新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码
在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。
俄罗斯情报机构入侵IP摄像头,监视北约各国及乌克兰的军事物流
至少一个俄罗斯情报机构正在系统性地劫持欧洲和乌克兰的联网安防摄像头,利用其视频流监视军事运输路线、运往基辅的武器以及乌克兰军队的位置。这是荷兰民事情报局(AIVD)和军事情报局(MIVD)于7月10日发布的网络安全公告所披露的内容。
HollowGraph 恶意软件将 C2 与窃取文件藏于 2050 年日期的 Microsoft 365 日历事件中
一种新近被发现的间谍植入程序利用被劫持的 Microsoft 365 日历作为指令通道,将操作员指令植入日历事件,并把窃取文件以附件形式伪装在日期设为 2050 年的事件中往返传输。Group-IB 将该恶意软件命名为 HollowGraph,并指出其通过合法的 Microsoft Graph API 流量传递任务与被盗数据,使活动看起来与普通的 Microsoft 365 通信无异,从而避开针对攻击者控制目标的告警。
俄罗斯语黑客利用 Google Gemini CLI 控制八台牙科诊所 PC 组成的僵尸网络
一名自称 “bandcampro” 的俄语独立威胁行为者将大量运营工作外包给 Google 开源 AI 工具 Gemini CLI,并接管了一个活跃的僵尸网络。Trend Micro 对 2026 年 3 月 19 日至 4 月 21 日间 200 份 Gemini CLI 会话日志的分析显示,该行为者利用 AI 执行口令破解、搭建住宅代理、攻陷 WordPress 商户以及策划针对美加老年人的电话加密货币欺诈等任务。
⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等
单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。
关键 NGINX 漏洞可致 Worker 崩溃,或允许远程代码执行
F5 已发布针对一处关键 nginx 缺陷的修复,远程未认证攻击者可利用精心构造的 HTTP 请求触发 worker 进程中的堆缓冲区溢出。CVE-2026-42533 于 7 月 15 日在 nginx 1.30.4(稳定版)、1.31.3(主线版)以及 NGINX Plus 37.0.3.1 中得到修补,使用更早版本的用户应尽快升级。触发该漏洞可导致 worker 崩溃或重启,引发拒绝服务;在 ASLR 被禁用或可被绕过的情况下,F5 表示其还可能允许远程代码执行。
SleeperGem 利用三个恶意 RubyGems 包攻击开发者机器
网络安全研究人员标记了一项针对 Ruby 生态系统的新软件供应链攻击,代号为 SleeperGem。三个恶意 gem 包被发布到 RubyGems,最终目的是投递额外有效载荷。这些恶意 gem 如下:git_credential_manager(版本 2.8.0、2.8.1、2.8.2、2.8.3,发布于 2026 年 7 月 18 日);Dendreo(版本 1.1.3、1.1.4)。
以AI速度守护Microsoft:SFI如何主动强化我们的云
在Microsoft,我们将这些安全要求、威胁情报以及运营框架统一纳入安全未来倡议(SFI),用以指导一个良好防御的云服务应有的样子。然而,定义要求仅仅是开始,满足要求意味着需要以AI速度对我们的在生产环境中的服务进行持续评估。本文介绍了Microsoft构建的多智能体AI系统如何主动评估并强化我们的云基础设施,以匹配超大规模生产环境所需的AI速度、规模、深度和质量。
SonicWall SMA 零日漏洞在公开披露前遭利用以获取 Root 权限
一个此前未被记录的威胁行为者被认定,自 2026 年 6 月 22 日起,在 SonicWall Secure Mobile Access (SMA) 1000 系列 VPN 设备公开披露相关漏洞之前,便将其作为零日漏洞加以利用。网络安全公司 Volexity 将该活动追踪代号为 UTA0533。

