文章总结: 文档汇总了近期多个网络安全事件,包括Reliaquest数据泄露、财富500强员工数据库曝光、EvilTokens钓鱼即服务攻击、TP-Link命令注入漏洞、GoogleOAuth滥用、Calix路由器漏洞及Keycloak密码重置漏洞。这些事件凸显了凭证窃取、设备授权滥用和未修复漏洞的严重威胁,建议及时更新固件和加强多因素认证。 综合评分: 55 文章分类: 漏洞预警,威胁情报,数据泄露,漏洞分析
英乌深化军事AI合作,乌克兰战场数据加速转化为作战能力
SOC SOC
赛欧思安全研究实验室
2026年8月26日 09:30 河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
-
ReliaQuest 证实 ShinyHunters 数据泄露事件后,一起数据窃取攻击未遂
其中一名被针对的员工上当受骗,在伪造的单点登录(SSO)页面上输入了凭据,并批准了一条多因素认证(MFA)推送通知,从而使攻击者获得了ReliaQuest身份仪表盘的临时只读访问权限。设备信任控制机制成功阻止了后续通过该仪表盘访问应用程序的尝试。
来源: BleepingComputer
-
多家《财富》500强企业的员工数据库在暗网上被曝光,涉及360万名员工
据称,一名自称“TheHatman”的威胁行为者利用被盗凭据入侵了微软Azure基础设施,多家《财富》500强企业的员工数据库在暗网上被挂出出售,涉及364万条记录。遭泄露数据包含员工姓名、电话、地址、职位等。
来源: CPO Magazine
-
EvilTokens 滥用微软设备代码,无需窃取密码即可劫持账户
EvilTokens 通过滥用微软的设备授权流程来获取有效的 Microsoft 365 令牌,将“钓鱼即服务”(PaaS)的攻击范围扩展到了凭证窃取之外。受害者虽然完成了合法的微软登录和多因素认证(MFA)验证,却在不知情的情况下授权了由攻击者控制的会话。
来源: GBHackers
-
TP-Link Archer 命令注入漏洞可导致根级代码执行
由于发现多个命令注入漏洞,TP-Link已为三款Archer路由器型号发布了固件更新。最严重的漏洞(编号为CVE-2026-9254)是一个未经身份验证的操作系统命令注入漏洞,存在于所有三款受影响Archer型号的家长控制功能中。
来源: GBHackers
-
Google OAuth已被系统性滥用,WhatsApp等应用遭遇盗号风险
Google OAuth已被系统性滥用,通过仿冒页面诱导用户在真实Google页面授权,截获授权码换取令牌,盗取WhatsApp等账号。攻击者拿授权码去Google后台换成访问令牌,之后读邮件、开Drive都不需要密码,二次验证也不会再弹。
来源: CN-SEC 中文网
-
Calix系统中一个未修复的漏洞使黑客能够绕过NAT,从而暴露内部设备
美国多家宽带服务商使用的 Calix GS7 XGS(GS5239XG)家用路由器中存在一个未修复的漏洞,该漏洞允许未经身份验证的远程攻击者创建端口转发规则,从而将本地网络设备暴露到互联网上。该漏洞被追踪为 CVE-2026-75501。
来源: BleepingComputer
-
Keycloak 存在一个关键的密码重置漏洞,可能导致未经身份验证的攻击者接管任何账户
Keycloak 存在一个关键的密码重置漏洞,可能导致未经身份验证的攻击者接管任何账户。该漏洞被分配了 CVE 标识符 CVE-2026-18963,在 CVSS 评分系统中评定为 9.1 分。建议用户更新至发布的 26.7.2 版本。
来源: The Hacker News
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛欧思安全研究实验室 SOC SOC《英乌深化军事AI合作,乌克兰战场数据加速转化为作战能力》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论