文章总结: 文档汇总了2026年9月14日前后多项安全威胁:DellObjectScale存在CVSS10.0反序列化漏洞;Revolut因误信伪造政府请求泄露客户数据;Plesk备份管理器存在提权与路径遍历漏洞可致root权限;搜狗输入法漏洞被利用投放GrayRabit后门;SonicWallSMA1000两漏洞遭在野利用;MicrosoftAuthenticator存在本地提权风险;WindowsNetlogon欺骗漏洞;WatchGuardFirebox漏洞被勒索软件利用;佛罗里达驾照数据库因凭据泄露遭入侵;Gentlemen勒索软件扩张。建议企业优先修补边界设备、管理备份与凭据、审计异常访问。
综合评分: 85
文章分类: 漏洞分析,威胁情报,应急响应,数据安全,恶意软件
Plesk 备份管理器两项漏洞直指 root:低权限账号也可能掀开整台服务器
汇能云安全
2026年9月14日 10:48
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月14日,星期一,您好!中科汇能与您分享信息安全快讯:
01
Dell ObjectScale 曝 CVSS 10.0 漏洞:企业存储不是 “只进不出” 的保险箱
Dell 近日发布安全公告,修复 ObjectScale 和 Elastic Cloud Storage 中的多项漏洞,其中最严重的 CVE-2026-70416 达到 CVSS 10.0。该问题属于对不可信数据进行反序列化,公开信息显示,未认证攻击者在能够远程访问相关服务的情况下,可能进一步触发远程代码执行。受影响范围包括 ObjectScale 4.4.0.0 之前版本,以及 ECS 3.x 至 3.8.1.7。Dell 给出的修复方向是升级到 4.4.0.0 或更高版本,符合条件的客户也可按公告说明走升级服务流程。很多单位把对象存储、备份集群和数据湖当成 “后端资产”,觉得它们不像网站那样直接面对用户,所以漏洞处理优先级往往排在应用服务器后面。现实却恰恰相反:存储系统连接着业务数据、备份副本、访问令牌和管理账号。一旦管理面被拿下,攻击者得到的可能不只是一台设备,而是一条通往大量数据和恢复体系的路径。即使目前没有公开证据证明该漏洞已经在野利用,满分漏洞本身也足以改变排查顺序。使用 ObjectScale 或 ECS 的企业应立即核对产品版本、管理接口暴露范围和远程运维来源,尽快安排厂商建议的升级。升级前先保存必要日志和配置基线,升级后重点检查陌生管理员、异常令牌、配置变更、批量读取以及管理节点向外发起的连接。无法马上升级时,至少把管理面移入可信网络,限制来源地址和必要端口。存储系统的安全目标不只是 “数据没丢”,还包括管理权限没有被悄悄接管。
02
Revolut 误信伪造政府请求:最危险的不是邮件像真的,而是流程真的放行了
英国金融科技公司 Revolut 确认,一名攻击者发来了看似来自合法政府机构的资料调取请求,公司在核验过程中误把它当成了真实请求,随后向未授权第三方披露了部分客户信息。公开报道显示,涉及的数据可能包括出生日期、住址、邮箱、电话、护照或驾照副本、IBAN、账户记录以及完整交易历史,相关报道还提到其中可能包含比特币活动记录。Revolut 表示客户资金和核心系统未受影响,但暂未公布确切受影响人数。这不是传统意义上 “黑客直接打进数据库” 的故事,却更值得金融、医疗和平台型企业警惕。攻击者利用的是授权流程里的信任缺口:只要请求看起来来自政府机构、域名认证正常、格式又足够正式,工作人员就可能把真实性判断提前结束。问题在于,邮件来源可信不等于发件人身份可信,域名通过认证也不等于这项具体请求经过了合法授权。对于持有 KYC 资料的机构来说,一次流程误判就可能把最敏感的数据主动送出去。企业需要把 “技术认证” 和 “业务授权” 拆成两道门。涉及身份证件、账户流水和交易记录的请求,不能只看发件域名,应通过官方电话、既有联系人或独立工单系统回拨确认;高敏感数据调取要设置双人复核,并明确返回字段的最小范围。还要定期审计谁能批准外部数据请求、哪些账号可以导出客户资料,以及异常批量导出是否会触发告警。对客户而言,如果收到与本次事件有关的通知,应警惕后续冒充客服、监管机构或银行的钓鱼联系,不要再次提交证件和验证码。
03
Plesk 备份管理器两项漏洞直指 root:低权限账号也可能掀开整台服务器
Plesk 在 9 月 10 日更新了 Backup Manager 安全说明,公开信息显示,Linux 版 Plesk 存在两项需要紧急处理的问题。一项漏洞编号为 CVE-2026-68488,属于恢复订阅内容时的符号链接竞争条件,低权限用户可能借此提升到 root 权限;另一项 CVE-2026-68487 涉及未签名备份头导致的路径遍历,已认证客户可以向主机文件系统写入任意 root 所有文件,最终造成服务器完全失陷。Plesk for Linux 18.0.80.6 及更早版本、18.0.79.10 及更早版本处于影响范围,修复版本为 18.0.80.7 和 18.0.79.11 或更高版本。这类漏洞对主机商、云服务器运营方和代运维团队尤其危险,因为一个 Plesk 实例往往承载多个客户订阅。攻击者不需要一开始就拥有服务器管理员权限,只要取得一个低权限客户或代理商账号,就可能从备份恢复、文件写入等正常功能中寻找越权机会。服务器一旦获得 root 控制,网站文件、数据库连接、SSH 密钥、计划任务和其他租户数据都可能被进一步读取或修改,影响范围自然会突破单个客户。运营方应先盘点所有 Linux Plesk 实例和版本,优先处理公网可访问、承载多租户业务或允许客户自行恢复备份的节点。升级后要检查备份恢复日志、异常符号链接、计划任务、系统服务、root 文件变化和新出现的 SSH 密钥。仅仅把账号密码重置一遍并不够,因为此前可能已经写入后门或持久化任务;如果日志中发现异常恢复、异常文件写入或权限提升迹象,应隔离主机、保全镜像,并同时轮换面板、数据库和主机侧凭据。备份功能也必须按高权限执行面来管理。
04
搜狗输入法漏洞被用于投放 GRAYRABBIT:办公软件的弹窗也能连接攻击链
安全研究人员披露,疑似与中国有关联的攻击者利用 Windows 版搜狗输入法中的漏洞 CVE-2026-51990,通过恶意链接诱导用户触发输入法内置浏览组件,随后下载并执行 GRAYRABBIT 后门。研究显示,攻击者还会把合法的 7-Zip 程序、恶意 DLL 和加密载荷放进公共文档目录,利用 DLL 加载方式隐藏后续动作。腾讯已经在 16.3.0.3498 版本中修复了相关入口,但修复并不等于已经被入侵的主机自动恢复干净。这个事件的提醒很直接:企业的攻击面不只有浏览器、邮件客户端和服务器,输入法、压缩软件、会议工具等长期运行在办公终端上的软件同样可能成为入口,用户可能只是点击了一条看起来普通的链接,甚至没有下载一个明显的安装包,攻击者就有机会借助软件组件启动后门,GRAYRABBIT 具备远程命令、文件上传下载和加载更多模块的能力,一旦进入终端,后续风险就不再局限于输入法本身。企业应立即核对搜狗输入法的安装版本和自动更新状态,统一从官方渠道更新,不要让员工从论坛、网盘或所谓绿色软件站重新下载安装包。终端排查可关注浏览器异常弹窗、输入法进程拉起的子进程、C:\Users\Public\Documents 目录中的陌生文件、可疑 DLL 加载,以及 443 端口上的非正常加密通信。由于攻击者可能删除下载器,不能只依赖文件是否还在磁盘上;如果发现可疑外联或后门活动,应隔离终端、吊销会话、轮换凭据,并检查同一链接是否曾发给其他员工。
05
SonicWall SMA1000 两项新漏洞确认遭在野利用:VPN 设备要升级也要重置信任
SonicWall 在 9 月 1 日发布 SMA1000 系列安全公告,确认 CVE-2026-83548 和 CVE-2026-83549 已在野利用。前者是 CVSS 10.0 的预认证服务器端请求伪造漏洞,后者是认证后远程代码执行漏洞,影响 SMA 1000 的 6210、7210 和 8200v 等型号。公告列出的受影响平台包括 12.4.3-03453 及更早相关版本、12.5.0-02835 及更早相关版本,修复版本为 12.4.3-03526 和 12.5.0-02952 或更高版本。SonicWall 明确要求客户升级并检查入侵迹象,VPN 和安全接入设备之所以经常成为攻击者目标,是因为它们本来就站在企业网络边界上,承担远程登录、身份验证和内外网转发。一旦这类设备被控制,攻击者可能直接观察会话、获取配置、建立代理通道,甚至把它作为进入内部网络的跳板。对于 SMA1000 来说,预认证 SSRF 意味着攻击者不一定要先拿到合法账号,管理组件和内部服务就可能被迫替攻击者发起请求。即便没有立刻出现勒索,持续侦察和凭据窃取也足够制造后续风险。管理员不能把工作停在 “刷完补丁” 这一步。升级前应保存设备日志和配置,升级后按 SonicWall 公告检查异常请求、陌生路由、异常配置文件和可疑管理活动;如果发现 IoC,应按厂商建议重新部署或重装设备,并修改所有用户和管理员密码、重置 TOTP 令牌。还要主动终止现有 VPN 会话,审计近期登录来源和内部访问路径。公网暴露的管理面应尽量关闭或限制到专用管理网络,远程接入设备的补丁周期不能沿用普通办公软件的节奏。
06
Microsoft Authenticator 曝本地提权风险:一次恶意安装可能把认证令牌交出去
微软 9 月安全更新披露了 Microsoft Authenticator for Android 中的 CVE-2026-80097。公开安全更新指南显示,该问题属于不当认证导致的本地权限提升,攻击者需要先让用户在受影响的 Android 设备上安装并运行恶意应用,再诱导用户完成一次认证流程;成功后,攻击者可能取得认证令牌,并以受害者身份访问远程资源。这个漏洞不是 “点开一封邮件就立即失陷”,但它把移动终端上的应用安装、认证交互和云资源访问串成了一条风险链。很多组织已经给高价值账号配置了多因素认证,于是容易产生 “有 Authenticator 就安全” 的错觉。现实是,认证器本身也是需要维护的安全组件。如果恶意应用能够干扰认证流程,用户看到的批准动作就可能不再代表真实意图。攻击者一旦取得令牌,后续可能访问邮箱、企业文件、协作平台或其他云服务,单纯修改密码未必能立刻切断全部会话。使用 Microsoft Authenticator 的企业应按微软公告确认 Android 应用已经更新到修复版本,并通过移动设备管理平台限制从未知来源安装应用。身份侧要检查异常令牌、陌生设备注册、异常登录地和认证方法变更;发现可疑情况时,应撤销现有会话和令牌,重新注册认证器,必要时重置账号凭据。对员工的提醒也不能只说 “不要装陌生软件”,还要明确:任何要求在个人手机上安装来路不明应用并立即完成企业认证的操作,都必须通过 IT 工单或独立渠道核实。认证流程本身不能成为无人复核的黑箱。
07
Windows Netlogon 曝邻近网络欺骗风险:域环境不能只靠密码验证
微软 9 月 8 日发布的安全更新包含 Windows Netlogon 欺骗漏洞 CVE-2026-62759。安全更新指南将其归类为邻近网络上的身份欺骗问题:攻击者可能通过恶意链接、应用或文件伪装成合法对象,诱导目标系统或用户参与不安全的认证过程。公开资料没有显示该漏洞已经被实际利用,也没有把它描述成可以从互联网直接无条件接管域控的漏洞,但它发生在 Windows 域环境的信任边界附近,仍值得域管理员纳入本月补丁核对范围。Netlogon 之所以重要,是因为它连接着域成员、域控制器和机器账户信任关系,很多企业在终端侧花力气防钓鱼,却忽略了邻近网络、办公网和分支网络中仍然存在大量 “默认可信” 的通信。一旦攻击者已经进入内网,能够诱导用户打开恶意链接或使用伪装应用,身份欺骗类问题就可能成为进一步窃取凭据、扩大访问范围的辅助环节。它未必单独完成攻击,但可能和其他缺陷、错误配置以及被盗账号组合起来。企业应按微软更新指南完成受支持 Windows 客户端和服务器的补丁核验,同时梳理域控、成员服务器和办公终端之间的网络可达关系。重点检查异常 Netlogon 通信、陌生设备加入域、机器账户变化、非计划的信任关系重建和域管理员登录。域内不应把所有网段当成同一安全区,分支机构和访客网络要有清晰隔离;涉及域凭据、登录组件或安全策略的安装包,应通过受管软件仓库分发。发现可疑域成员或认证异常时,要保全事件日志并及时撤销相关会话,而不是只把一台电脑重新加域。
08
WatchGuard Firebox 漏洞被确认用于勒索:边界设备补丁不能拖到 “有空再做”
CISA 近期更新已知被利用漏洞目录的信息,确认 WatchGuard Firebox 漏洞 CVE-2025-14733 已被勒索软件团伙使用。该漏洞位于 Fireware OS 的 iked 进程,未认证远程攻击者在特定 VPN 配置下可能触发越界写入并执行任意代码,影响使用 IKEv2 移动用户 VPN 或配置动态网关对端的分支机构 VPN。漏洞并非今天才出现,CISA 早在 2025 年就将其列入 KEV,但最新的勒索软件关联信息说明,攻击者并没有因为漏洞 “发布已久” 就放弃它,反而会把长期未修复设备当成现成入口。边界设备最容易出现一种危险错觉:只要 VPN 还能登录、分支网络还能互通,系统就算正常。实际上,攻击者利用漏洞时可能不需要有效账号,设备看起来也不会立刻宕机。成功进入后,攻击者可以侦察内部网段、寻找域凭据和备份系统,再把访问权限转给勒索团伙或继续横向移动。CISA 给出的处置方向是按厂商建议应用更新或缓解措施,并在修复后检查所有互联网可访问实例是否已经出现入侵迹象。使用 Firebox 的组织应确认 Fireware 版本、IKEv2 配置和公网暴露情况,按 WatchGuard 公告升级到修复版本。修复之后仍要回看 VPN 认证、设备配置、管理账号、异常隧道和内网扫描记录;如果发现可疑活动,不能只恢复设备,还应隔离、保全日志并轮换 VPN、域和本地管理员凭据。对暂时无法升级的设备,要减少公网管理面和不必要的 VPN 服务,限制来源地址并增加出口监控。KEV 目录的价值不在于提醒 “以后要修”,而在于告诉企业这类问题应该现在处理。
09
佛罗里达驾照数据库因警员账号泄露被入侵:凭据离开管控范围,数据就失去边界
佛罗里达公路安全与机动车辆部门确认,其驾驶员数据库 DAVID 遭遇数据泄露。公开报道显示,攻击者使用了某地方警察部门一名用户的被盗凭据,而这组凭据被不当保存在员工个人设备上。该机构称,9 月 4 日获悉事件后已采取缓解措施,后续调查仍在进行。由于案件涉及执法部门可访问的驾驶人信息,影响范围和具体数据类型仍应以官方后续通报为准,不能把攻击组织公开声称的全部数据量直接当成已核实事实。这个案例没有依赖一个听起来很新奇的零日漏洞,却击中了企业最常见的薄弱环节:账号、设备和访问权限之间没有形成闭环。凭据一旦被复制到个人电脑、浏览器或聊天工具中,企业就很难继续确认它在哪里、谁能使用、是否已经泄露。更麻烦的是,数据库访问本身可能看起来像正常业务操作,攻击者只要拿着真实账号,就能绕过很多针对恶意程序的检测。涉及个人信息和执法数据的组织,应强制使用企业密码管理器和受管设备,禁止把高权限凭据保存到个人终端;对高敏感数据库启用多因素认证、设备条件访问、细粒度授权和异常查询告警。发现账号疑似泄露时,要立即撤销会话、重置凭据、检查查询和导出记录,并确认攻击者是否创建了持久化访问方式。权限审计也要覆盖 “谁能查数据” 之外的 “谁能批量导出、谁能从个人设备访问、谁能把账号带到其他网络”。真实账号被滥用时,最有效的证据往往藏在访问行为而不是恶意文件里。
10
Gentlemen 勒索软件扩大攻击:能关掉安全软件的,不只是一个加密程序
网络安全媒体报道,名为 Gentlemen 的勒索软件组织在 2026 年持续扩张,微软将其跟踪为 Storm-2697。公开资料称,该组织采用勒索软件即服务模式,面向制造、医疗、金融和运营技术环境活动,并配套使用能够终止安全进程的易受攻击驱动程序。报道还提到,组织曾把攻击工具、受害者清单和勒索谈判信息暴露在泄露数据中。由于不同来源对受害数量、组织关系和历史活动的统计口径并不完全一致,企业不应把报道中的数字当作自身风险判断的唯一依据,但其攻击方式值得防守方关注。这类勒索活动的危险点,不只是 “文件最后被加密”。攻击者往往先从边界设备、弱凭据或已有访问权限进入,再关闭终端防护、收集凭据、扫描域环境和备份系统,确认横向移动路径后才决定是否加密,利用易受攻击驱动程序绕过安全软件,意味着传统的 “杀毒软件有没有报警” 不能作为唯一判断标准,只要攻击者已经拿到域管理员权限,恢复业务和判断泄露范围都会变得非常困难。企业应在终端侧启用微软易受攻击驱动程序阻止列表、HVCI 或同等的内核保护能力,并对驱动加载、服务停止、安全软件被修改和异常重启建立告警。身份侧要优先保护域管理员、备份管理员和远程运维账号,避免共用密码,限制高权限账号登录普通终端。备份必须具备离线或不可变副本,且恢复账号不能与生产域完全共用。若发现 EDR 被停用、陌生驱动加载、异常域枚举或大规模文件读取,应立即隔离相关主机、冻结高权限会话并启动取证流程,不要等到勒索提示出现才开始响应。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《Plesk 备份管理器两项漏洞直指 root:低权限账号也可能掀开整台服务器》