俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码
一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。
一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。
网络安全研究人员披露了 Adobe Acrobat Chrome 扩展中一个已修复的漏洞链细节,该扩展拥有超过 3.14 亿用户。该漏洞如被利用,可悄无声息地劫持用户的 WhatsApp 数据。该缺陷由 Guardio Labs 代号为 HermeticReader,正式编号为 CVE-2026-48294(CVSS 评分:7.4)。
根据网络安全公司 Arctic Wolf 的报告,Qilin 勒索软件团伙正在利用一个严重的 PAN-OS GlobalProtect 身份验证绕过漏洞来入侵受害者网络,证据显示多个 Qilin 附属团伙均参与了相关攻击。
网页上的隐藏文本足以让 AWS 的代理式编码 IDE Kiro 改写自己的配置文件,并在开发者机器上运行攻击者代码,且没有任何审批环节能够阻止。Intezer 与 Kodem Security 联合研究发现,让 Kiro 总结一个页面这样平常的请求,都可能以远程代码执行告终。AWS 已修补该问题,但未分配 CVE 编号。
网络安全研究人员在 NuGet 上发现一种罕见的 typosquat(仿冒包)——伪装成 Newtonsoft.Json 的 Newtonsoftt.Json.Net 包,专门针对 Digitain 在线博彩平台的 FG-Crash 游戏进行结果篡改,并外传被操纵的回合结果。
据 watchTowr 透露,在微软 2026 年 7 月补丁星期二更新中修复的第三个 SharePoint Server 漏洞正遭到活跃利用。该漏洞编号为 CVE-2026-50522(CVSS 评分 9.8),属于 Microsoft Office SharePoint 中的不可信数据反序列化严重缺陷,攻击者可借此通过网络执行任意代码。
在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。
F5 已发布针对一处关键 nginx 缺陷的修复,远程未认证攻击者可利用精心构造的 HTTP 请求触发 worker 进程中的堆缓冲区溢出。CVE-2026-42533 于 7 月 15 日在 nginx 1.30.4(稳定版)、1.31.3(主线版)以及 NGINX Plus 37.0.3.1 中得到修补,使用更早版本的用户应尽快升级。触发该漏洞可导致 worker 崩溃或重启,引发拒绝服务;在 ASLR 被禁用或可被绕过的情况下,F5 表示其还可能允许远程代码执行。