文章总结: 该安全简讯汇总了2026年9月21日多起安全事件:英国空管系统因软件缺陷致大规模航班中断;CISA将三个Linux内核高危漏洞列入KEV目录;npm恶意包通过运行时加载器绕过防御;OpenAICodex沙箱曝两处逃逸漏洞;CheckPoint修复严重RCE漏洞;多艘油轮疑遭网络攻击。建议相关方关注漏洞修复与供应链安全。
综合评分: 85
文章分类: 漏洞分析,恶意软件,应急响应,威胁情报,安全运营
安全简讯(2026.09.21)
启明星辰安全简讯
2026年9月21日 16:32
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
1. 英国空管系统软件故障致大规模航班中断
9月19日,英国国家空中交通服务公司(NATS)发布初步报告,披露9月8日大规模航班取消和延误由飞行数据系统软件缺陷引起。NATS首席执行官马丁·罗尔夫表示,问题已追溯至一小段代码,已采取缓解措施并测试永久修复方案。故障软件负责为飞机分配雷达识别码,在处理手动分配代码请求时,软件收到“优先级更高的任务”消息而暂时中止该任务,恢复时一个先前未知的缺陷阻止其正确恢复运行并破坏输出结果,影响后续航班数据更新,整个过程仅一毫秒。上午10点首次故障,两分钟后系统报警,45秒后错误消失。下午12:30新链路故障警告出现,管制员转为手动处理部分任务,随后链路因多次超时自动断开。当局宣布重大事故,限制措施扩展至整个英国以重启国家空域系统并重载飞行数据。限制仅持续六小时,但混乱用了两天多才恢复正常。NATS强调此次故障与2023年故障无关,未发现网络攻击或恶意活动证据。据英国航空协会统计,约33万名乘客受影响,超15.5万名航班取消,超18万名延误,周二约30%航班取消。航空公司要求赔偿数千万英镑,英国航空协会呼吁立即赔偿并制定增强抗风险计划。
https://cybernews.com/news/iran-tanker-cyberattacks-us-ships-monitored/
2. CISA将三个Linux内核高危漏洞列入KEV目录
9月20日,美国网络安全和基础设施安全局(CISA)已将三个Linux内核漏洞添加至其“已知已利用漏洞(KEV)”目录,分别为CVE-2025-39682、CVE-2025-39964和CVE-2026-53266。CVE-2025-39682的CVSS评分为9.8,属严重级别,该漏洞存在于TLS接收路径中,无法正确处理异常或特殊情况,可能允许经过身份验证的本地用户暴露敏感内存内容或导致拒绝服务。CVE-2026-53266评分为8.8,涉及ebtables SNAT ARP重写路径中的内存损坏问题,可能允许本地攻击者造成意外系统行为、系统崩溃或获得提升的权限。CVE-2025-39964评分为7.8,是影响AF_ALG套接字的同步缺陷,可能允许同时写入相互干扰,从而导致系统崩溃或影响加密操作的完整性。截至披露时,尚无关于这三个漏洞在实际环境中如何被利用的详细信息,也不清楚它们是否被用作单一攻击链的一部分。CISA已命令联邦机构在2026年9月21日之前完成上述漏洞的修复。
U.S. CISA adds Linux Kernel flaws to its Known Exploited Vulnerabilities catalog
3. npm恶意包隐藏运行时加载器绕过防御
9月20日,持续进行的npm恶意活动涉及“indexed-btree”包,它冒充合法的周下载量200万次的“sorted-btree”库,将加载器隐藏在BTree.prototype.set()方法中,运行时才执行,从而绕过GitHub 2026年6月推出的安装脚本拦截等npm安全措施,安装过程不触发任何审批。Checkmarx称该手法可绕过标准污点分析和静态扫描器。执行后,恶意软件收集系统信息架构、主机名、CPU、内存等,通过Slack和Telegram泄露,并轮询Sepolia测试网以太坊合约获取C2指令,用X25519生成AES密钥解密第二阶段载荷,还可删除文件清除痕迹。攻击者还伪造GitHub仓库和提交历史以显得合法,其钱包持有109个以太币(来源未说明)。另有九个相关包已被移除,下载量从37万到195万不等。建议开发人员采用运行时行为分析,受影响用户应轮换密钥并恢复开发环境。
https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/
4. OpenAI Codex沙箱曝两处逃逸漏洞
9月20日,研究人员发现两种逃离OpenAI Codex沙箱的方法,其中一种能在最严格的只读模式下,无需批准提示即可在开发者机器上运行命令。据Accomplish AI的Oren Yomtov称,缺陷已于8月12日报告,八天内修复。更严重的是Heapjack:打开别人的代码库并询问代码问题,编写者就能在你的计算机上执行不受沙盒保护的命令。Heapjack针对Codex Desktop的node_repl组件,该组件无法关闭。node_repl运行一个Node.js进程,含可信与不可信两个执行上下文,可信上下文通过随机令牌证明可信度,但两者共享同一内存堆,令牌可被不受信任一方读取。攻击者用v8.getHeapSnapshot()获取堆快照,尝试所有形似UUID的字符串,通过错误信息判断令牌是否正确,随后借助令牌向父进程通信管道写入请求并执行。第二个缺陷Overpatch存在于开源Codex CLI中。研究人员利用Codex自带的apply_patch工具,该工具会授予对补丁中指定每个路径父文件夹的写入权限。漏洞利用包含两项更改的补丁:一项扩大权限,另一项通过符号链接向.zshrc添加一行,开发者打开的下一个终端就会运行攻击者代码。
https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/
5. Check Point修复严重RCE漏洞
9月18日,Check Point Software发布安全更新,以解决一个严重漏洞,该漏洞可能允许攻击者在管理系统上以root权限执行代码。该漏洞编号为CVE-2026-91843,源于安全管理服务器实例登录过程中的基于栈的缓冲区溢出弱点,这些实例管理安全网关(防火墙)并监控网络安全事件。该安全问题还影响公司的日志服务器,这是一个专门用于收集和存储Check Point防火墙生成日志的服务器。成功利用漏洞可让无权限威胁行为者在无需用户交互的低复杂度攻击中获得远程代码执行权限。Check Point还为无法部署最新LivePatch的客户提供临时缓解措施,包括加强易受攻击的系统,并通过在SmartConsole控制面板中编辑“管理和设置”>“权限和管理员”>“受信任的客户端”下的条目来限制对受信任IP地址/子网的访问。虽然公司尚未将此安全漏洞标记为已被积极利用,但表示安全团队可通过在审计和管理员登录日志中查找“管理员登录失败:用户名过长”警报来识别CVE-2026-91843攻击。
https://www.bleepingcomputer.com/news/security/check-point-warns-critical-flaw-lets-hackers-execute-code-as-root/
6. 多艘油轮疑遭网络攻击,美国监控近20艘船
9月19日,据彭博社周五报道,第三艘在地中海航行的油轮系统瘫痪,当局已接到疑似网络攻击报告。另有两起8月份发生的网络攻击事件被归咎于外国威胁行为者,据报道,美国目前正在监控至少20艘海上船只。据彭博社报道,悬挂利比里亚国旗的液化天然气运输船“Vivit Africa LNG”号在前往意大利途中,船员报告称他们“突然无法访问一些内部控制系统”。系统故障已报告给韩国船舶登记处,该机构与意大利海岸警卫队一起,在控制系统失灵的情况下帮助船舶航行。这艘船龄三年的油轮于8月20日离开路易斯安那州查尔斯湖,技术故障发生在本月初,就在其原定于9月7日抵达意大利罗维戈港之前。根据AIS网络截至周五显示的信息,这艘299米长的船只目前正在突尼斯和西西里岛之间的水域漂流。有趣的是,航运数据显示,“Vivit Africa”号实际上从未在罗维戈港停靠卸油,而是掉头“返回西班牙”。此次疑似网络攻击尚未归因于任何特定威胁组织。
https://cybernews.com/news/iran-tanker-cyberattacks-us-ships-monitored/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:启明星辰安全简讯 《安全简讯(2026.09.21)》