儿童在线安全法案本会期通过前景渺茫,尽管取得进展
《儿童在线安全法案》(KOSA)的支持者对近期进展感到振奋,但也承认这项立法道路漫长。尽管政治压力不断加大,许多人认为该法案在本会期通过仍十分困难。
勒索软件团伙在医院系统遭网络攻击善后期内劫持其 Facebook 页面
在网络攻击致使 IT 系统瘫痪两周后,非营利医疗系统 AnMed 仍面临设施关闭的局面,其 Facebook 页面也被劫持。周二,该页面开始显示自称 “The Gentlemen” 勒索软件团伙发出的赎金要求。黑客声称已外泄 6 TB 数据,其中包含性侵、精神健康、堕胎以及性骚扰事件等高度敏感的健康信息。
ShieldBreak 零日 PoC 声称可绕过 Microsoft Defender 补丁并获取 SYSTEM 权限
安全研究员 Chaotic Eclipse(又名 INFINITE NIGHTMARE、MSNightmare 和 Nightmare-Eclipse)发布了一个名为 ShieldBreak 的 Microsoft 新零日漏洞的概念验证(PoC)。该漏洞根植于 Microsoft Defender for Windows,展示了针对 CVE-2026-50656(CVSS 评分:7.8,又名 RoguePlanet)的补丁绕过能力,成功利用可获得 SYSTEM 级权限。
与 Trivy 黑客事件相关的恶意 LiteLLM 版本可能已暴露超过 2,100 家组织
两个恶意 LiteLLM 版本三月份在 PyPI 上停留约 40 分钟,携带可窃取云密钥、SSH 密钥、Kubernetes 令牌、数据库密码等机密的凭证窃取代码。威胁情报公司 CloudSEK 表示,其获取的由攻击者截获的约 43.4 万个文件构建的数据集,潜在暴露面映射到超过 2,500 家组织。
研究人员将 USB 自动安装武器化为 Windows 11 上的完整 SYSTEM 权限接管
Windows 的即插即用(Plug and Play)功能可被滥用,为仿真的 USB 设备获取已签名的厂商软件并执行特权安装组件,研究人员将这一路径串联起来,在一台完全更新的 Windows 11 机器上获得 SYSTEM 权限。当受支持的即插即用或底层 USB 重定向功能启用时,同一 PnP 路径可在远程桌面环境中无需物理硬件即可触发;微软表示重定向功能默认情况下是不允许的。
Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥
Mozilla 已撤销 Firefox 与 Thunderbird Linux 下载背后的加密签名密钥,原因是该密钥的一份未加密副本被错误地提交到了公司某个私有代码仓库中。该密钥是用户以及打包浏览器的 Linux 发行版用来确认所下载 Firefox tarball 出自 Mozilla 且未被篡改的依据;撤销后,使用旧密钥签名的文件将无法通过验证。
OpenAI 发布 GPT-5.6-Cyber,降低防护以支持漏洞利用开发
OpenAI 周一发布了一款名为 GPT-5.6-Cyber 的网络安全专用模型,专注于漏洞研究、渗透测试和事件响应。该模型基于 GPT-5.6 Sol 构建,旨在提升零日漏洞挖掘与漏洞利用链开发等专项网络安全能力,并降低对部分高风险双重用途网络安全任务的拒绝率。GPT-5.6-Cyber 通过新推出的 Daybreak Red 访问层级对外开放,已提供给 Accenture、Akamai、Cisco 等可信合作伙伴。
研究人员披露AI辅助的SharePoint利用链,可实现未认证远程代码执行
安全研究人员披露了一个影响多个本地版SharePoint服务器的高危漏洞链。攻击者无需任何有效凭据,即可冒充任意用户身份,并通过漏洞链在服务器上执行任意代码。研究过程中大量使用了AI智能体辅助完成漏洞发现与分析。
Zoom 注释功能漏洞可让会议参与者劫持其他参会者的客户端
在 Zoom 通话中分享屏幕的人可以接管所有观看者的计算机,而观看者也可以接管分享者的计算机。该漏洞位于注释工具中——即允许参与者在共享屏幕上绘图和输入的功能——除了参加会议外,受害者无需任何操作:无点击、无下载、无提示,屏幕上也没有任何显示。
民主党参议员提出法案 每年拨款3亿美元加强水务系统网络安全
加州民主党参议员亚当·希夫与明尼苏达州民主党参议员艾米·克洛布查尔提出《水务网络盾牌法案》,拟每年拨款3亿美元用于供水和污水处理部门的网络安全改进,并扩大美国环境保护署的监管权力。

