找回密码
 注册创意安天

每日安全简讯(20260726)

[复制链接]
发表于 2026-7-25 10:53 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 UAC-0099借假插件投递木马

乌克兰CERT披露,亲俄威胁组织UAC-0099近期通过钓鱼邮件投递伪装成Notepad++插件的恶意程序。攻击邮件包含图片附件,诱导受害者访问短链接并下载ZIP压缩包,其中VBScript伪装成PDF,运行后显示诱饵文档,同时释放合法Notepad++、恶意插件NppExport.dll及加密RAR文件。恶意插件LUNCHPOKE会解压并运行BURNYBEAR加载器,通过每三分钟执行一次的计划任务建立持久化,最终加载MATCHBOIL.V2,用于投递后续恶意载荷。CERT-UA建议组织及时更新Notepad++、WinRAR和7-Zip,防范已知漏洞被用于后续攻击。
1.png
https://cert.gov.ua/article/6318634


2 俄间谍组织利用Zimbra零日窃密

安全研究人员披露,俄罗斯国家支持的间谍组织Laundry Bear(又名Void Blizzard)利用Zimbra邮件系统零日漏洞(CVE-2025-66376)发起长期网络间谍活动。攻击者通过构造恶意HTML邮件,无需用户点击链接或打开附件,仅在受害者打开邮件后即可触发存储型跨站脚本(XSS)漏洞,窃取近90天邮件内容、浏览器保存的账号密码、双因素认证恢复码及全局通讯录等敏感数据,并通过DNS通道将数据回传至攻击者基础设施。美国NSA、CISA及多国网络安全机构已联合发布安全公告,敦促相关组织尽快升级至已修复版本,并排查异常邮件访问及应用密码,以防持续渗透。
2.png
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a


3 Claude Cowork漏洞可致主机逃逸

安全研究人员披露,Anthropic旗下AI代理工具Claude Cowork存在一项名为“SharedRoot”的沙箱逃逸漏洞,攻击者可通过间接提示注入(Indirect Prompt Injection)诱导AI代理突破Linux虚拟机隔离,访问宿主机Mac上的文件及敏感数据。漏洞利用后,AI代理可读取SSH密钥、云服务凭据、浏览器数据等信息,并进一步执行未经授权的操作。研究人员指出,该问题影响约50万运行本地会话的macOS用户。Anthropic已修复该漏洞,并建议用户及时更新至最新版本,同时遵循最小权限原则,避免向AI代理授予不必要的本地文件访问权限,以降低潜在数据泄露风险。
3.png
https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/


4 Kimi K3发现Redis零日漏洞

安全研究人员披露,Moonshot AI的Kimi K3多智能体系统在授权安全测试中发现了Redis多个此前未知的安全漏洞,并自动生成了可实现远程代码执行(RCE)的概念验证(PoC)利用代码。相关漏洞涉及Redis Streams组件中的双重释放(Double-Free)缺陷以及RedisBloom模块TDigest加载器中的堆溢出问题,影响Redis 6.2.22、7.4.9、8.6.4和8.8.0等多个版本。Redis官方已于7月23日发布7项安全更新修复这些漏洞,目前尚未发现漏洞被实际利用的证据,但由于PoC已公开,相关风险显著提升,建议用户尽快升级至修复版本,并限制RESTORE命令权限及网络访问,以降低遭受攻击的风险。
4.png
https://thehackernews.com/2026/07/kimi-k3-agents-found-redis-zero-days.html


5 Windmill漏洞遭利用窃取服务器文件

安全研究人员披露,开源开发平台Windmill存在高危路径遍历漏洞(CVE-2026-29059),目前已被攻击者利用。该漏洞位于get_log_file接口,由于文件名参数未经过滤,攻击者无需身份认证即可通过目录遍历读取服务器任意文件,包括配置文件、API密钥、数据库凭据及其他敏感信息。VulnCheck监测发现,全球约24个国家仍有约170套易受攻击的Windmill实例暴露在互联网。Windmill已于今年3月发布安全更新修复该漏洞,建议用户尽快升级至最新版本,并限制管理接口公网访问,检查服务器日志及敏感凭据是否已泄露。
5.png
https://github.com/windmill-labs/windmill


6 Ubuntu Snap组件曝本地提权漏洞

安全研究人员披露,Ubuntu Snap生态中的snap-confine组件存在高危本地权限提升漏洞(CVE-2026-8933)。该漏洞由沙箱初始化过程中的竞争条件引发,本地低权限用户可结合FUSE挂载及符号链接竞争,向系统目录植入恶意udev规则,最终以Root权限执行任意代码并完全控制主机。漏洞影响默认安装的Ubuntu Desktop 24.04、25.10和26.04系统。Canonical已发布安全更新修复该问题,建议用户尽快升级最新snapd版本,并核查系统已安装版本,而非仅依据发行版版本判断是否已修复,以防止攻击者借助本地访问权限进一步提升权限。
6.png
https://snapcraft.io/docs/explanation/security/classic-confinement/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-28 05:53

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表