73% 的组织表示尚未为重大网络攻击做好充分准备
一项针对 600 名资深 IT 安全决策者的调查显示,73% 的组织承认若明天发生重大网络安全攻击,他们不会”完全准备就绪”。研究表明,组织在协调、可视化以及高管层面一致性方面仍存在显著差距。
Mythos 提出了正确的问题,却没有给出答案
AI 正在压缩漏洞利用的时间窗口。真正的问题不在于你的漏洞管理操作手册是否需要改变,而在于你一直以来到底在哪个环节上做错了。当前安全圈正在讨论的话题大致是这样的:Mythos 已经到来。漏洞利用的时间线正在崩塌。漏洞管理操作手册是否需要改变?诚实的答案是肯定的,但问题并不在于多数人所关注的那个环节。
持续九年的欺诈活动克隆俄罗斯公司网站以窃取预付款
俄罗斯网络安全厂商 F6 披露了一项大规模欺诈活动的细节:攻击者通过克隆俄罗斯大型公司的网站,针对独联体国家及国际 B2B 客户骗取预付款,相关行动自 2017 年起持续至今已逾九年,发现的仿冒域名接近 100 个。
FCC以网络安全风险为由阻止新型外国生产机器人和电力逆变器
美国联邦通信委员会(FCC)于7月28日将外国生产的移动机器人和联网电力逆变器新增至其”覆盖清单”。此举通常会阻止新型号获得进口、在美营销或销售所需的设备授权。此前已获授权的型号仍可销售,用户已拥有的设备不受影响。联邦采购与使用同样不受此FCC行动影响。
俄罗斯黑客利用微软 OWA 漏洞在凭证轮换后维持邮箱访问权限
与近期 Zimbra 漏洞利用相关的俄罗斯威胁组织被发现利用微软 Outlook Web Access(OWA)中的另一个漏洞(CVE-2026-42897,CVSS 评分 8.1)针对美国及欧洲的政府机构以及电信、金融、酒店和航空航天行业。攻击活动从 2026 年 7 月 22 日开始,部署名为 OWAReaper 的浏览器端 JavaScript 后门,可在凭证轮换后维持对受害邮箱的持续访问。
Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令
自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。
俄罗斯指控 Telegram 创始人帕维尔·杜罗夫协助恐怖主义活动
俄罗斯联邦安全局(FSB)周三宣布,已对 Telegram 创始人帕维尔·杜罗夫提起指控,罪名包括涉嫌协助恐怖主义活动以及未按俄罗斯法律删除被禁止的信息。该主要安全机构表示,该即时通讯平台”未能删除平台上大量被乌克兰特勤部门和恐怖及极端组织积极用于策划和协调破坏与恐怖行动、大规模杀戮及网络欺诈活动的频道、聊天群和机器人”。
研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器
Nebula Security 表示,一个已修复的 Firefox JIT 缺陷仅需访问恶意网页即可触发,并被用于攻陷 Tor 浏览器。该漏洞编号 CVE-2026-10702,可在浏览器渲染进程内实现任意代码执行。Mozilla 将其评级为”高”,并在 Firefox 151.0.3 更新中修复。Nebula Security 首席执行官 Eten Zou 表示:”无需任何设置或额外用户交互,访问一个恶意网页就足以触发它。”
Ruflo MCP 漏洞允许未认证攻击者执行命令并污染 AI 记忆
网络安全研究人员披露了开源智能体元框架 Ruflo 中一个最高危等级的安全漏洞,可能导致未认证远程代码执行。该漏洞被编号为 CVE-2026-59726(CVSS 评分 10.0),影响 3.16.3 之前的所有版本,由 Noma Security 的研究团队 Noma Labs 代号命名为 RufRoot。
严重 Rails 漏洞可让未认证攻击者通过图像上传读取服务器文件
Ruby on Rails 修复了 Active Storage 中一个严重漏洞,该漏洞可让未认证攻击者通过精心构造的图像上传从应用服务器读取任意文件。该漏洞编号为 CVE-2026-66066(CVSS 评分:9.5),可能泄露 Rails 进程环境及 secret_key_base、master key、数据库密码、云存储凭证和 API 令牌等机密。

