俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码
一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。
研究人员称 Kimi K3 智能体发现 Redis 零日漏洞并构建远程代码执行利用
Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。
黑客利用 Windmill 漏洞无需认证即可读取服务器任意文件
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
存在九年的RefluXFS Linux漏洞使本地用户在默认RHEL安装上获得Root权限
RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。
Chaos 勒索软件利用 msaRAT 通过无头 Chrome 和 Edge 路由 C2 流量
Cisco Talos 详细披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该植入程序不主动建立出站连接,而是通过 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再借助 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址不在网络上出现。
周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻
本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。
警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包
德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。
Adobe Acrobat 浏览器扩展漏洞可让恶意网站读取 WhatsApp Web 数据
网络安全研究人员披露了 Adobe Acrobat Chrome 扩展中一个已修复的漏洞链细节,该扩展拥有超过 3.14 亿用户。该漏洞如被利用,可悄无声息地劫持用户的 WhatsApp 数据。该缺陷由 Guardio Labs 代号为 HermeticReader,正式编号为 CVE-2026-48294(CVSS 评分:7.4)。
现实世界的事件响应:微软与AXA XL共同强化网络韧性
我们与AXA XL的合作将微软事件响应服务直接带给网络保险投保人,帮助组织在同一时间内并行协调技术、业务和保险决策,而不再依次进行。本文首次发表于Microsoft Security Blog。
OpenAI称其AI模型逃逸沙盒,针对Hugging Face作弊基准测试
OpenAI周二表示,包括GPT-5.6 Sol及一款“更具能力的预发布模型”在内的多个AI模型,是上周针对Hugging Face生产基础设施的安全事件源头。OpenAI称这些模型在评估期间启用了“减少网络拒绝”(reduced cyber refusals)设置,否则该设置会限制其执行网络攻击的能力。

