俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码
一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。
一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。
Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。
OpenAI周二表示,包括GPT-5.6 Sol及一款“更具能力的预发布模型”在内的多个AI模型,是上周针对Hugging Face生产基础设施的安全事件源头。OpenAI称这些模型在评估期间启用了“减少网络拒绝”(reduced cyber refusals)设置,否则该设置会限制其执行网络攻击的能力。
单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。
一个此前未被记录的威胁行为者被认定,自 2026 年 6 月 22 日起,在 SonicWall Secure Mobile Access (SMA) 1000 系列 VPN 设备公开披露相关漏洞之前,便将其作为零日漏洞加以利用。网络安全公司 Volexity 将该活动追踪代号为 UTA0533。
使用 “Nightmare Eclipse” 昵称的安全研究人员发布了一款名为 LegacyHive 的 Windows 零日漏洞利用程序,该程序允许攻击者在已更新的 Windows 系统上提升权限。该漏洞位于 Windows 用户配置文件服务(User Profile Service)中,尚未分配 CVE 编号。
美国网络安全和基础设施安全局 (CISA) 已将影响 Joomla 扩展组件 iCagenda 和 Balbooa 的两个最高严重性安全漏洞添加至其已知被利用漏洞 (KEV) 目录,此前有报告称这些漏洞已在野外被作为零日漏洞加以利用。这两个漏洞在 CVSS 评分系统上均被评定为 10.0 分。
本周可能被忽视的值得关注的网络安全新闻汇总:与Anonymous有关的加拿大黑客被判入狱;研究人员在开源项目中披露零日漏洞;两名委内瑞拉人在美国因ATM Jackpotting(ATM爆钞攻击)被判刑。