文章总结: 本周安全资讯涵盖政策与事件:网安标委发布AI安全治理框架3.0及电子产品信息清除标准指南;TelegramDesktop曝存储型XSS漏洞;WooCommerce插件漏洞被利用上传后门;泰国运营商3BB遭工具投毒被远控;日本政府平台遭VPN漏洞入侵致数据泄露风险。建议及时升级软件、排查异常文件并加强边界防护。
综合评分: 75
文章分类: 漏洞分析,应急响应,安全建设,政策法规,安全运营
【一周安全资讯0919】全国网安标委发布《人工智能安全治理框架3.0》;Telegram Desktop曝存储型XSS漏洞
聚铭网络
2026年9月19日 11:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
WEEKLY NEWS
每周安全资讯
新鲜资讯热点都在这里
要闻速览
1
全国网安标委发布《人工智能安全治理框架3.0》
2
《电子产品信息清除技术要求》强制性国家标准实施配套的3项标准实践指南发布
3
Telegram Desktop曝存储型XSS漏洞
4
黑客利用WooCommerce插件漏洞上传PHP后门
5
泰国最大网络运营商3BB遭工具投毒,多台内网服务器被远控窃取数据
6
日本政府共享平台遭非0Day VPN漏洞入侵,24.6万条记录面临泄露风险
一周政策要闻
全国网安标委发布《人工智能安全治理框架3.0》
2026年9月15日,全国网络安全标准化技术委员会秘书处正式发布《人工智能应用安全指引 总则》等4项网络安全标准实践指南(网安秘字〔2026〕118号)。
本次发布的人工智能应用安全指引系列文件分为通用文件与行业领域文件两类。其中,《总则》作为通用文件,提供通用性安全指导,适用于各行业领域开展人工智能应用活动;教育、卫生健康、广播电视和网络视听3项行业领域文件,则为特定行业提供针对性安全实践指引。
该系列指南的出台,旨在有效应对人工智能快速发展应用带来的新风险新挑战,安全释放人工智能应用需求。
信息来源:全国网络安全标准化技术委员会
https://www.tc260.org.cn/tc260/xwdt1/202609/d513a007d04347f58e483fabaefb34b8.shtml
《电子产品信息清除技术要求》强制性国家标准实施配套的3项标准实践指南发布
9月15日,在山东济南举办的“2026年国家网络安全宣传周——电子产品信息清除分论坛”上,3项网络安全标准实践指南正式发布,分别为《半导体存储介质块擦除技术指引》《电子产品回收过程中的信息清除管理指引》和《移动智能终端信息清除技术指引》。
这3项指南由全国网安标委秘书处在中央网信办、工业和信息化部等部门指导下,组织30余家存储芯片厂商、电子产品制造商、回收经营者和第三方机构等编制,旨在配套GB 46864-2025《数据安全技术 电子产品信息清除技术要求》强制性国家标准的落地实施,规范电子产品信息清除活动。
消息来源:国家互联网信息办公室
https://www.cac.gov.cn/2026-09/17/c_1791397055656100.htm
业内新闻速览
Telegram Desktop曝存储型XSS漏洞
安全研究人员披露,Telegram Desktop聊天导出功能存在一项存储型跨站脚本(Stored XSS)漏洞,攻击者可利用精心构造的Bot消息,将恶意JavaScript代码隐藏在导出的HTML聊天文件中,进而窃取用户聊天历史及相关元数据。
漏洞源于导出流程对消息内容(尤其是内联键盘按钮文本)过滤不足,利用该漏洞需要用户交互,即导出并打开HTML文件。研究人员建议用户尽快升级Telegram Desktop至修复版本,并重新生成此前导出的HTML文件;企业也应加强即时通信工具导出文件的安全管理,避免在受信任环境外打开来源不明的HTML文件。
消息来源:安全牛
网安标委发布《人工智能安全治理框架3.0》,风险分类与技术应对措施同步更新;CNVD发布2026年第36期漏洞周报| 牛览
黑客利用WooCommerce插件漏洞上传PHP后门
9月15日,Wordfence发布高危预警:WordPress插件WooCommerce Wholesale Lead Capture存在严重任意文件上传漏洞(CVE-2026-27540,CVSS 9.8),影响2.0.3.1及之前的所有版本。未授权攻击者可借插件AJAX上传逻辑(入口wwlc_file_upload_handler)缺少文件类型校验,直接上传PHP Web Shell等恶意脚本,实现远程代码执行,进而窃取配置和数据库凭据、劫持后台,甚至横向控制同主机其他站点。
该漏洞已被大规模在野利用:自2026年6月起利用尝试超10万次,最近24小时仍记录到99次实时攻击。专家建议:立即升级插件至最新版;无法升级则停用插件并禁止上传目录对外访问;检查wp-content/uploads、plugins及临时目录中是否有异常php/phtml/jsp/asp文件;审计管理员账号、配置文件与日志是否被篡改。企业站点若仍在使用受影响版本,应尽快停用并升级,降低攻击面。
消息来源:安全圈
【安全圈】WooCommerce 批发插件曝 9.8 高危漏洞:未授权上传即成 PHP Web Shell
泰国最大网络运营商3BB遭工具投毒,多台内网服务器被远控窃取数据
安全内参9月16日消息,泰国大型宽带运营商3BB遭针对性网络攻击,黑客滥用合法远程运维工具植入隐形后门,成功拿下内网服务器Root最高权限,横向渗透超55台内网设备,核心目标瞄准海量用户上网凭证。
攻击者通过恶意配置MeshCentral绕过安全审计,再用清理脚本清除日志、销毁工具,只留下驻留程序,实现无痕持久控权。站稳内网后,他们通过SSH密码喷洒、盗取数据库账号和SSH密钥、植入WebShell等方式扩大控制,并专门编写脚本靶向3BB的RADIUS认证数据库。目前仅证实数据库遭入侵,暂未确认数据泄露。此外,黑客服务器还留存3BB的VPN证书及Jasmine网络会话,而Jasmine与3BB共享基础设施,存在持续风险。
消息来源:安全内参
https://www.secrss.com/articles/93828
日本政府共享平台遭非0Day VPN漏洞入侵,24.6万条记录面临泄露风险
近日,日本数字厅通报,其运营的政府共享服务平台GSS因VPN设备漏洞遭入侵,可能导致约24.6万名政府雇员、公职人员及外包人员的个人信息泄露。攻击者利用VPN漏洞突破网络边界,冒用一名运维人员账号进入内部系统并浏览大量文件。数字厅6月25日发现异常,7月9日确认攻击手段,当天封禁涉事账号并切断失陷设备外部通信,直到9月11日才对外公开。
可能泄露的数据包括约23.6万条姓名、23.1万个邮箱、9.4万个电话和约1000条实体地址,不包含My Number、金融账号或养老金编号。被利用的VPN漏洞属中危,并非0Day,攻击发生时厂商已发布补丁,但数字厅7月15日才告知隐私监管机构,称延迟是因溯源排查难度大。目前尚无数据被滥用的报告,但泄露信息可能被用于定向钓鱼和冒充数字厅的诈骗。
消息来源:FREEBBUF
https://www.freebuf.com/news/500863.html
来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!
★
往期回顾
★
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:聚铭网络 《【一周安全资讯0919】全国网安标委发布《人工智能安全治理框架3.0》;Telegram Desktop曝存储型XSS漏洞》