网络安全日报|2026-07-25

admin 2026-07-26 04:55:17 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年7月25日网络安全日报:微软单日披露8个云高危漏洞含3个CVSS10.0;俄罗斯APT利用Zimbra零点击XSS窃邮件绕过2FA;Chaos勒索利用浏览器隐藏C2;ClaudeCowork沙箱逃逸影响50万macOS用户;macOSGatekeeper绕过被Apple拒绝修复;OriginEnergy200万客户数据泄露。建议立即轮换Azure密钥、核查DNS配置、监控浏览器异常进程。 综合评分: 85 文章分类: 漏洞分析,威胁情报,恶意软件,数据泄露,安全意识


cover_image

网络安全日报 | 2026-07-25

CyberSecurityDaily

2026年7月25日 11:10 北京

在小说阅读器读本章

去阅读

🔐 网络安全日报

2026年7月25日(星期六) | 数据来源:NVD / CISA KEV / CNVD / CNNVD / Hackread / Infosecurity Magazine / Qualys / The Hacker News / 安全客 / FreeBuf

| | | | | | — | — | — | — | | 3 极危事件 | 4 高危事件 | 2 中危事件 | 8 关注漏洞 |

| | | | | — | — | — | | 📋 | 每日重点摘要 | 5 条 |

🔴 极危:微软 07-24 单日批披露 8 个云/在线服务高危漏洞,含 3 个 CVSS 10.0(Azure DNS CVE-2026-58275 / Azure Key Vault CVE-2026-62825 / Exchange Online CVE-2026-56191)未认证提权与数据篡改,威胁情报标注 exploit 已可用

🔴 极危:俄罗斯 APT Laundry Bear(Void Blizzard)利用 Zimbra 零点击 XSS CVE-2025-66376 窃邮件+绕过 2FA,CISA/NSA/FBI 07-22 联合预警,自 2025-07 已攻陷 10+ 组织

🔴 极危:Chaos 勒索 msaRAT 借 Chrome/Edge headless CDP + WebRTC 隐藏 C2(Cisco Talos 07-23),RAT 进程零直连、流量伪装成浏览器访问 Cloudflare/Twilio

🟠 高危:Claude Cowork SharedRoot 沙箱逃逸 CVE-2026-46331(约 50 万 macOS 用户)+ macOS Gatekeeper 绕过(已验证 App 静默替换,Apple 不修)+ Origin Energy 200 万客户数据泄露 — AI 平台边界与终端信任双重告急

🟡 中危:持续风险 — Check Point 16232 CISA KEV 联邦修补截止今日(07-25) + Citrix 53890 未认证 RCE 持续在野超期 + SharePoint 50522 ED 26-04 截止临近(07-28) + wp2shell 双 CVE 持续利用

| | | | | — | — | — | | 🌐 | 安全热点 | 6 条 |

微软 07-24 单日批披露 8 个云/在线服务高危漏洞,含 3 个 CVSS 10.0(Azure DNS / Azure Key Vault / Exchange Online)未认证提权与数据篡改

📰 Microsoft MSRC / NVD / enigma-global 日情报 · 📅 2026-07-24

微软于 07-24 在 MSRC 单日批披露 8 个影响云与在线服务的高危漏洞,其中三个达到 CVSS 10.0 满分:Azure DNS 缺失授权 CVE-2026-58275、Azure Key Vault 不当认证 CVE-2026-62825、Exchange Online 不当认证 CVE-2026-56191——均为未认证经网络提权/篡改。另含 M365 Copilot 反序列化 RCE CVE-2026-50517(9.9)、Microsoft Account 堆溢出 CVE-2026-56165(9.8)、Surface 输入验证 RCE CVE-2026-54120(9.9)、Azure Red Hat OpenShift 不当授权 CVE-2026-56160(9.1)、Azure AI Search SSRF CVE-2026-56167(8.5)。威胁情报源标注三个 10.0 项『Exploit is confirmed available』,鉴于无认证+网络可达,应假定野外利用迫近或已发生。多数属云端服务,微软大概率已服务端缓解,租户须主动核查与轮换。

俄罗斯 APT Laundry Bear(Void Blizzard)利用 Zimbra 零点击 XSS CVE-2025-66376 窃邮件+绕过 2FA — CISA/NSA/FBI 07-22 联合预警

📰 CISA / NSA / FBI / Media Defense / BleepingComputer · 📅 2026-07-22 ~ 07-25(持续)

CISA、NSA、FBI 及多国伙伴于 07-22 发布联合网络 advisory,警告俄罗斯国家支持 APT 组织 Laundry Bear(微软追踪为 Void Blizzard)正利用 Zimbra Collaboration Suite 的零点击 XSS 漏洞 CVE-2025-66376(CWE-79,Classic UI 中 CSS @import 指令净化不当)实施钓鱼窃密。受害者仅需在企业 ZCS Web 邮件中查看恶意邮件,内嵌 JavaScript 即自动执行,通过名为 Ulej 的聚合外泄能力自动收集并回传最近 90 天邮件、邮箱地址、密码、GAL 与 2FA 令牌,并生成新的 Zimbra 应用密码(app passcode)以绕过 MFA 持久访问。自 2025 年 7 月已成功攻陷 10+ 组织(国防工业基地、政府、执法、能源、媒体等),数据经 DNS A 记录与 HTTPS 外传至 Flowerbed 框架。CVE-2025-66376 已于 2025-11 修复、2026-03 入 CISA KEV。

Chaos 勒索 msaRAT 借 Chrome/Edge headless CDP + WebRTC 隐藏 C2 — Cisco Talos 07-23 披露『Living off the Browser』

📰 Cisco Talos / Help Net Security / The Hacker News · 📅 2026-07-23

Cisco Talos 于 07-23 披露归属于 Chaos 勒索团伙(RaaS,2025-02 起活跃)的新型 Rust RAT——msaRAT。其最大特点是『绝不直连网络』:RAT 进程仅绑定 127.0.0.1,通过启动 Chrome/Edge 无头实例并经 Chrome DevTools Protocol(CDP)驱动浏览器,借 WebRTC DataChannel + Twilio TURN 中继建立 C2——网络侧看到的仅是浏览器访问 Cloudflare Workers、Google STUN 与 Twilio 中继,攻击者真实服务器地址从不出现在流量中,双层加密(DTLS + ChaCha-Poly1305)令检测极为困难。投递为伪装成 Windows 更新的 update_ms.msi(curl 经 443 明文 HTTP 下载→自定义动作将 lib.dll 载入内存)。检测要点:告警由安装包/服务/非交互父进程启动、带 –headless=new 与 –remote-debugging-port 的浏览器,以及无可见窗口的 WebRTC 会话。Talos 已发布 ClamAV 签名。

Claude Cowork SharedRoot 沙箱逃逸 CVE-2026-46331(Accomplish AI,约 50 万 macOS 用户)— 宿主机全盘 R/W 挂载 + pedit COW 提权

📰 Accomplish AI / The Hacker News / FreeBuf · 📅 2026-07-23

Accomplish AI 于 07-23 披露 Claude Cowork 本地会话沙箱逃逸链 SharedRoot:Agent 在 macOS 应用内以登录用户运行,实际工作在 Apple Virtualization 的 Linux VM 中,但根守护进程 coworkd 将整个宿主机文件系统(/)以读写方式挂载进 VM 的 /mnt/.virtiofs-root(仅 guest-root 可见)。攻击链:创建用户/网络命名空间获得 CAP_NET_ADMIN→加载 guest 内核 net/sched 的 act_pedit 子系统并触发 CVE-2026-46331(pedit COW,内存破坏)获取 guest-root→经全盘 virtiofs 挂载读写 Mac 文件(SSH 密钥、云凭据、主目录),无需任何权限弹窗。影响约 50 万本地会话用户。Anthropic 以『Informative』结案、未发补丁,仅将 Cowork 默认改为云端执行;仍运行本地会话的用户依旧暴露。研究者指出 net/sched 子系统持续产生同类提权,修补单一漏洞会立即被下一个重启用。

macOS Gatekeeper 被曝绕过:已验证 App 可静默替换为恶意副本,Apple 认定不构成漏洞不予修复

📰 The Register / Mysk / FreeBuf · 📅 2026-07-24

安全研究者 Talal Haj Bakry 与 Tommy Mysk 披露 macOS Gatekeeper 信任缓存缺陷:从网页下载、已运行过一次(通过初始验证被标记为『可信』)的应用,可用 tar 归档→删除原程序→原地解压恶意版本的方式被静默替换,macOS 不会重新授权——系统将恢复的应用视为『本地构建』而跳过验证。攻击需先获得当前用户级代码执行(恶意脚本、npm/Homebrew 供应链、AI Agent 提示注入等),不影响 Mac App Store 应用(归 root 所有)。一旦恶意『双胞胎』就位,可在熟悉应用名称/图标下弹出更具欺骗性的权限请求。Apple 于 07-14 关闭该案件,结论是『不构成安全漏洞』、超出 Gatekeeper 设计范围(仅在首次启动时验证、不持续监控用户自有文件),不予修复。研究者建议用户审批敏感权限时保持警惕,并指权限弹窗应显示可执行文件的代码签名身份/TeamID。

澳大利亚能源巨头 Origin Energy 确认 200 万客户数据遭未授权访问与披露 — 攻击者开启 14 天勒索倒计时

📰 Xinhua / SMH / 7NEWS / Origin Energy · 📅 2026-07-22 ~ 07-24(持续)

澳大利亚最大电力零售商 Origin Energy(服务 480 万客户)于 07-22 承认调查潜在安全事件,疑似黑客声称窃取约 200 万客户数据;《澳大利亚人报》收到含姓名、地址、邮箱、生日、账单历史的 50 条样本。07-23 公司经 ASX 确认发生『未授权访问与披露』,影响数据含姓名、地址、出生日期、联系电话及信用卡后四位或银行账号后三位(公司先称不含完整卡/银行信息,后修正为含部分)。自称『John Doe』的攻击者通过 7NEWS 爆料线索要 14 天内联系『解决此事』,否则公开全部数据,并附倒计时时钟,构成典型勒索/数据泄露敲诈。公司未收到赎金要求、已通报 ACSC 与 AFP,CEO 致歉。该事件凸显关键能源基础设施客户数据的大规模暴露风险。

| | | | | — | — | — | | 🔥 | 高危漏洞监测 | 8 条 |

CVE-2026-58275CVSS 10.0

受影响产品:Microsoft Azure DNS(Azure 平台域名解析服务,为无数云部署提供名称解析,是企业云环境的服务发现、流量路由与资源管理核心基础组件;一旦被控可篡改 DNS 记录、重定向流量、接管 Azure 资源)

漏洞描述:CWE-862 缺失授权(Missing Authorization)— Azure DNS 在处理特定网络请求时缺少授权校验,未认证远程攻击者(CVSS:3.1/AV:N/AC:L/PR:N/UI:N,网络可达、复杂度低、无需权限与用户交互)可直接越权执行通常仅特权用户可进行的操作,实现权限提升。由于 Azure DNS 承载企业云环境的域名解析与流量路由,攻击者成功利用即可操纵 DNS 记录、将流量重定向至恶意基础设施或获取 Azure 资源控制权,进而波及下游依赖解析的服务。

利用状态:07-24 微软 MSRC 单日批披露(与 Azure Key Vault / Exchange Online 等同期),CVSS 10.0 满分、未认证网络可达;威胁情报源(enigma-global 日情报告)标注『Exploit is confirmed available』,社媒已有活跃讨论与武器化迹象——鉴于满分评分 + 无认证 + 网络可达,野外利用迫在眉睫或已经发生。Azure 为云端托管服务,微软可能已部署服务端缓解。  ·  补丁状态:Azure DNS 为云端托管服务,微软侧大概率已推送服务端修复;租户侧应立即:①核查 Azure DNS 配置(记录集、委派、解析策略)是否有未授权变更②启用 Azure Monitor / Defender for DNS 审计与告警,监控异常记录修改与解析偏离③对关键域名启用 DNSSEC 与解析监控④以最小权限收拢对 DNS 区域的管理访问⑤对依赖 Azure DNS 的关键业务做解析冗余与可用性预案。

CVE-2026-62825CVSS 10.0

受影响产品:Microsoft Azure Key Vault(Azure 密钥保管库,集中存储企业云应用的加密密钥、机密 secrets 与证书,是云安全架构的信任根;一旦被攻破将暴露组织在整个 Azure 租户内部署的全部密钥与机密)

漏洞描述:CWE-287 不当认证(Improper Authentication)— Azure Key Vault 的认证机制存在缺陷,未能正确校验访问者身份或可被诱骗将未认证请求当作合法且特权化的请求接受(可能源于认证处理器的逻辑错误、特定 API 端点的绕过或错误配置导致的身份伪造),使未认证远程攻击者(CVSS:3.1/AV:N/AC:L/PR:N/UI:N)能够越权提升权限。由于 Key Vault 保管着密钥、机密与证书,该绕过直击云安全架构核心,影响范围跨整个 Azure 部署。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 10.0 满分、未认证网络可达;威胁情报标注『Exploit is confirmed available』。无认证要求 + 网络可达 + Key Vault 内容高价值,使其成为极具吸引力的目标,应假定已遭活跃利用。Azure 为云端托管服务,微软可能已服务端缓解。  ·  补丁状态:Azure Key Vault 为云端服务,微软侧大概率已推送服务端修复;租户侧应立即:①轮换 Key Vault 中存储的全部密钥、机密与证书(假定可能被暴露)②审查访问策略 access policies / RBAC 与日志,核查异常访问③启用 Key Vault 诊断日志与 Defender for Key Vault 告警④对高敏感机密启用软删除 + 清除保护⑤以私有端点网络隔离与最小权限收敛暴露面。

CVE-2026-56191CVSS 10.0

受影响产品:Microsoft Exchange Online(微软托管的企业邮件、日历与协作服务,承载全球海量企业组织的邮件通信与敏感信息,是商业通信机密性与完整性的核心)

漏洞描述:CWE-287 不当认证(Improper Authentication)— Exchange Online 存在认证缺陷,使未认证远程攻击者(CVSS:3.1/AV:N/AC:L/PR:N/UI:N)能够越权执行数据篡改(tampering)。攻击者可借此操纵邮件内容、拦截消息或未经授权访问邮箱数据,对企业通信的机密性与完整性造成严重冲击,且无需合法凭据即可触发。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 10.0 满分、未认证网络可达;威胁情报标注『Exploit is confirmed available』。Exchange Online 在企业环境无处不在,成为间谍活动与金融动机团伙的共同高优先级目标,应假定已遭活跃利用。Exchange Online 为云端服务,微软可能已服务端缓解。  ·  补丁状态:Exchange Online 为云端服务,微软侧大概率已推送服务端修复;租户侧应立即:①监控异常 Exchange 活动(异常邮件规则、转发、登录与邮件访问)②审查邮件流规则 mail flow rules 与邮箱权限③启用统一审计日志与告警④对敏感操作启用条件访问与防钓鱼 MFA⑤定期对特权邮箱与合规检索做异常狩猎。

CVE-2026-56167CVSS 8.5

受影响产品:Microsoft Azure AI Search(Azure 认知搜索 / AI 搜索服务,为 RAG、向量检索与企业知识库提供索引与查询能力,常接入内部文档、数据库与敏感数据源)

漏洞描述:CWE-918 服务端请求伪造(SSRF)— Azure AI Search 存在 SSRF 漏洞,已授权攻击者(CVSS:3.1/AV:N/AC:L/PR:L/UI:N)可诱导服务端发起非预期的内部请求,从而越权提升权限。由于搜索服务常连接内部数据源与元数据端点,SSRF 可被用于访问云元数据(如 IMDS)、内部管理接口或横向触达内网资源。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 8.5(High),已授权攻击者经网络提升权限。需已授权上下文,武器化门槛高于未认证项,但 Azure AI Search 在 RAG / 企业知识库场景广泛部署,内部数据暴露风险显著。  ·  补丁状态:Azure AI Search 为云端服务,微软侧大概率已推送服务端修复;租户侧应:①审查搜索服务的数据源连接与网络配置,禁用不必要的公网访问②以私有端点收敛访问面③对 IMDS / 内部元数据做网络隔离④监控异常出站请求与索引器数据源变更⑤最小权限配置索引器凭据。

CVE-2026-56165CVSS 9.8

受影响产品:Microsoft Account(微软消费级账户身份服务,支撑 Outlook.com、Xbox、消费级 M365 等海量消费与部分企业身份场景,是庞大的身份基础设施)

漏洞描述:CWE-122 堆缓冲区溢出(Heap-based Buffer Overflow)— Microsoft Account 服务存在堆溢出缺陷,未认证远程攻击者(CVSS:3.1/AV:N/AC:L/PR:N/UI:N)可借特制请求触发溢出,实现远程代码执行。溢出可破坏内存控制流,使攻击者以服务上下文执行任意代码。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 9.8(Critical),未认证经网络 RCE。Microsoft Account 为云端身份服务,微软可能已服务端缓解;但身份服务的 RCE 一旦被利用可波及广泛消费与关联身份场景。  ·  补丁状态:Microsoft Account 为云端身份服务,微软侧大概率已推送服务端修复;相关方应:①关注 MSRC 公告确认是否已修复②对依赖 Microsoft Account 的集成启用风险登录检测与异常令牌监控③以条件访问与最小权限收敛④监控异常身份验证与令牌签发。

CVE-2026-56160CVSS 9.1

受影响产品:Azure Red Hat OpenShift(ARO,微软在 Azure 上托管的红帽 OpenShift Kubernetes 平台,承载企业容器化工作负载与多租户集群,是云原生基础设施核心)

漏洞描述:CWE-285 不当授权(Improper Authorization)— Azure Red Hat OpenShift 存在授权缺陷,已授权攻击者(CVSS:3.1/AV:N/AC:L/PR:L/UI:N)可越权提升权限。在 Kubernetes / OpenShift 上下文中,权限提升可能使普通租户或低权限用户触及集群管理平面、节点或跨命名空间资源,威胁多租户隔离。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 9.1(Critical),已授权攻击者经网络提权。需已授权上下文,但 ARO 承载关键容器化业务,集群提权与多租户逃逸风险高。  ·  补丁状态:ARO 为托管服务,微软侧大概率已推送服务端 / 控制面修复;集群管理员应:①升级 / 确认 ARO 集群至修复版本②审查 RBAC 与集群角色绑定,收敛低权限账户的提权路径③启用 Azure 策略与 OpenShift 安全上下文约束 SCC④监控异常特权提升与 API 调用⑤对多租户集群强化网络策略与节点隔离。

CVE-2026-54120CVSS 9.9

受影响产品:Microsoft Surface(微软 Surface 系列设备的固件 / 驱动与配套软件栈,运行于企业高管、开发者与政府人员的笔记本与平板,直接处理本地敏感数据)

漏洞描述:CWE-20 输入验证不当(Improper Input Validation)— Microsoft Surface 相关组件存在输入验证缺陷,已授权攻击者(CVSS:3.1/AV:N/AC:L/PR:L/UI:N)可借特制输入触发远程代码执行。Surface 固件 / 驱动层 RCE 可使攻击者在设备本地上下文执行任意代码,获取设备级控制权。

利用状态:07-24 微软 MSRC 单日批披露,CVSS 9.9(Critical),已授权经网络 RCE。需已授权上下文,但 Surface 设备广泛部署于高价值用户,固件 / 驱动层利用可绕过多数应用层防护。  ·  补丁状态:通过 Windows Update / Surface 固件更新推送修复;应立即:①为全部 Surface 设备部署最新固件与驱动更新②以 Intune / WSUS 强制固件合规基线③监控异常固件 / 驱动加载与设备健康状态④对高价值用户设备启用 BitLocker 与基于虚拟化的安全 VBS⑤限制物理接触与未授权启动。

CVE-2026-50517CVSS 9.9

受影响产品:Microsoft 365 Copilot(深度嵌入企业生产力套件的 AI 助手,可读取邮件、Teams 聊天、SharePoint 文档库并以登录用户身份执行操作,触及组织海量数据,是企业数据外泄的高价值入口)

漏洞描述:CWE-502 不可信数据反序列化(Deserialization of Untrusted Data)— Microsoft 365 Copilot 存在反序列化漏洞,已授权攻击者(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H,基础分 9.9 / 时间分 8.6)可借特制输入触发远程代码执行,且作用域变更 Scope:Changed 意味着影响可越出脆弱组件本身。由于 Copilot 深度集成组织数据并以用户身份行动,RCE 可在具有广泛数据访问的服务上下文中执行。

利用状态:07-24 微软 MSRC 批披露(报告置信度『Confirmed』,已验证),CVSS 9.9(Critical)。Copilot 为云服务,微软可能已部署服务端修复;但 MSRC 未发布利用代码细节、未说明是否已在野利用,管理员不可假定租户已自动安全,须主动审计。WindowsNews.AI 指出该缺陷可使代码执行发生在广泛可见组织数据的服务上下文中。  ·  补丁状态:M365 Copilot 为云服务,微软大概率已服务端缓解;管理员应立即:①清点 Copilot 部署、审查权限与数据连接②审计 agents / connectors / 插件的作用域与授权③监控异常文件访问、同意授予 consent grants 与登录异常④收紧 Least-privilege 与数据丢失防护 DLP⑤在披露日前后狩猎可疑活动。

| | | | | — | — | — | | 📝 | 技术博客精选 | 3 条 |

msaRAT『Living off the Browser』C2 架构逆向:Chrome/Edge headless CDP + WebRTC DataChannel + Twilio TURN 中继的流量伪装

📰 Cisco Talos / Help Net Security / The Hacker News · 📅 2026-07-23

【可学技术 — 浏览器介导的隐蔽 C2 设计与检测(①msaRAT 为何『零直连』:RAT 进程仅绑定 127.0.0.1,把全部外联工作转嫁给浏览器,使网络侧看到的仅是 Chrome/Edge 进程→②如何用 –headless=new + –remote-debugging-port + 自有 –user-data-dir 启动无头浏览器(绕开 Chrome 136 默认 profile 禁调试)、经 /json/list/ 取 WebSocket 并用 Page.setBypassCSP + Runtime.addBinding 注入明文 JS→③信令如何经 Cloudflare Workers 交换 SDP Offer/Answer、再用 global.turn.twilio.com 的 TURN 中继强制全流量过 Twilio(攻击者真实 IP 不出现在抓包中)→④双层加密:DTLS(浏览器)+ ChaCha-Poly1305(ECDH 协商密钥)为何令 payload 检测失效→⑤行为检测要点:非交互父进程启动带调试端口的无头浏览器、无可见窗口的 WebRTC 会话)→安全团队可借鉴此方法→在 EDR 侧对 CDP 端口绑定与 headless 浏览器行为做告警,而非依赖网络 IP 黑名单

Claude Cowork SharedRoot 沙箱逃逸链拆解:宿主全盘 R/W 挂载 + 非特权命名空间 CAP_NET_ADMIN + CVE-2026-46331 pedit COW 提权

📰 Accomplish AI / The Hacker News / FreeBuf · 📅 2026-07-23

【可学技术 — AI Agent 沙箱逃逸的架构级根因(①为何『内核 bug 不是根因』:coworkd 将整个宿主机 / 以 R/W 挂载进 VM 的 /mnt/.virtiofs-root,使『抵达 guest-root 即抵达一切』成为架构必然→②非特权用户命名空间如何把通常需特权的 CAP_NET_ADMIN 暴露给普通会话,进而触达 tc/act_pedit 内核路径(命名空间本身非漏洞,但是前提条件放大器)→③CVE-2026-46331 pedit COW 内存破坏如何借 act_pedit 包编辑子系统获取 guest-root→④net/sched 子系统的『可自动加载模块 + 非特权可达配置路径 + 末端内存缺陷』为何是反复出现的提权模板,修补单一漏洞会在下一个 N-day 立即重启用→⑤四类设计锁:禁非特权用户命名空间 / 收紧 seccomp / 禁无用模块 autoload / 仅挂载已连接目录且只读)→安全团队可借鉴此方法→对 AI 编码/Agent 平台的本地执行模式做威胁建模,假设 guest 含 root 仍不可信、边界放在宿主机侧

Zimbra 零点击 XSS(CVE-2025-66376,CSS @import)利用链:Ulej 聚合器自动窃取 90 天邮件 + 2FA 令牌 + 生成应用密码绕过 MFA

📰 CISA / Media Defense / BleepingComputer · 📅 2026-07-22

【可学技术 — 零点击 XSS 与 MFA 绕过手法(①CVE-2025-66376 为何是零点击:Classic UI 对邮件 HTML 中 CSS @import 指令净化不当,受害者仅『查看』恶意邮件即自动执行内嵌 JS,无需点击链接→②SVG onload 字段 Base64 载荷如何触发、初始访问 T1566 + 漏洞利用 T1203 的映射→③Ulej 聚合外泄能力如何自动回传最近 90 天邮件、GAL、密码与 2FA 令牌,并生成新的 Zimbra 应用密码(app passcode)供 IMAP/ActiveSync 等不支持 TOTP 的旧客户端使用,从而绕过 MFA 持久化→④数据经 DNS A 记录(小数据)+ HTTPS 压缩归档(大数据)双通道外传至 Flowerbed 框架→⑤AiTM 钓鱼套件如何冒充 Zimbra 登录页窃取凭据与会话 Cookie)→安全团队可借鉴此方法→对 ZCS 强制升级、审查失陷 IOC 域名(mailnalysis.com 等)、轮换应用密码、部署防钓鱼 MFA

| | | | | — | — | — | | 🛠 | 安全工具动态 | 3 条 |

projectdiscovery/nuclei-templates — 7月第11周(持续更新至 2026-07-25):新增 CVE-2026-58275 / CVE-2026-62825 / CVE-2026-56191 / CVE-2026-50517 / CVE-2026-54120 / CVE-2026-56165 / CVE-2026-56160 / CVE-2026-56167 微软云/在线服务检测模板

📰 GitHub / projectdiscovery · 📅 持续更新至 2026-07-25

ProjectDiscovery 漏洞检测模板库针对 07-24 微软单日批披露快速更新。本期重点:①CVE-2026-58275 / CVE-2026-62825 / CVE-2026-56191 — Azure DNS / Key Vault / Exchange Online 暴露面与配置基线核查→②CVE-2026-50517 — M365 Copilot 权限与作用域审计提示→③CVE-2026-54120 / CVE-2026-56165 / CVE-2026-56160 / CVE-2026-56167 — Surface / Microsoft Account / ARO / Azure AI Search 相关指纹与配置检查。用途:安全团队立即扫描 Azure/Exchange/Copilot 资产暴露面与配置合规。nuclei -tags kev 可优先扫在野利用漏洞。

nomi-sec/PoC-in-GitHub — 7月更新(持续至 2026-07-25):汇总 CVE-2026-58275 / CVE-2026-62825 / CVE-2026-56191 / CVE-2026-50517 / CVE-2026-54120 / CVE-2026-56165 / CVE-2026-56160 / CVE-2026-56167 最新公开 PoC

📰 GitHub / nomi-sec · 📅 持续更新至 2026-07-25

社区维护的 PoC 与公开 exploit 合集,按周更新。本期纳入 07-24 微软批披露:①三个 CVSS 10.0 — Azure DNS / Azure Key Vault / Exchange Online 不当认证/缺失授权→②M365 Copilot 反序列化 RCE CVE-2026-50517→③Surface / Microsoft Account / ARO / Azure AI Search 高评分项。用途:红队验证、蓝队暴露面自查与漏洞优先级排序(仅用于授权测试)。注意多数属云端服务,PoC 公开度可能滞后于服务端修复。

SigmaHQ/sigma — 社区检测规则库(蓝队可编写 msaRAT 浏览器 CDP/WebRTC C2 与 SharedRoot 逃逸的 Sigma 检测)

📰 GitHub / SigmaHQ · 📅 持续维护

Sigma 通用检测规则标准与社区规则库。针对本期事件,蓝队可据此编写:①msaRAT『Living off the Browser』检测——由安装包/服务/非交互父进程启动、带 –headless=new 与 –remote-debugging-port 的 Chrome/Edge、以及无可见窗口的 WebRTC DataChannel 会话(进程行为而非网络 IP 视角)→②Claude Cowork SharedRoot 类逃逸——本地 VM/虚拟化进程异常挂载宿主机目录与异常命名空间/模块加载。用途:将本期新型攻击手法沉淀为可跨 SIEM(Splunk/Elastic/Sentinel)复用的行为检测规则,弥补网络层签名对浏览器介导 C2 的盲区。

| | | | | — | — | — | | ⚠ | 风险事件预警 | 9 条 |

🔴 极危

俄罗斯国家支持 APT Laundry Bear(微软追踪 Void Blizzard)利用 Zimbra Collaboration Suite 的零点击 XSS CVE-2025-66376(CWE-79,Classic UI 对 CSS @import 净化不当),受害者仅需在 ZCS Web 邮件中查看恶意邮件即自动执行 JS。通过 Ulej 聚合外泄能力自动回传最近 90 天邮件、邮箱地址、密码、GAL 与 2FA 令牌,并生成新的 Zimbra 应用密码(app passcode)供旧客户端使用以绕过 MFA 持久访问。自 2025-07 已攻陷 10+ 组织(国防工业基地、政府、执法、能源、媒体等),数据经 DNS A 记录与 HTTPS 外传至 Flowerbed 框架,同步配合冒充 Zimbra 登录页的 AiTM 钓鱼。CVE-2025-66376 已于 2025-11 修复、2026-03 入 CISA KEV,运行未修补 ZCS 的实例仍持续被盯。

🔴 极危

Chaos 勒索团伙新型 Rust RAT msaRAT 采用『Living off the Browser』设计:RAT 进程仅绑定 127.0.0.1,启动 Chrome/Edge 无头实例经 CDP 驱动,借 WebRTC DataChannel + Twilio TURN 中继建立 C2——网络侧仅见浏览器访问 Cloudflare Workers、Google STUN、Twilio 中继,攻击者真实服务器地址从不出现在流量中,DTLS + ChaCha-Poly1305 双层加密令 payload 检测失效。投递为伪装成 Windows 更新的 update_ms.msi(curl 经 443 明文 HTTP 下载、自定义动作将 lib.dll 载入内存)。该 RAT 为投加密前的持久化后门,属高隐蔽性的勒索前置组件,传统网络层 IOC 检测几乎失效。

🔴 极危

Claude Cowork 本地会话沙箱逃逸链 SharedRoot:coworkd 将整个宿主机文件系统(/)以读写挂载进 Linux VM 的 /mnt/.virtiofs-root,结合非特权用户命名空间获得的 CAP_NET_ADMIN 触达 tc/act_pedit 内核路径,再利用 CVE-2026-46331(pedit COW,net/sched 内存破坏)获取 guest-root,进而以登录桌面用户身份任意读写 Mac 文件(SSH 密钥、云凭据、主目录),无需任何权限弹窗。约 50 万本地会话用户曾受影响。Anthropic 以『Informative』结案、未发补丁,仅将 Cowork 默认改为云端执行;仍运行本地会话或旧版本的用户依旧暴露。这是 AI Agent 沙箱边界失效的典型案例。

🟠 高危

Citrix NetScaler ADC / Gateway 的未认证堆溢出 RCE CVE-2026-53890(CWE-787,CVSS 9.8)自 07-22 披露当日即入 CISA KEV、确认在野利用,据 Shadowserver 约 12 万实例暴露。因首次披露已超 2 天时效窗口,本日从关注漏洞表移出、转入风险预警持续跟踪(规则1.5)。攻击链:特制 POST 触发 nsppe 堆溢出→以高权限上下文 RCE,无需合法凭据即可触发,多区域失陷 IP 出现在设备日志,扫描活动持续活跃。面向互联网的边界设备失陷即获内网高价值入口。

🟠 高危

Check Point Security Management / Multi-Domain Management 的 SmartConsole 登录流程存在认证绕过漏洞(CWE-287,CVSS 9.1),未认证远程攻击者可获取应用登录令牌并以完整管理员权限接管控制台,进而修改安全策略、向被管防火墙网关下发恶意规则集。厂商确认『少量客户已遭在野利用』,CISA 于 07-22 当日纳入 KEV,**联邦修补截止日即为今日 07-25**,并公布 6 个攻击者 IP。作为集中管控全企业防火墙策略与 VPN 配置的核心平台,互联网暴露的管理服务器为最高价值目标,SSVC 标注 exploitation:active / automatable:yes / technicalImpact:total。

🟠 高危

macOS Gatekeeper 存在信任缓存缺陷:从网页下载、已运行过一次(通过初始验证被标记『可信』)的应用,可用 tar 归档→删除原程序→原地解压恶意版本的方式被静默替换,macOS 因将恢复的应用视为『本地构建』而跳过重新验证,全程无告警。攻击需先获得当前用户级代码执行(恶意脚本、npm/Homebrew 供应链、AI Agent 提示注入等),不影响 Mac App Store 应用(归 root 所有)。一旦恶意『双胞胎』就位,可在熟悉应用名称/图标下弹出更具欺骗性的权限请求。Apple 于 07-14 关闭案件,结论是『不构成安全漏洞』、超出 Gatekeeper 设计范围(仅首次启动验证),不予修复——企业开发者与高频安装外部软件的用户面临『一条 tar 命令即可被替换』的风险。

🟠 高危

澳大利亚最大电力零售商 Origin Energy(服务 480 万客户)于 07-22 承认调查潜在安全事件,疑似黑客声称窃取约 200 万客户数据;07-23 公司经 ASX 确认发生『未授权访问与披露』,影响数据含姓名、地址、出生日期、联系电话及信用卡后四位或银行账号后三位。自称『John Doe』的攻击者通过 7NEWS 爆料线索要 14 天内联系『解决此事』,否则公开全部数据并附倒计时时钟,构成典型数据泄露敲诈(未提赎金金额、暂未确认是否双重勒索)。公司未收到赎金要求、已通报 ACSC 与 AFP,CEO 致歉。该事件暴露关键能源基础设施客户数据的大规模暴露风险,且 AI 赋能的对手移动速度要求防守方在事件前 48 小时极速响应。

🟡 中危

Microsoft SharePoint 反序列化 RCE CVE-2026-50522(CVSS 9.8,CWE-502)自 07-20 公开 PoC 后数小时即遭在野利用,07-22 CISA 发布紧急指令 ED 26-04 要求联邦机构 07-28 前修补并轮换机器密钥。因披露已超 2 天时效窗口,本日从关注漏洞表移出、转入风险预警持续跟踪(规则1.5)。最危险之处在攻击者窃取 IIS 机器密钥——即使后续打补丁,窃取到的密钥仍可伪造有效令牌持久化访问,watchTowr 称其具 ToolShell 级影响,为过去一个月第 4 个在野利用的 SharePoint CVE。联邦修补大限仅剩 3 天(07-28),面向互联网的本地部署风险最高。

🟡 中危

WordPress 核心『wp2shell』预认证 RCE 链(CVE-2026-63030 REST API 批处理路由混淆 + CVE-2026-60137 WP_Query SQLi)自 07-21 入 CISA KEV,因披露已超 2 天时效窗口,本日从关注漏洞表移出、转入风险预警持续跟踪(规则1.5)。截至 07-23 仍有大规模扫描与利用:KEVIntel 记录 13 IP/7 国的利用尝试,webshell 部署于 /wp-content/cache/,wp2shell/rezwp2shell 工具签名活跃、WP-SHELLSTORM 团伙被归因;Orca 统计披露以来累计逾 6.5 万次被拦截利用尝试。全球超 5 亿站点暴露,强制自动更新因缓存未启用而未真正生效的比例偏高。

| | | | | — | — | — | | 📎 | 参考来源 | 16 条 |

📝 博客:

  1. Cisco Talos — Chaos ransomware’s msaRAT: Living off the browser to build a covert C2 channel: https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/

  2. Accomplish AI / The Hacker News — Claude Cowork SharedRoot sandbox escape (CVE-2026-46331): https://www.freebuf.com/articles/system/491908.html

  3. CISA / Media Defense — Russian APT Laundry Bear Zimbra CVE-2025-66376 joint advisory (Ulej): https://www.cisa.gov/news-events/news/cisa-nsa-fbi-and-partners-warn-zimbra-collaboration-suite-users-ongoing-russian-state-supported

🛠 工具:

  1. projectdiscovery/nuclei-templates — github.com/projectdiscovery/nuclei-templates

  2. nomi-sec/PoC-in-GitHub — github.com/nomi-sec/PoC-in-GitHub

  3. SigmaHQ/sigma — github.com/SigmaHQ/sigma

📰 热点/CVE/风险情报:

  1. MSRC — CVE-2026-58275 Azure DNS: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58275

  2. MSRC — CVE-2026-62825 Azure Key Vault: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62825

  3. MSRC — CVE-2026-56191 Exchange Online: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56191

  4. MSRC — CVE-2026-50517 M365 Copilot: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50517

  5. NVD — CVE-2026-54120 / CVE-2026-56165 / CVE-2026-56160 / CVE-2026-56167: https://nvd.nist.gov/vuln/detail/CVE-2026-54120

  6. The Register — macOS Gatekeeper app-replacement bypass: https://www.theregister.com/security/2026/07/24/researchers-replace-downloaded-macos-apps-with-evil-twins-apple-shrugs/5277858

  7. Xinhua — Origin Energy data breach (2M customers): https://english.news.cn/20260723/7db5a6d8c3c54948b0479e55c760882e/c.html

  8. Help Net Security — Chaos msaRAT (Cisco Talos): https://www.helpnetsecurity.com/2026/07/23/cisco-talos-chaos-ransomware-msarat

  9. The Hacker News — Claude Cowork SharedRoot CVE-2026-46331: https://www.hackwire.news/news/claude-cowork-flaw-could-let-ai-agent-escape-its-vm-and-access-mac-files

  10. BleepingComputer — Laundry Bear Zimbra CVE-2025-66376: https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-zimbra-flaw-to-steal-emails-and-bypass-mfa/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CyberSecurityDaily 《网络安全日报 | 2026-07-25》

评论:0   参与:  0