找回密码
 注册创意安天

每日安全简讯(20260206)

[复制链接]
发表于 2026-2-5 17:47 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 黑客利用最新React Native CLI漏洞部署Rust木马

研究人员披露,攻击者正在利用React Native CLI中的严重远程命令执行漏洞CVE-2025-11953,并在漏洞公开前数周便展开攻击部署隐蔽Rust恶意软件,涉及的Metro开发服务器默认绑定到外部暴露接口,未认证的攻击者可通过发送POST请求运行任意可执行程序,在Windows环境中还可执行带有任意完整参数的Shell命令。有效载荷为一个基于Rust的二进制文件,其中包含基本的反分析逻辑,如在初始执行流程中加入了规避措施阻止运行时的安全检查。
Snipaste_2026-02-05_17-45-28.png
https://www.vulncheck.com/blog/metro4shell_eitw


2 黑客通过ClickFix社工手段传播macOS平台窃密程序

安全研究人员披露自2025年底以来观察到针对macOS的信息窃取活动,这些活动通过Google Ads广告投放,将谷歌搜索DynamicLake和人工智能(AI)等工具的用户重定向到部署有ClickFix诱饵的虚假网站,诱骗用户用恶意软件感染自己的计算机。研究人员指出,攻击者同样以ClickFix手段分发DMG安装程序,部署Atomic macOS Stealer、MacSync和DigitStealer等恶意软件家族,相关活动旨在收集登录凭据、会话cookie、身份验证令牌、信用卡号和加密钱包数据。
Snipaste_2026-02-05_17-45-38.png
https://www.microsoft.com/en-us/security/blog/2026/02/02/infostealers-without-borders-macos-python-stealers-and-platform-abuse/


3 研究人员披露针对历史React严重漏洞的集中攻击活动

研究人员发布警告称,React服务器组件中的关键漏洞CVE-2025-55182在公开两个月后,针对该漏洞的攻击活动已由早期分散状态转变为高度集中。遥测数据显示,2026年1月26日至2月2日期间,有两个IP地址占所有观测到的利用尝试的56%,包括部署加密货币挖矿程序或者反向Shell。漏洞CVE-2025-55182CVSS评分为10.0,允许未经认证的远程代码执行,利用仅需构造一次HTTP POST请求。
Snipaste_2026-02-05_17-46-12.png
https://www.greynoise.io/blog/react2shell-exploitation-consolidates


4 CISA将SolarWinds、FreePBX和GitLab漏洞加入KEV目录

美国网络安全与基础设施安全局(CISA)宣布,已将SolarWinds Web Help Desk、Sangoma FreePBX和GitLab相关漏洞加入已知被利用漏洞(KEV)目录。新增条目包括CVE-2019-19006(Sangoma FreePBX认证漏洞)、CVE-2021-39935(GitLab社区版和企业版服务器端请求伪造漏洞)、CVE-2025-40551(SolarWinds Web Help Desk反序列化漏洞)以及CVE-2025-64328(Sangoma FreePBX操作系统命令注入漏洞)。
Snipaste_2026-02-05_17-46-24.png
https://securityaffairs.com/187592/security/u-s-cisa-adds-solarwinds-web-help-desk-sangoma-freepbx-and-gitlab-flaws-to-its-known-exploited-vulnerabilities-catalog.html


5 Eclipse基金会强制对Open VSX扩展实施预发布安全检查

Eclipse基金会宣布,将在Microsoft Visual Studio Code扩展发布到开源存储库之前强制执行安全检查,以应对供应链威胁。该基金会表示,此前主要依赖发布后的举报、调查和移除机制,但随着扩展发布量增长和威胁模型变化,这种方式已难以保障。新措施旨在通过发布前检查限制恶意扩展进入仓库,对可疑上传内容进行隔离审核,从被动应对转向主动预防。
Snipaste_2026-02-05_17-46-37.png
https://blogs.eclipse.org/post/christopher-guindon/strengthening-supply-chain-security-open-vsx


6 Docker修复Ask Gordon AI的图像元数据代码执行漏洞

研究人员披露,Docker已修复影响其AI助手Ask Gordon的关键安全漏洞,该漏洞可能被利用执行代码并窃取敏感数据。该问题被命名为DockerDash,并已在Docker 4.50.0版本中修复。研究人员指出,攻击可通过Docker镜像中的恶意图像元数据触发,利用Ask Gordon读取并解析恶意指令,经由模型上下文协议网关执行。
Snipaste_2026-02-05_17-46-46.png
https://noma.security/blog/dockerdash-two-attack-paths-one-ai-supply-chain-crisis/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-21 20:47

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表