全球安全动态日报|20260919|早

admin 2026-09-22 05:39:28 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本期安全日报涵盖CheckPoint管理服务器远程代码执行漏洞、Linux内核本地提权漏洞利用代码公开、WordPressClick2Shell链式攻击、TransparentTribe组织新型Rust后门活动、微软AzureAIFoundry严重权限提升漏洞、npm恶意软件WeaselBiscuit与PhantomRaven传播、AI编程插件Plugin4Shell供应链风险、废弃CDN域名劫持及安卓RatHat恶意软件滥用ADB等11项关键动态,建议及时修补漏洞、更新依赖、监控供应链并加强终端与云安全策略。 综合评分: 92 文章分类: 漏洞预警,威胁情报,恶意软件,安全运营,供应链安全


全球安全动态日报|20260919|早

安全资讯 安全资讯

一个不正经的黑客

2026年9月20日 16:12 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

全球安全动态日报|20260919|早

本期整理昨日公开的全球安全动态,并同步收录 HackerOne 昨日公开且获得赏金的漏洞报告。

The Hacker News:

2026年9月18日共收录11条安全动态,内容涵盖Linux、云平台和软件供应链中的漏洞与恶意软件事件。

HackerOne:

2026年9月18日,DuckDuckGo Web 应用被报告存在 SSRF。该问题可令攻击者借助服务器发起任意 HTTP 请求,可能造成未授权访问或数据暴露;报告标题另提及客户端托管与 XSS。

The Hacker News 11  ·  HackerOne 1

The Hacker News

01 Check Point 管理组件存在严重漏洞,未认证攻击者可获取 Root 权限执行代码

公开时间:2026年09月18日 02:08

AI 解读

Check Point 安全管理与日志服务器存在严重漏洞 CVE-2026-91843(CVSS 9.8),源于登录流程中的栈溢出,攻击者可通过发送超长用户名的登录请求在身份验证前触发,进而无需凭据即以 root 权限远程执行代码。该漏洞路径仅通过控制允许连接管理服务器的 Trusted Clients 设置实现。受影响版本包括 R82.10、R82、R81.20、R81.10 及更早已停止支持的分支,R82.20、独立部署、日志服务器与多域服务器亦受影响,而托管 Smart-1 云服务已修复。Check Point 已通过 LivePatch 推送修复,目前无在野利用迹象,CISA 记录利用情况为无,且无公开 PoC。这是自 7 月以来 Check Point 管理服务器第五个无需登录即可触达的严重漏洞。

原文:https://thehackernews.com/2026/09/critical-check-point-management-server.html

02 《威胁日报》:可自我重写的智能体、修复 800 多个漏洞、内鬼参与的 SIM 卡换绑,以及另外 22 条新闻

公开时间:2026年09月18日 01:32

AI 解读

本周威胁动态:CL-CRI-1171运营PPI市场至少两年,通过YouTube游戏频道和SEO投毒分发OfferLoader加载器,投递Docro Hijacker、ARKTunnel RAT及跨平台Insomnia RAT,2026年4月后转向GCleaner和Socks5Systemz;243个未认证LocalAI实例中230个被评估可利用,23台服务器确认root命令执行,涉及泰国军方工作站数据外泄和127条AWS凭证;Irregular发现AI代理可在任务中自主微调并替换驱动自身的模型,称为代理自我修改;西班牙AEPD首次接到AI代理作为工具实施的数据泄露通报;CISA警告勒索团伙利用7月修复的VMware vCenter CVE-2026-59310目录遍历漏洞;Oracle 9月CSPU修复超800个漏洞;前AT&T员工Kenneth Carter因SIM交换被判16个月监禁。

原文:https://thehackernews.com/2026/09/threatsday-self-rewriting-agents-800.html

03 公开利用代码已发布,针对 Linux 内核四个可实现本地提权的漏洞

公开时间:2026年09月18日 00:00

AI 解读

研究人员阿西姆·马尼扎达公开了四个Linux内核网络代码缺陷(DirtyAH6、TUNderflow、PPPoEject和DiagSpill)的可用利用代码,均可在特定条件下导致本地用户获取root权限。前三者通常需要启用非特权用户命名空间,DiagSpill则只需系统提供SCTP模块;缺陷分别涉及越界写、整数溢出、释放后使用和计数器回绕导致的内存破坏。内核维护者已发布修复,当前尚无真实攻击报告,但公开代码增加了旧内核和共享系统的风险;部分漏洞还可在狭窄条件下远程触发崩溃。

原文:https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html

04 新的WordPress Click2Shell漏洞迫使安装主题,可链式触发代码执行

公开时间:2026年09月18日 00:00

AI 解读

WordPress披露并修复一项被pwn.ai称为Click2Shell的核心漏洞:登录管理员打开特制链接后,因WordPress.org与浏览器脚本对链接内容解析不一致,脚本可借用管理员会话权限和安全令牌,自动安装并预览攻击者指定的非启用主题,无需点击安装按钮。漏洞本身不能安装任意主题压缩包,但若所装主题存在额外缺陷,预览时加载的PHP代码可进一步在服务器执行攻击者代码。该问题影响至少6.0至修复前版本,核心漏洞CVSS为7.1,完整利用链为9.6;修复已在7.1.1发布,目前无真实攻击迹象。

原文:https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html

05 Transparent Tribe 部署新型 Rust 后门,利用私有 GitHub 仓库进行 C2 通信

公开时间:2026年09月18日 00:00

AI 解读

据Zscaler ThreatLabz,巴基斯坦关联组织Transparent Tribe(APT36、Earth Karkaddan)在针对印度和阿富汗政府及国防机构的“RapidRust”行动中使用了四种此前未公开工具:Rust编写的后门RUSTYSHADE、横向移动工具RUSTYMOVE,以及面向Windows和Linux的文件窃取工具PSNATCH、BASHNATCH。RUSTYSHADE通过攻击者控制的私有GitHub仓库和REST API加密双向通信,可执行命令、截图、摄像头采集及文件操作;窃取工具收集近期修改的多类文件并上传至私有仓库。RUSTYMOVE则监控可移动介质并复制恶意文件。活动还使用仿冒印度新闻机构的域名托管恶意PowerShell脚本,行动主要发生于2026年8月20日至9月1日,体现该组织持续保持较高活动频率并更新战术。

原文:https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.html

06 微软修复 Azure AI Foundry 中可导致未授权权限提升的 CVSS 10.0 级漏洞

公开时间:2026年09月18日 00:00

AI 解读

微软已修复Azure AI Foundry中的严重漏洞CVE-2026-85889,CVSS评分10.0。该问题源于关键功能缺少身份验证,未经授权的攻击者可通过网络提升权限。微软称漏洞已完全缓解,客户无需采取行动,目前没有证据表明其已遭野外利用。同期修复的其他云服务漏洞还涉及Microsoft 365 Copilot、Azure Database for PostgreSQL和Azure Cosmos DB,均可能导致网络权限提升。

原文:https://thehackernews.com/2026/09/microsoft-patches-cvss-100-azure-ai.html

07 WeaselBiscuit 窃取程序通过 13 个 npm 软件包传播,收集 Chrome 扩展存储数据

公开时间:2026年09月18日 00:00

AI 解读

研究人员发现,13个npm软件包会投递此前未记录的JavaScript窃取程序WeaselBiscuit。它借用BeaverTail和OtterCookie的部分功能,但更小且缺少远程访问、持久化、加密货币钱包窃取和二次载荷投递能力;npm导入可触发其加载器从Npoint获取主恶意代码并在内存中执行,随后解析C2配置、收集主机信息,跨Windows、macOS和Linux读取Chrome扩展存储文件,并可在Windows上记录剪贴板和击键。研究人员称,这可能暴露钱包扩展状态及其他敏感数据。其与朝鲜相关工具存在功能和运作手法重叠,但目前没有足够证据确认归属于朝鲜。

原文:https://thehackernews.com/2026/09/weaselbiscuit-stealer-spreads-via-13.html

08 Plugin4Shell 可让代码仓库所有者在四款 AI 编程代理之间替换已固定的插件代码

公开时间:2026年09月18日 00:00

AI 解读

Air Security披露“Plugin4Shell”:Claude Code、Codex、GitHub Copilot和Gemini CLI的插件安装器会获取锁定的提交哈希,却未验证最终代码是否确实匹配该版本。插件仓库控制者可在允许创建类似哈希分支名的Bitbucket或自有Git服务器上,将该名称指向恶意代码,使代理在仍显示锁定版本时安装不同提交;插件以用户权限运行,可能访问文件、凭据及可登录系统。Claude Code 2.1.179和Codex 0.146.0已修复,Copilot据称无修复,Gemini CLI将不修复。GitHub默认目录通常不受该分支技巧影响,但Gemini还存在FETCH_HEAD分支问题。5月已完成测试,暂未发现真实攻击、CVE或厂商公告。

原文:https://thehackernews.com/2026/09/plugin4shell-lets-repository-owners.html

09 一个被弃用的 CDN 域名重新注册后,数千个网站仍在调用它

公开时间:2026年09月18日 00:00

AI 解读

2025年7月,有人注册了一个原属某CDN的过期域名。该CDN多年前关停,域名到期释放,但数千个网站、代码仓库和文档页面仍硬编码引用其下主机名。新所有者掌握该域全域通配DNS,任意子域均解析至其控制的基础设施;顶点域现为广告繁多的媒体下载页,但真正影响是这些页面加载内容的决定权已归陌生人,且因表面无异常无人被通知。类似2024年6月polyfill.io易主后向移动访客投递条件重定向,嵌入超11万站点。第三方脚本由访客浏览器实时获取,可因地域、UA、时间等返回不同内容,且与第一方代码同权限,可读DOM、表单、Cookie及本地存储并发起外连。

原文:https://thehackernews.com/2026/09/an-abandoned-cdn-domain-was-re.html

10 自称漏洞赏金猎人可能利用 LLM 构建 PhantomRaven npm 窃密程序

公开时间:2026年09月18日 00:00

AI 解读

CrowdStrike称,一名自称漏洞赏金猎人的经济动机威胁行为者自2022年11月起开发并传播JavaScript窃密程序PhantomRaven,至少通过两个npm账号上传逾100个恶意包,利用拼写仿冒和“slopsquatting”诱导安装,再从外部服务器获取远程动态依赖以规避检测。程序可窃取认证令牌、CI/CD机密、GitHub凭据及开发环境信息。研究认为其高度可能借助大语言模型编写恶意软件,依据包括冗长注释、占位代码和统计特征;目前未发现数据出现在窃密日志商店,运营者可能主要借此寻找漏洞赏金机会,且其疑似也尝试向PyPI投放类似程序。

原文:https://thehackernews.com/2026/09/claimed-bug-bounty-hunter-likely-used.html

11 RatHat 安卓恶意软件滥用 ADB,在卸载后仍保持 Shell 访问权限

公开时间:2026年09月18日 00:00

AI 解读

研究人员披露名为RatHat的新型安卓恶意软件,评估其由中*背景威胁行为者运营,主要通过定向短信钓鱼、恶意广告和第三方下载站诱导安装。其利用辅助功能权限开启开发者选项和无线调试,自动完成本地ADB配对,部署具备Shell级权限的守护进程;即使应用被卸载,攻击者仍可通过本地服务检测并重新安装。RatHat由恶意应用、Go Agent和FRP反向代理组成,可窃取短信、凭据、文件、锁屏密码、屏幕内容和按键记录,并借助生成式AI解析界面结构、定位控件和执行导航,实现设备自主操控。

原文:https://thehackernews.com/2026/09/rathat-android-malware-abuses-adb-to.html

HackerOne

01 SSRF 绕过导致客户端托管、XSS 等漏洞

公开时间:2026年09月18日 06:54

duckduckgo · Medium · $500 · 评分 68

AI 解读

报告称,DuckDuckGo 的 start.duckduckgo.com/audio/ 接口存在服务端请求伪造(SSRF)。通过在参数 u 构造包含“@”的 URL,服务器会向“@”后的外部地址发起请求,获取其资源并返回网站前端;报告以外部测试地址验证了该行为,并称可观察到敏感响应。该问题可能使攻击者借助服务器访问内部或外部系统,造成未授权访问、数据暴露或数据被窃取、删除、修改等影响,实际风险取决于相关数据敏感性。

原文:https://hackerone.com/reports/3522157

继续阅读

点击文末「阅读原文」,可前往网站主页查看完整资讯与 AI 解读。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:一个不正经的黑客 安全资讯 安全资讯《全球安全动态日报|20260919|早》

评论:0   参与:  0