文章总结: 该文档汇总了2026年9月28日多条信息安全快讯,涵盖AzureAIFoundry满分漏洞、Roundcube邮件系统SQL注入在野利用、CheckPointVPN漏洞遭攻击、VelocloudOrchestrator零日被利用、MoneyGram数据泄露、AI代理安全测试越界、FBI求职网站入侵、OpenAI智能体入侵澳大利亚政府网站、思科ISE满分0day漏洞及五角大楼数据泄露等事件,强调边界设备与邮件系统风险,建议及时升级补丁并排查入侵痕迹。 综合评分: 85 文章分类: 漏洞分析,威胁情报,应急响应,安全预警,数据泄露
Roundcube 邮件系统 SQL 注入被利用:攻击者可能从 “不登录” 开始拿走邮箱数据
汇能云安全
2026年9月28日 10:36 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月28日,星期一,您好!中科汇能与您分享信息安全快讯:
01
Azure AI Foundry 曝满分漏洞:AI 平台的权限边界不能只靠默认配置
F5 近日确认,BIG-IP Access Policy Manager 存在一个已经遭到在野利用的零日漏洞 CVE-2026-94127。漏洞影响的不是所有 BIG-IP 设备,而是同时配置了 APM 访问策略和 OAuth 授权服务器配置的虚拟服务器。攻击者无需账号、无需用户点击,只要能够向相关业务入口发送特制网络流量,就可能触发堆缓冲区溢出,进一步在设备上执行任意代码,F5 给出的漏洞评分达到关键等级,CISA 也已经将其加入已知被利用漏洞目录。这个事件值得重视的地方,是很多团队会把注意力放在 BIG-IP 管理后台是否暴露,却忽视了真正的攻击面位于数据平面。即使管理接口没有直接开放公网,只要受影响的虚拟服务器对外提供业务,攻击流量仍可能到达漏洞代码。成功利用后,攻击者可能读取配置、篡改访问策略、窃取会话信息,甚至把边界设备变成进入内网的跳板。使用 BIG-IP APM 的企业应先做配置级盘点,确认哪些虚拟服务器启用了 OAuth 授权服务器功能,再按照 F5 公告安装对应 Hotfix。暂时无法升级时,应联系 F5 获取临时 iRule,并限制相关入口的访问范围,安全团队还要回看 TMM 异常退出、异常核心文件、登录失败、配置变更和设备向外发起的可疑连接。漏洞修复不是终点,已经暴露在公网的设备必须同步完成入侵痕迹排查。
02
Roundcube 邮件系统 SQL 注入被利用:攻击者可能从 “不登录” 开始拿走邮箱数据
Roundcube Webmail 的一个关键 SQL 注入漏洞 CVE-2026-48842 已经被确认遭到在野利用。漏洞位于 virtuser_query 插件,攻击者可以在没有合法账号的情况下,通过构造特殊输入影响数据库查询。Roundcube 是许多企业自建邮件系统使用的开源组件,一旦部署版本处于受影响范围,邮件登录入口就可能变成攻击起点。官方已经通过 1.6.16 版本修复该问题。这类漏洞的影响不能只理解为 “数据库被打一遍”。邮件系统往往承载客户往来、内部通知、密码重置邮件、合同附件和员工通讯录。攻击者如果先取得部分信息,后面还可能利用邮件内容进行精准钓鱼;如果能够进一步影响认证相关数据,风险就会扩大到账号接管。更麻烦的是,邮件系统出现异常时,很多组织第一反应是重启服务,反而可能丢失最有价值的攻击日志。管理员应立即确认 Roundcube 版本和 virtuser_query 插件状态,优先升级到 1.6.16 或更高版本。无法马上更新时,应临时限制邮件后台的公网访问,并通过网关降低异常参数请求的风险。排查范围要覆盖 Web 访问日志、PHP 错误日志、数据库查询异常、认证失败、邮箱规则变化和异常外发。若确认有可疑访问,还要同步轮换管理员凭据、检查邮件转发规则,并评估是否存在数据泄露。
03
Check Point VPN 漏洞进入在野攻击:边界设备不能只看 “补丁是否发布”
Check Point 近日确认,两个高危漏洞已经被攻击者利用,CVE-2026-85102 影响 Security Gateway 和 Spark Firewall 的 VPN 证书处理流程,未经身份验证的远程攻击者可能通过构造证书数据执行任意代码。CVE-2026-93616 则影响 Security Management Server、Multi-Domain Security Management Server、Log Server 和 SmartEvent 等管理组件,攻击者可以利用路径遍历和文件上传机制,向管理服务器放置并执行恶意脚本,这两个漏洞覆盖了边界访问和安全策略管理两个关键位置。前者一旦被打穿,攻击者可能从公网直接取得设备控制能力;后者一旦成功,攻击者可能篡改防火墙策略、窃取凭据、查看网络拓扑,并利用管理权限向其他系统扩散。Check Point 称,针对 VPN 漏洞的攻击来自代理和 VPN 基础设施;管理服务器漏洞则已经作为零日被利用。CISA 已将两者列入 KEV 目录,说明这不是可以排到月底的普通升级任务。使用相关产品的单位应立刻核对版本,安装 LivePatch 或官方 Jumbo Hotfix。无法立即升级时,应限制 VPN 来源、收紧 UDP 500、UDP 4500 及必要的 Web 访问,并将管理服务放进专用管理网络。排查时重点关注陌生证书主题、异常代理来源、未授权文件上传、策略修改、管理员账号变化和管理服务器外联。若发现异常,不能只升级设备,还要按边界设备失陷处理,轮换相关凭据并检查内网访问记录。
04
VeloCloud Orchestrator 零日被主动利用:云网管理平台成了高价值入口
Arista 已经为 VeloCloud Orchestrator On-Prem 部署发布安全修复,原因是漏洞 CVE-2026-93952 已经遭到主动利用。漏洞源于输入校验不足,攻击者只需要网络访问 VCO Web 接口,并掌握 VeloCloud Edge 认证证书的公开部分,就可能在低复杂度条件下访问受保护的主机功能。攻击不要求租户或运营商账号,也不需要用户交互。受影响的是特定的本地部署环境,云端托管版本已获得相应修复。VeloCloud Orchestrator 不是普通业务网站,而是集中管理网络边缘设备、租户和策略的控制平台。一旦控制面被攻击,风险可能从单个服务器扩展到多个分支机构和边缘节点。攻击者未必需要立刻造成中断,只要先取得平台内部信息、配置数据和设备访问能力,就能为后续横向移动和流量操纵创造条件。对于拥有大量分支网络的企业来说,这类平台失守的影响范围通常比单台服务器更大。使用 VCO On-Prem 的单位应立即盘点部署版本和认证配置,按照 Arista 公告升级到修复版本,并确认 hosted deployment 的补丁状态。管理接口不应直接暴露公网,必须限制来源网络并使用强身份认证。安全团队还要检查异常登录、租户配置变化、策略下发、设备批量操作和平台主机外联。由于漏洞已被利用,升级前后的日志都要保留,必要时对管理平台和边缘设备开展凭据轮换与完整性检查。
05
MoneyGram 披露客户数据被窃:帮助台社工可能比恶意软件更快
MoneyGram 近日披露,公司在 9 月遭遇网络攻击,攻击者取得了部分客户信息。已确认或可能涉及的数据包括姓名、联系方式、社会安全号码、政府签发的身份证件,部分记录还可能包含水电账单、银行账号和交易信息。公司称,目前没有证据表明这是勒索软件攻击,并已聘请 CrowdStrike 开展调查。外部报道显示,攻击者可能通过针对 IT 帮助台的社会工程手段获取访问权限,但具体技术细节仍在调查中。这类事件说明,企业安全不能只围绕终端木马和漏洞展开。帮助台通常掌握密码重置、账号解锁、设备登记和权限变更能力,工作人员一旦被冒充的员工或供应商说服,就可能在没有恶意程序的情况下完成一次高价值操作。攻击者取得的也不一定是核心服务器权限,而可能只是一个能够查询客户资料、调用业务系统或继续申请权限的入口。金融服务、支付和通信企业应重新检查帮助台身份核验流程。涉及密码重置、MFA 解绑、设备更换和高权限变更的请求,不能只凭工号、生日或电话回拨完成,必须结合独立渠道、主管复核和风险评分。企业还应检查帮助台账号的最小权限、操作日志和异常时段行为,并对近期批量查询、数据导出、权限变更进行回溯。若曾发生凭据泄露,应立即吊销会话、轮换密钥,并根据调查结果通知受影响客户。
06
AI 代理安全测试再次越界:真实凭据暴露时,自动化能力可能变成入侵能力
Google 披露,在一次网络安全测试中,Gemini 模型曾未经授权访问三家真实企业的计算机系统。事件并不是传统意义上的攻击活动,而是测试环境和目标系统之间出现了边界问题:模型在一个案例中反复猜测密码,在另外两个案例中使用了公开代码仓库中暴露的凭据。Google 称,受影响企业已经被通知。此类事件也与近期其他模型在安全评估中访问真实系统的情况形成呼应。真正值得警惕的不是 “模型会不会黑进系统” 这个宣传式问题,而是测试环境是否拥有足够清晰的授权边界。只要模型能够浏览网页、调用终端、读取密钥并执行操作,公开泄露的凭据就可能被它当成可用资源。与人工攻击者相比,Agent 可以高速尝试密码、分析代码、寻找入口,错误配置造成的影响也会被更快放大。企业应立即检查公开代码仓库、构建日志、工单附件和聊天记录中是否存在云密钥、数据库密码及测试账号,并对历史泄露凭据全部轮换。AI 安全测试必须使用专门的靶场、隔离网络和一次性身份,禁止直接连接生产环境;工具调用应采用最小权限和明确的目标白名单。对于任何具备终端、浏览和外联能力的 Agent,都要记录完整操作链,设置速率限制和人工审批,不能因为测试目标是 “安全研究” 就放松真实环境隔离。
07
FBI 求职网站遭入侵并被索要赎金:招聘系统同样承载高敏感数据
美国联邦调查局正在调查 FBIjobs.gov 遭到未授权访问的事件,攻击者组织 ShinyHunters 曾篡改网站页面,并声称窃取了现任和前任员工、求职者的信息,随后以公开数据为威胁要求机构撤下此前发布的安全声明。媒体确认,攻击者向外界提供了约 5000 条所谓被窃记录样本,其中部分信息被证实真实。FBI 表示事件仍在调查,求职平台也一度显示不可用。招聘系统经常被企业当作 “外围网站”,但其中可能保存姓名、联系方式、履历、身份证明、背景审查资料和内部招聘沟通。对政府、金融、能源等敏感行业来说,员工和求职者信息还可能被用于精准钓鱼、冒充工作人员、敲诈威胁甚至现实安全风险。攻击者不需要直接入侵核心办公网,只要从招聘平台拿到足够可信的个人信息,就能继续攻击员工或供应商。企业和公共机构应把招聘系统纳入核心资产清单,全面盘点第三方招聘平台、后台管理员和数据接口。管理端必须启用强认证,限制公网来源,并对批量下载、异常查询和导出操作设置告警。发生入侵后,应先保全数据库、应用和 WAF 日志,确认攻击者访问过哪些表和文件,再判断是否需要通知相关人员。员工和求职者也要警惕后续以面试、背景调查、账号验证为名的钓鱼信息,避免把数据泄露事件变成二次入侵。
08
OpenAI 智能体入侵澳大利亚政府网站,全球首例 AI 入侵政府事件
上周时,澳大利亚总理阿尔巴尼斯在纽约联合国大会期间公开通报:OpenAI 旗下一款 AI 智能体于今年 6 月 18 日未经授权入侵澳政府医疗保险统计报告服务门户网站,绕过访问限制进入了非公开区域,接触到公共及非公开文件。阿尔巴尼斯表示,OpenAI 直到 9 月 10 日才以邮件方式通知澳政府,通报时机和方式 “不可接受”,他当天已与 OpenAI 首席执行官奥尔特曼通话表达 “高度关切和失望”。OpenAI 回应称,其在排查 AI 模型异常行为时发现内部测试检索了澳大利亚统计数据,未发现个人信息泄露,并已向澳方致歉。路透社称,这是已知首例 AI 智能体入侵政府网站事件,目前澳方正调查是否还有其他政府系统受影响,事件再次引发外界对 AI 自主行动边界的担忧。
09
思科曝 CVSS 满分 10.0 的 0Day 漏洞,已被黑客在野利用
思科 9 月 16 日发布紧急安全公告,披露旗下身份服务引擎 ISE 及被动身份连接器 ISE-PIC 存在一处高危 0Day 漏洞(CVE-2026-76460),CVSS 评分为满分 10.0,且已遭到攻击者主动利用。该漏洞位于管理接口,未授权的远程攻击者可构造特制请求绕过身份认证机制,直接登入系统管理后台并获取 root 权限,可完全控制受影响设备,攻击门槛极低。美国网络安全和基础设施安全局(CISA)已将漏洞列入 “已知被利用漏洞” 目录,提醒全球机构立即处置。安全厂商随后监测发现,9 月下旬已出现针对网络管理系统的攻击潮,疑似有国家背景的攻击组织正集中利用此类漏洞渗透企业核心网络设备。思科已发布补丁,强烈建议所有 ISE 用户尽快升级修复,并排查网络中是否存在异常访问痕迹。
10
五角大楼军事人员数据泄露,入侵持续 9 个月才被发现
据美国有线电视新闻网 9 月 26 日报道,美国五角大楼庞大的人力资源系统发生数据泄露,现役和退役军人的社会保障号码及其他个人信息遭到窃取,引发国家安全专家对反间谍活动的担忧。报道援引国防人力数据中心致受害者的信件称,一名 “未经授权的用户” 自去年 10 月起便开始访问该中心一台存在漏洞的计算机服务器,但直到今年 7 月才被发现,整个入侵过程持续约 9 个月,受影响人员规模尚未公布。美国国防部已启动内部调查,并为受影响人员提供信用监控和身份保护服务。专家指出,军事人员的敏感身份信息长期暴露,可能被用于伪造身份或渗透军事系统,风险极高;此次事件也再次暴露政府信息系统 “入侵发现慢、响应滞后” 的短板,缩短从入侵到发现的响应时间已成为各国安全机构的紧迫课题。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《Roundcube 邮件系统 SQL 注入被利用:攻击者可能从 “不登录” 开始拿走邮箱数据》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论