮换仍可幸存。所有受支持本地版均受影响,企业协作平台已成勒索初始访问首要支点,07-19到期前持续活跃。

🟠 高危

F5 披露的三个 NGINX 内存安全漏洞影响 Ingress Controller、Gateway Fabric、App Protect WAF、Instance Manager 等广泛用于互联网暴露基础设施的组件。CVE-2026-42533(堆溢出,CVSS 9.2)可致 DoS,在 ASLR 禁用/可绕过系统上升级为 RCE;CVE-2026-60005(未初始化内存泄漏 8.8);CVE-2026-56434(UAF 8.3)。NGINX 占据互联网巨大份额,内存破坏类漏洞历史上一经披露即常被武器化,ionix 已追踪到利用尝试。虽 F5 称暂无在野确认,但紧急升级优先级极高。

🟠 高危

OkoBot 模块化恶意框架活跃一年以上、含 20+ 载荷,经 ClickFix 社工与假冒 GitHub 仓库(如伪造 SSMS 投毒 Audacity)投递,目标直指加密货币钱包 seed 短语与凭据,受害者集中于巴西、越南、加拿大、墨西哥、土耳其。其 SeedHunter 注入 Trezor/Ledger 官方客户端弹出伪造 seed 恢复页,OkoSpyware 用 FFmpeg 录制钱包/密码管理器窗口视频,Rilide 经 Chrome 注入静默安装恶意扩展。技术痕迹指向俄语背景攻击者,开发者被视为首要目标——已对软件供应链与开发者终端构成持续威胁。

🟡 中危

SonicWall SMA1000 远程接入网关双漏洞 CVE-2026-15409(未认证SSRF)/CVE-2026-15410(需管理员权限代码注入)已确认在野并被 CISA 列入 KEV(07-14),联邦修复/下线截止日 07-17 已到期。SMA1000 直接面向互联网,攻陷即直入企业内网,是勒索软件偏好入口。截止日过后任何未修补设备应视为潜在已失陷——须立即下线并开展威胁狩猎,而非仅打补丁了事。

🟡 中危

CISA 咨询 AA26-194A 警告俄罗斯 FSB Center 16 关联行为体积极将网络路由器作为进入关键基础设施的初始访问向量。边缘网络设备(路由器、VPN、防火墙)缺乏端点检测能力且固件长期过时,已成为民族国家行为体首选入口。该咨询与近期 FortiSandbox/SonicWall/SharePoint 等边界设备与协作平台在野利用趋势高度一致,表明攻击者正系统性地将互联网暴露的边缘设备作为突破口。

| | | | | — | — | — | | 📎 | 参考来源 | 14 条 |

📝 博客:

  1. Zoom Trust — CVE-2026-53412 安全公告 ZSB-26014: https://www.zoom.com/en/trust/security-bulletin/zsb-26014/

  2. F5 — NGINX CVE-2026-42533 安全公告 K000162097: https://my.f5.com/manage/s/article/K000162097

  3. Kaspersky Securelist — OkoBot 模块化恶意框架深度分析: https://www.kaspersky.com/about/press-releases/kaspersky-reveals-a-new-malicious-framework-targeting-cryptocurrency-users-with-the-use-of-okospyware

🛠 工具:

  1. projectdiscovery/nuclei-templates — github.com/projectdiscovery/nuclei-templates

  2. nomi-sec/PoC-in-GitHub — github.com/nomi-sec/PoC-in-GitHub

  3. cisagov/kev-data — github.com/cisagov/kev-data

📰 热点/CVE/风险情报:

  1. CISA KEV — 07-15 新增 CVE-2026-46817(Oracle EBS,07-18到期): https://www.cisa.gov/news-events/alerts/2026/07/15/cisa-adds-known-exploited-vulnerabilities-catalog

  2. CISA KEV — 07-16 新增 CVE-2026-58644/46817/39808(07-19到期): https://www.cisa.gov/news-events/alerts/2026/07/16/cisa-adds-known-exploited-vulnerabilities-catalog

  3. CSA Singapore — Zoom CVE-2026-53412 告警 al-2026-090: https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-090

  4. Kaspersky GReAT — OkoBot 框架披露: https://www.kaspersky.com/about/press-releases/kaspersky-reveals-a-new-malicious-framework-targeting-cryptocurrency-users-with-the-use-of-okospyware

  5. Orca Security — Jupyter Enterprise Gateway 集群接管漏洞: https://orca.security/resources/blog/jupyter-enterprise-gateway-vulnerabilities

  6. govcert.hk — Google Chrome 多漏洞告警 A26-07-17: https://www.govcert.gov.hk/en/alerts_detail.php?id=1957

  7. Enigma Global — 07-17 每日威胁情报摘要(OkoBot/路由器/CVE): https://www.enigma-global.com/blog/daily-digest-2026-07-17

  8. CISA — 路由器定向咨询 AA26-194A: https://www.cisa.gov/news-events/alerts/2026/07/15/aa26-194a-russian-state-sponsored-actors-target-network-routers


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CyberSecurityDaily 《网络安全日报 | 2026-07-18》

评论:0   参与:  0