文章总结: 该文档为2026年9月28日网络安全动态简报,涵盖四大安全事件:NetScaler两个CVSS9.5零日漏洞正被积极利用,建议立即更新;Lunex恶意软件滥用AMD驱动漏洞实施BYOVD攻击并窃取浏览器凭证;Elementor插件存在高危CSRF漏洞可致网站被接管;GitLab项目邮箱地址暴露可被利用推送代码。建议相关用户及时修复更新并加强监控。
综合评分: 85
文章分类: 漏洞分析,威胁情报,漏洞预警,恶意软件
网络安全动态 – 2026.9.28
Wind
Wind
Delta Insights
2026年9月28日 17:30
日本
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
网络安全动态 — Cyber Daily
2026.9.28
两个NetScaler远程代码执行零日漏洞正在遭攻击利用
关键词:远程代码执行 零日漏洞
2026年9月27日。CVE-2026-88771(CVSS 9.5)和CVE-2026-88772(CVSS 9.5)两个高危远程代码执行漏洞正被积极利用,影响所有默认配置的NetScaler ADC与NetScaler Gateway设备。建议用户立即更新。
Source:https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/
恶意软件 Lunex 利用 AMD 驱动程序禁用安全监控并窃取浏览器凭据
关键词:恶意软件 凭据窃取
2026年9月26日报道。恶意软件 Lunex 通过滥用存在漏洞的 AMD Radeon Software 内核驱动 PDFWKRNL.sys(CVE-2023-20598)实施 BYOVD 攻击,提权并使安全进程失效而不终止其运行;同时窃取浏览器凭证、多种加密货币钱包数据,并实现持久化控制。
Source:https://thehackernews.com/2026/09/lunex-stealer-abuses-amd-driver-to.html
Elementor CSRF漏洞允许攻击者在管理员点击恶意链接后接管网站
关键词:CSRF 权限提升
2026年9月26日报道。Elementor Website Builder WordPress插件4.3.0和4.3.1版本存在高危CSRF漏洞(CVSS 8.8)。攻击者可构造恶意链接,诱使已登录的WordPress管理员点击,从而绕过CSRF保护,通过REST API创建恶意管理员账户并完全控制网站。建议更新至修复版本。
Source:https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html
攻击者可利用 GitLab 项目邮箱地址可推送代码
关键词:邮箱令牌 代码注入
2026年9月24日报道。GitLab 内置功能“Email work item to this project”生成的私有邮箱地址含长期有效令牌,被开发者有意暴露在公开文档中。攻击者可通过修改邮箱后缀提交合并请求,绕过IP限制,进而推送代码、窃取源码或CI/CD密钥。
Source:https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/
扫码关注我们
Delta Insights
行业资讯 动态观察 前沿研究
免责声明:此通讯文稿仅供参考,任何使用本公众号内容所引发的行为或决策,完全由您个人自行承担责任。在作出决策时,您应当咨询合格的安全顾问。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Delta Insights Wind
Wind《网络安全动态 – 2026.9.28》