文章总结: 本文汇总9月16日安全动态,涵盖Cisco邮件网关SQL注入、Marimo远程代码执行窃取云凭据、Gitea供应链攻击、LiteSpeed提权、WooCommerce插件接管网站等高危漏洞,强调需立即升级版本、限制公网访问、轮换凭据并排查异常活动。同时指出Telegram导出文件风险、日本政府数据泄露、CISA令牌安全指南及AD入侵手法,提醒企业完善补丁管理与纵深防御体系。
综合评分: 88
文章分类: 漏洞预警,应急响应,WEB安全,供应链安全,安全运营
Marimo 漏洞把云凭据交到攻击者手里:从笔记本到堡垒机只需几秒
汇能云安全
2026年9月16日 10:02
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月16日,星期三,您好!中科汇能与您分享信息安全快讯:
01
Cisco 邮件安全网关零日已遭利用:邮件边界设备不能只看 “能不能收发信”
CISA 近日将 Cisco Secure Email Gateway 中的漏洞 CVE-2026-76461 加入已知被利用漏洞目录。根据公开信息,这是影响 Cisco AsyncOS 的 SQL 注入问题,攻击者可能借助精心构造的请求影响设备后台处理逻辑。邮件网关通常被放在企业互联网边界,承担邮件过滤、投递和安全策略执行,一旦这里出问题,风险就不只是某个管理页面打不开,而可能牵涉邮件数据、账号信息以及后续内网侦察。很多单位把邮件网关当成 “买来就不用管” 的安全设备,补丁管理反而落后于普通服务器。更麻烦的是,网关既要接收来自互联网的输入,又掌握大量邮件元数据和组织通信关系,攻击者从这里获得的线索,可能帮助其寻找高价值账号、财务往来和内部系统。CISA 明确提示存在真实利用时,就不能再用 “暂时没有发现异常” 作为拖延理由。使用 Cisco Secure Email Gateway 的企业应立即盘点设备型号、AsyncOS 版本、互联网暴露情况和管理账号,按 Cisco 官方安全公告完成升级或采取临时缓解措施。安全团队还要回看异常 SQL 样式请求、管理登录、策略修改、规则新增、邮件转发变化和设备向外发起的连接。若设备存在异常,不能只重启或覆盖补丁,应同步轮换管理凭据、保全日志,并检查邮件系统和内网是否已有后续活动。
02
Marimo 漏洞把云凭据交到攻击者手里:从笔记本到堡垒机只需几秒
Marimo 是一类面向数据分析和开发工作的笔记本平台,研究人员发现,攻击者正在利用其严重的未认证远程代码执行漏洞 CVE-2026-39987,先在 Marimo 环境执行操作,再窃取 AWS 凭据,并在极短时间内登录 SSH 堡垒主机。公开披露中提到,整个过程最快可在 8 秒左右完成。这个数字的意义不在于每一次攻击都严格按秒推进,而在于它说明:云环境一旦把可执行入口和高权限凭据放在一起,留给防守方的反应时间非常短。数据科学平台经常被临时部署在公网,开发人员为了远程访问方便,可能直接开放端口,或者在环境变量、配置文件和实例元数据中留下云访问线索。攻击者获得代码执行能力后,不需要先慢慢研究业务,只要读取凭据、调用云接口、尝试连接堡垒机,就可能迅速从一台开发主机扩展到云账户和内部网络。使用 Marimo 的团队应立即确认版本和暴露面,优先升级到厂商修复版本;无法马上升级时,应限制公网访问,只允许经过 VPN 或零信任入口访问,并关闭不必要的高权限功能。所有可能被读取的 AWS 密钥都应立即轮换,检查其使用记录、角色切换、异常区域登录和新建资源。还要把笔记本平台与生产凭据隔离,禁止开发环境默认拥有访问核心云资源的权限。补漏洞只是起点,凭据和云侧活动同样要查。
03
Gitea 高危漏洞遭自动化攻击:代码平台失守,发布链也可能一起被接管
公开信息显示,攻击者正在利用 Gitea 远程代码执行漏洞 CVE-2026-60004,目标是暴露在互联网的源代码管理实例。研究人员将相关攻击者称为 Red Heron,并观察到其快速把公开利用代码改造成自动化攻击框架。攻击可能带来源代码窃取、凭据收集、后门植入以及继续深入受害网络等后果。对企业而言,Gitea 不是普通办公网站,它往往连接代码仓库、构建任务、部署密钥和开发人员账号,代码平台的风险在于 “权限密度” 很高,攻击者拿到一个实例后,可能读取私有仓库,搜索配置文件和提交记录中的密钥,再利用 CI/CD 令牌进入构建服务器。如果仓库管理员账号、云访问密钥或发布签名材料保存在同一信任链上,最初的服务器漏洞就可能演变成软件供应链问题。即使没有证据证明某个单位已经被入侵,也不能只做版本升级而不检查历史活动。使用 Gitea 的企业应立即核对版本、部署方式和公网暴露情况,按官方安全公告升级,管理端尽量限制在内网、VPN 或零信任访问范围内。升级后要检查新增管理员、异常仓库访问、批量克隆、Webhook 变化、Runner 任务和陌生 SSH 密钥。凡是曾经出现在仓库、Issue、日志或环境变量中的凭据,都应按可能泄露处理并重新签发。对关键发布链,建议暂时启用人工审批、构建隔离和制品完整性校验,避免修复了入口却留下已被盗用的权限。
04
LiteSpeed 共享主机用户可能拿到 root:低权限不代表影响只在一个网站
cPanel 发布紧急安全提醒,LiteSpeed Web Server Enterprise 6.3.7 之前的版本存在严重问题,低权限的共享主机用户可能借此获得服务器级 root 权限。共享主机的特点是多个网站和租户共用一台服务器,因此这类漏洞的影响并不局限于某个账号,攻击者一旦突破租户隔离,就可能读取其他站点文件、篡改页面、植入恶意脚本,甚至进一步接触服务器上的凭据和管理接口,这类风险最容易被托管服务商低估,很多服务商会认为用户本身权限很低,即使账号被盗也只是单站点问题,但如果 Web 服务器的权限边界存在缺陷,低权限账号就可能变成整台主机的跳板。对于电商、企业官网和客户管理系统来说,网站被接管还可能带来支付页面篡改、用户数据泄露和搜索引擎投毒。管理员应立即确认 LiteSpeed Enterprise 的准确版本,升级到 6.3.7 或更高修复版本,并对共享主机上的租户隔离、文件权限和控制面访问进行复核。补丁前要限制不必要的账号创建和脚本执行能力,不能以简单停用某个网站代替整体处置。升级后重点检查 root 权限异常、陌生计划任务、Web 目录新增文件、PHP 或脚本进程、SSH 密钥和异常外联。若同一服务器承载多个客户,还应按事件响应流程通知受影响租户,轮换可能暴露的数据库和面板凭据。
05
WooCommerce 插件漏洞无需登录即可接管网站:上传功能要按不可信输入防守
研究人员披露,WordPress 的 Wholesale Lead Capture 插件存在严重漏洞 CVE-2026-27540,CVSS 评分为 9.8,攻击者无需用户名和密码就可能接管受影响的网站,问题与插件提供的文件上传功能有关,原本为了收集批发客户信息而设计的业务入口,可能被转换成服务端攻击路径。由于 WooCommerce 网站通常连接商品、订单、客户资料和支付相关流程,插件失守后的影响可能远超一个页面被篡改。插件风险的现实难点在于,企业往往把它当作 “网站小组件” 管理。核心 WordPress 和服务器有专人维护,插件却可能由运营人员临时安装,长期没有版本台账,也没有经过安全测试。攻击者不需要先骗到管理员,只要找到暴露在公网的站点和可利用的功能,就可能部署恶意文件、修改管理员信息、窃取订单数据,或者把网站变成继续攻击访客的跳板。使用该插件的站点应立即核对插件名称和版本,按照厂商或 WordPress 安全团队的修复建议升级;无法马上升级时,应临时停用相关功能并限制上传入口。处置时不要只删除首页上的异常代码,还要检查管理员账号、主题和插件目录、计划任务、数据库配置、WebShell 迹象以及支付页面是否被篡改。完成清理后应重置后台、数据库、FTP 和云主机凭据,并开启文件变更监控。以后新增插件要纳入资产清单和更新责任人,上传文件也必须经过类型、内容和存储位置的多层校验。
06
Telegram 桌面版 HTML 导出存在数据窃取风险:旧导出文件也不能继续打开
安全研究人员披露,Telegram Desktop 曾存在一项高危漏洞:攻击者可以把 JavaScript 隐藏在机器人生成的内联键盘按钮中,受害者导出聊天记录为 HTML 文件后,恶意脚本可能在浏览器中执行并窃取聊天内容。Telegram 已在 Desktop Beta 6.9.4 和稳定版 7.0.1 中修复问题,但使用旧版本生成的 HTML 导出文件本身可能仍然不安全。也就是说,更新客户端并不自动消除已经落地到电脑上的风险文件。这个事件的关键不在于用户是否主动点击了一个明显的恶意附件,而在于 “导出” 这个看起来很普通的功能改变了数据运行环境。聊天记录原本存在于应用内部,导出后变成了可以被浏览器解析的网页文件。如果其中夹带脚本,打开动作就可能把敏感对话、联系人信息和业务资料暴露给攻击者,企业用户尤其要警惕把聊天导出文件放入共享盘、邮件附件或工单系统后继续传播。Telegram Desktop 用户应立即升级到已修复的稳定版本,并对历史 HTML 导出文件采取谨慎策略:来源不明或由旧版本生成的文件不要直接打开,必要时先隔离、删除或在无敏感数据的环境中检查。企业还应通过终端管理策略限制员工直接运行外部 HTML,浏览器关闭不必要的脚本权限,并提醒员工不要把聊天记录导出当成普通文档。若已经打开可疑文件,应检查浏览器下载记录、异常外联、会话令牌和相关账号活动;涉及敏感聊天的账号要及时撤销会话并重新认证。
07
日本数字厅平台数据泄露:VPN 设备一个入口,可能牵连多个政府部门
日本数字厅确认,供多个政府机构共用的 Government Solution Service 平台发生数据泄露,约 246000 条个人记录可能受到影响。公开信息称,攻击者利用 VPN 设备漏洞取得未授权访问,随后进入内部服务器。这个事件值得关注的地方,不只是数据数量,而是共享平台的集中效应:当多个部门和业务系统依赖同一套基础设施时,边界设备的一个缺口可能让攻击者获得跨组织的访问机会。政府和大型企业都在使用统一身份、共享网络和集中式业务平台,这能提高效率,也会放大单点失守后的影响。很多团队完成 VPN 登录后,就默认后面的内网是可信的,结果攻击者一旦穿过第一道边界,便可以继续寻找服务器、账号和数据库,即使核心系统没有全部被控制,攻击者也可能先读取个人记录、建立持久化入口,再等待后续机会扩大权限。使用 VPN 和共享平台的单位应立即盘点设备型号、固件版本、公开暴露接口和远程账号,按厂商公告完成修复。更重要的是,要检查是否存在 “登录 VPN 即可广泛访问内网” 的过度信任,落实网络分区、最小权限、设备状态校验和对关键系统的二次认证。针对本事件类型,日志排查应覆盖 VPN 认证、异常地理位置、短时间横向连接、服务器新建账号和数据库批量读取。确认有数据被访问时,应保全证据、评估个人信息影响范围,并按适用法规和内部流程启动通知与整改。
08
CISA 与 NIST 发布身份令牌安全清单:登录成功不等于会话安全
CISA 和 NIST 发布最终技术指导,帮助联邦机构和云服务商防止身份与访问令牌被伪造、窃取、重放或滥用。相关文件以 NIST Interagency Report 8587 形式发布,重点放在令牌生命周期、验证、保护和使用控制上。它不是某一家企业正在遭遇的单一入侵事件,却直接对应当前云服务和企业身份系统最常见的风险:攻击者未必需要再次猜密码,只要拿到有效会话,就可能以合法用户的样子继续行动。传统安全检查经常把重点放在 “有没有多因素认证”,但 MFA 完成后生成的会话令牌,如果没有设备绑定、合理时效、撤销机制和异常行为检测,仍可能被窃取后重放,攻击者也会利用浏览器缓存、恶意扩展、钓鱼代理、日志泄露和不安全的应用接口取得令牌。对企业来说,最危险的误区是把令牌当作普通字符串管理,而忽略它实际代表着一段已经通过认证的权限。企业可以把这份指导转成身份系统检查清单:明确令牌签发者和受众,缩短高风险会话有效期,对敏感操作重新认证,绑定设备或风险上下文,并确保退出、改密和账号封禁能够真正撤销会话。安全运营侧要监测异常地点、异常设备、令牌并发使用、长时间无交互访问和高频数据调用。云服务商和内部应用还应避免把令牌写入日志、URL 或前端可随意读取的存储位置。MFA 仍然重要,但它不是令牌安全的终点。
09
CISA 总结 Active Directory 的 17 种入侵手法:域控安全不能只靠管理员密码
CISA 联合多国网络安全机构发布 Active Directory 环境攻击技术指南,梳理攻击者常用的 17 种入侵和扩权手法。公开摘要指出,风险涉及身份配置、遗留协议、证书服务和特权系统,攻击者可能借此提升权限、横向移动并建立长期持久化,对于使用 Windows 域环境的企业,这类指导的价值在于把分散的安全问题串成一条攻击路径:初始账号权限不高,并不意味着最终影响也有限。域环境经常存在多年累积的复杂配置,旧协议没有关闭,服务账号权限过大,证书模板缺少限制,管理员工作站又与普通办公终端混用,这些单点问题一旦被攻击者组合起来,就可能逐步靠近域控。很多企业在排查时只问 “管理员密码有没有泄露”,却忽略了 Kerberos、证书服务、组策略、委派关系和本地管理员权限同样可能成为突破口。建议企业依据这份指南对 AD 做一次面向攻击路径的自查,而不是只做漏洞扫描。重点核对高权限组成员、服务账号、过期账号、遗留协议、证书模板、组策略和域控管理面,关闭不再需要的服务,限制特权账号登录普通终端,并为关键操作启用更强的认证和审批。日志侧应关联异常票据、证书申请、组成员变化、远程管理和批量认证失败。发现域环境已被入侵时,不能只重置一个用户密码,还要评估黄金票据、持久化任务、凭据哈希和信任关系是否已经受到影响。
10
苹果一次修复 273 个漏洞:手机、浏览器和开发机都要纳入补丁计划
苹果近日为多个产品线发布安全更新,公开信息显示,本轮共修复 273 个漏洞,涉及 iPhone、iPad、Mac、Apple Watch、Apple TV、Vision Pro、Safari 和 Xcode,更新包括 iOS 27、iPadOS 27、macOS Golden Gate 27、watchOS 27、tvOS 27、visionOS 27、Safari 27 和 Xcode 27 等版本。数量本身不等于每个漏洞都能在所有设备上被远程利用,但它明确说明苹果生态并不是 “一次更新一台电脑” 这么简单,企业经常只盯着办公电脑,忽略员工手机、平板、浏览器和开发设备。实际上,手机可能接收验证码和企业邮件,浏览器承载身份会话,Xcode 则可能接触代码签名和应用发布链,任何一个设备长期停留在旧版本,都可能成为账号窃取、恶意网页攻击或供应链操作的落脚点。对统一管理不足的单位来说,真正的难题不是下载补丁,而是确认所有资产都被看见。企业 IT 部门应根据资产清单分批推进更新,优先处理联网终端、存放敏感会话的设备以及开发和签名环境。更新前后要核对实际版本号、设备合规状态和失败设备清单,不能只看管理平台显示 “已下发”。安全团队可同步排查异常浏览器崩溃、陌生扩展、可疑应用安装、权限变化和异常外联。若设备无法立即更新,应限制其访问核心系统,尤其不要让旧终端继续承担管理员、财务或代码发布权限。补丁管理的目标不是把数字变小,而是让真实暴露面变小。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《Marimo 漏洞把云凭据交到攻击者手里:从笔记本到堡垒机只需几秒》