每日安全简讯(20260719)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 OpenSSL曝出HollowByte漏洞
一个被命名为HollowByte的安全漏洞允许未经身份验证的远程攻击者,仅通过发送一个11字节的恶意数据包,即可在OpenSSL服务器上触发拒绝服务状态。目前,OpenSSL官方团队已将此修复作为“加固补丁”静默合并,且未为其分配CVE漏洞编号,并已将该补丁反向移植到了旧版本中。鉴于OpenSSL是现代互联网安全通信的底层基石,建议全球企业与运维团队立即排查并升级。
https://www.bleepingcomputer.com/news/security/hollowbyte-ddos-flaw-bloats-openssl-server-memory-with-11-byte-payload/
2 研究人员披露Windows本地提权零日漏洞
一名使用“Nightmare Eclipse”为代号的安全研究人员公开披露了一个名为LegacyHive的Windows零日漏洞利用程序,该漏洞允许攻击者在已打完全部最新补丁的Windows系统上直接提升至管理员特权。该研究人员在微软2026年7月的“补丁星期二”安全更新发布仅数小时后,便公开了该漏洞的概念验证代码。他指出,该漏洞滥用了Windows用户配置文件服务中的一处安全缺陷,目前尚未被分配CVE漏洞编号以供追踪。
https://www.bleepingcomputer.com/news/security/new-windows-legacyhive-zero-day-exploit-grants-hackers-admin-access/
3 CISA紧急要求修复FortiSandbox中的两个安全漏洞
美国网络安全和基础设施安全局(CISA)于周四发出紧急勒令,要求所有联邦政府机构必须优先为Fortinet旗下的FortiSandbox沙箱威胁检测平台修补两处正被积极在野利用的致命安全漏洞。这两个安全漏洞编号分别为CVE-2026-39808和CVE-2026-25089,Fortinet官方此前已分别于今年4月14日和6月9日发布了相应的安全补丁。官方安全公告显示,这两处缺陷均属于低复杂度、无需用户交互的命令注入漏洞。成功利用这些漏洞,未经身份验证的远程攻击者可以直接在受影响的沙箱系统上远程执行未授权的恶意代码。
https://www.bleepingcomputer.com/news/security/cisa-warns-feds-to-patch-exploited-fortinet-fortisandbox-flaws-by-sunday/
4 WordPress核心代码中存在一个高危漏洞
研究人员近日披露了WordPress核心代码中存在的一处致命安全缺陷。该漏洞极其危险,在完全没有安装任何插件的干净、默认安装系统上即可直接触发,允许未经身份验证的匿名攻击者通过发送特定的HTTP请求,直接在目标服务器上远程执行任意代码。为了应对这一高危漏洞,WordPress官方已于2026年7月17日紧急发布了安全版本,并通过其内置的自动更新系统强制推播了更新。
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
5 安永披露一起数据泄露事件
全球四大会计师事务所之一的安永(EY)近日正式向部分客户发出数据泄露通知。通报指出,其IT人员所使用的一款第三方技术支持工单系统遭遇黑客攻陷,导致客户的敏感信息面临外泄风险。据安永透露,通过该第三方平台提交的技术支持工单中,可能包含了含有客户税务机密信息的附件及文档。安永目前尚未公开受影响的客户确切数量,也未明确说明此次供应链泄露事件是仅波及美国境内的客户群,还是同时影响到了其他国家和地区的业务客户。
https://www.bleepingcomputer.com/news/security/ernst-and-young-discloses-data-breach-after-support-system-hack/
6 雅培正在紧急调查两起独立的网络安全事件
全球医疗健康与诊断巨头雅培(Abbott)目前正在紧急调查两起独立的网络安全事件。官方已证实,其肿瘤诊断业务中使用的前Exact Sciences内部遗留系统遭遇了未经授权的恶意访问;该公司正在同步调查另一起由其他攻击者发起的、声称其LabCentral客户门户网站遭入侵且导致公司核心数据被窃的事件。
https://www.bleepingcomputer.com/news/security/abbott-laboratories-probes-two-cyber-incidents-amid-extortion-claims/
页:
[1]