安全419|一周国际网安资讯:满分漏洞集中爆发 勒索攻击瞄准政府与关键基础设施

· 2026-09-02 16:45 · 0 阅读

原创 安全419 2026-09-02 16:45 四川

ServiceNow AI平台一次性爆出三个满分漏洞,美国ATF、柏林市政府遭勒索组织攻击。

一周热点速览

上周(8月26日至9月1日)全球网络安全领域进入高危漏洞的密集爆发期。ServiceNow AI平台一次性爆出三个CVSS满分漏洞,Citrix NetScaler此前被定性为DoS的缺陷被证明是预认证RCE并遭积极利用,Zimbra协作套件漏洞已导致至少274台服务器沦陷,PaperCut打印服务器也曝出可链式利用的零日漏洞组合。与此同时,勒索软件攻击呈现向政府和关键基础设施集中的明显趋势:美国ATF机构遭Qilin勒索组织攻击并被司法部定性为重大事件,柏林市政府遭Rhysida勒索5.79TB数据,美国医疗巨头McKesson被曝2.84亿条患者记录泄露。在产业层面,AI安全成为并购市场绝对热点,欧盟正式启动网络安全AI行动计划。以下为主要国际网络安全资讯汇总。

一、漏洞预警

ServiceNow AI平台连爆三个CVSS 10.0漏洞

ServiceNow于8月27日发布安全公告,一次性修复其AI平台和Now平台中的4个漏洞,其中3个达到CVSS 10.0满分。三个满分漏洞中,CVE-2026-18886为代码注入漏洞,允许未认证用户在某些情况下在ServiceNow平台中执行任意代码并获取或修改超出预期的实例数据;CVE-2026-6875为未认证远程代码执行漏洞,CVSS评分9.5;其余漏洞可导致权限提升和SQL注入。攻击者无需拥有任何账号和凭据,在特定条件下即可利用这些漏洞执行任意代码、修改实例数据、提升权限或对底层数据库执行SQL命令。安全团队应优先评估自身实例的受影响情况并尽快完成修补。

PaperCut打印服务器零日漏洞组合遭积极利用

安全研究人员发现PaperCut NG和MF打印管理软件的全部版本存在两个可链式利用的严重漏洞,组合后可实现预认证远程代码执行(RCE)。其中CVE-2026-81578(CVSS 8.8)为认证绕过漏洞,CVE-2026-82078(CVSS 9.4)为不安全的动态类加载问题,两者结合使攻击者无需任何凭据即可在服务器上执行任意代码,攻击门槛极低。PaperCut已确认存在客户受影响的实际案例,紧急发布了面向v25和v26版本的补丁,并强烈建议面向互联网的PaperCut服务器用户立即应用。安全研究人员还公布了具体的入侵指标(IOC)。

Zimbra协作套件漏洞遭大规模利用

Shadowserver基金会于8月24日公布其全球互联网扫描监测数据,确认至少有274台面向互联网的Zimbra服务器通过CVE-2026-73570被攻击者成功攻破,该漏洞是Zimbra协作套件(ZCS)中的代码注入缺陷,CVSS评分为8.9。漏洞存在于Zimbra的SNMP通知处理组件中,攻击者可构造恶意的SMTP消息,在启用SNMP通知的情况下触发未认证的远程命令执行,以zimbra用户身份在服务器上执行任意系统命令,进而植入Webshell、窃取邮件数据并作为进入内网的跳板。波兰CERT确认该漏洞已在野外被积极利用,CISA也已于8月21日将其列入已知被利用漏洞(KEV)目录。Synacor已在7月发布的ZCS 10.1.20版本中修复此问题,但Shadowserver的扫描发现,全球仍有超过12000台Zimbra服务器暴露在互联网上,其中约2.3%已出现被入侵的迹象。管理员应尽快升级至最新版本,或立即禁用相关SNMP组件以降低风险。

CISA将Gitea代码注入漏洞加入KEV目录

CISA于8月25日宣布,根据活跃利用证据,将Gitea代码注入漏洞CVE-2026-60004加入已知被利用漏洞(KEV)目录。该漏洞允许攻击者利用Org-mode标记中的#+INCLUDE特性,通过未认证的POST请求读取服务器上的任意文件,包括应用配置、数据库凭据和INTERNAL_TOKEN等敏感机密信息。该漏洞于8月2日被披露,已在v1.27.1版本中修复。对于使用Gitea的组织而言,此漏洞的利用可直接导致源代码仓库、访问凭据和部署密钥的大规模泄露,进而可能引发供应链攻击。建议所有企业和自托管用户立即检查Gitea版本并部署修复补丁。

CISA将Citrix NetScaler RCE漏洞加入KEV目录

CISA于8月26日将Citrix NetScaler ADC和Gateway漏洞CVE-2026-8452加入已知被利用漏洞(KEV)目录,并下令所有联邦机构须在8月29日前完成修补。Citrix NetScaler ADC和Gateway作为企业远程访问和负载均衡的关键网络边缘设备,被入侵后可成为攻击者进入企业内网的通道,并可能进一步横向移动。

cPanel修复域名停放功能严重漏洞

cPanel于8月28日发布安全补丁,修复影响域名停放和附加域名功能的严重安全漏洞CVE-2026-65643。该漏洞存在于cPanel和WebHost Manager(WHM)中,可允许一个虚拟主机客户以root用户身份执行代码,从而完全控制整台服务器,并访问服务器上其他所有客户的数据。cPanel建议所有托管服务商立即应用补丁,并审查服务器上是否存在异常账户、可疑文件和未授权修改,同时加强共享托管环境的隔离措施。

FreeBSD发布六份安全公告修复八个漏洞

FreeBSD项目于8月25日发布六份安全公告,共计修复影响内核及ppp组件的8个漏洞。这些漏洞大多可导致本地权限提升,其中ppp组件的缺陷最为严重,可能允许攻击者以root权限执行任意代码,对系统安全构成严重威胁。本次修复的漏洞中,多个涉及内核内存管理问题,若被本地攻击者利用,可实现权限提升并完全破坏系统的机密性、完整性和可用性。管理员应尽快评估自身系统是否处于受影响版本范围,并部署相应更新。对于无法立即升级的系统,建议采取限制本地访问权限、加强账户审计等临时缓解措施,以降低漏洞被利用的风险。

二、安全事件与攻击

美国医疗巨头McKesson数据泄露

美国医疗和医药分销巨头McKesson于8月25日发现一起网络安全事件,并于8月28日向美国证券交易委员会(SEC)提交文件正式披露。知名勒索组织ShinyHunters声称窃取了约1TB数据,包括约2.84亿条患者记录,涉及医疗信息、个人身份信息、处方数据及医疗服务提供者信息。需要指出的是,2.84亿条指的是数据库原始行数而非去重的患者人数,实际受影响的患者数量仍需进一步确认。

美国ATF遭Qilin勒索软件攻击

美国司法部(DOJ)于8月26日确认,酒类、烟草、火器和爆炸物管理局(ATF)遭勒索软件攻击,勒索软件团伙Qilin声称对此负责,并将ATF列入其公开的暗网泄露网站。ATF确认被入侵的是一个独立的计算机系统,其中包含ATF调查目标的相关信息,该系统未与其他ATF系统连接,在发现入侵后已被迅速关闭。ATF表示目前无法确认泄露数据的真实性、性质和范围,正在与司法部及其他联邦机构合作评估相关声明并采取适当行动,同时强调受影响系统与ATF其他运营系统隔离,其执行任务的能力未受影响。

勒索组织Rhysida攻击柏林市政府

勒索软件团伙Rhysida于8月28日将柏林市政府列入其暗网泄露网站,声称窃取了约5.79TB的政府数据,涵盖约144万份文件。据暗网监控机构披露,被盗数据包括4.65万份合同、8万项行政处罚程序、近6000份包含登录凭据的文件,以及12076名个人的个人信息,涉及政府、法律、金融、人力资源、健康和关键基础设施等敏感记录。Rhysida以30比特币起拍这批数据,并计划在7天后开始拍卖。柏林市长凯·韦格纳明确表示城市不会向攻击者屈服,州刑警局、检察机关和联邦安全机构已展开联合调查。此次攻击于8月中旬被发现,已导致德国首都部分在线系统关闭。

三、政策法规与产业动态

欧盟启动网络安全AI行动计划

欧盟委员会于8月28日正式推出网络安全AI行动计划,作为欧盟AI治理框架的关键组成部分。该计划的核心内容是对先进AI模型进行评估,确保其在进入欧盟市场前是安全可靠的。根据8月2日已生效的欧盟《人工智能法案》(AI Act),所有先进AI系统在部署前都必须经过严格的风险评估和缓解措施。为支撑这一监管框架,欧盟委员会计划在2027年前建立专门的网络安全评估能力,旨在培养欧盟内部的专业评估技术力量,减少对第三方评估的依赖。对于在欧盟市场运营的AI企业、云服务提供商以及依赖AI能力的网络安全厂商而言,新规将带来评估、合规和报告方面的实质性要求,相关企业应提前做好合规准备。

白宫在得克萨斯州启动水务网络安全试点项目

白宫在得克萨斯州启动水务网络安全试点项目,旨在加强关键水务基础设施的网络安全防护能力。试点项目将测试和部署面向水务设施的网络安全防护措施、威胁检测和应急响应能力,并探索如何将联邦网络安全资源更有效地延伸覆盖到地方水务系统。这一举措与CISA等机构持续推动的关键基础设施安全议程相呼应,反映出美国政府在经历多起水务设施网络攻击事件后,正将水务等民生关键基础设施的网络安全提升到更高的优先级别,通过试点积累经验后有望向其他地区推广。

四、本周安全建议

紧急修补:立即修补ServiceNow AI平台三个CVSS 10.0漏洞、Citrix NetScaler CVE-2026-8452、Zimbra CVE-2026-73570、Gitea CVE-2026-60004、PaperCut打印服务器及cPanel CVE-2026-65643相关漏洞,优先处理CISA已知被利用漏洞(KEV)目录中的所有条目,包括已存在七年仍在被利用的SQL Server漏洞。

关键基础设施防护:针对水务、能源等关键基础设施运营者,审查面向互联网的OT/ICS设备,加强网络分段、多因素认证和供应链风险管理;关注Micro-Comm等设备供应商被入侵带来的连锁风险,评估第三方设备和服务的可信度。

勒索软件防御:鉴于本周ATF、柏林市政府、WireCo等政府与制造企业接连遭勒索攻击,组织应加强离线备份、网络分段和员工安全意识培训,重点关注语音钓鱼等社工手段,建立完善的勒索软件应急响应预案。

AI安全治理:关注欧盟AI行动计划和AI Act带来的合规要求;部署AI工具和代理时评估其底层技术栈安全;加强AI应用供应链管理和提示注入防护。

免责声明

本周报内容由安全419编辑部基于公开资讯整理汇总,旨在为网络安全从业者提供参考信息,不代表安全419的立场和观点,我们已尽力确保信息的准确性和完整性,但不对信息的及时性、准确性、完整性做出保证,同时也不构成任何安全建议、法律意见或投资推荐。依据以上内容做出任何决策前,都应独立进行进一步核实和研究,对于因使用以上内容而导致的任何损失或损害,安全419概不负责。

END

推荐阅读

粉丝福利群开放啦

加安全419好友进群

红包/书籍/礼品等不定期派送

跳转微信打开