文章总结: Supabase配置错误导致大量数据库暴露,Lockster利用Magento漏洞攻击网店,法国税务系统数据泄露,美国国防人力数据中心信息泄露,苹果修复iOS零日漏洞,新型Spectre变种影响主流CPU。
综合评分: 85
文章分类: 漏洞预警,网络安全,数据泄露,应急响应,漏洞分析
安全简讯(2026.09.30)
启明星辰安全简讯
2026年9月30日 15:43
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
1. Supabase配置错误致超1.6万数据库暴露
9月28日,研究人员发现,超过1.6万个配置错误的Supabase数据库存在数据暴露风险,部分数据库可直接读取包含个人身份信息(PII)、密码或身份验证令牌的表。网络风险管理公司UpGuard对约30万个显示使用Supabase迹象的域名进行分析后发现,超过一半的暴露数据库包含PII,少部分涉及密码和身份验证令牌,信用卡数据仅占极小部分。典型案例包括美国代客泊车服务公司泄露超过10万条客户记录,加拿大移民局近5000条用户记录中包含884条明文密码,印度某成人内容创作平台暴露敏感身份及支付信息,菲律宾某OTP服务泄露2000多名用户和10万条短信,非洲某政府领事馆则暴露约2.5万人的地址及紧急住房地点。UpGuard认为,相关风险主要与应用程序安全配置不当有关,包括缺少或无效的行级安全策略以及公钥使用不当。Supabase作为基于PostgreSQL的开发平台,近年来受到人工智能辅助开发者欢迎,AI辅助开发占新创建数据库的60%以上,但研究人员强调,扫描结果无法证明所有受影响网站均由AI编码代理创建。
https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/
2. Lockster利用Magento漏洞攻击超3800家网店
9月28日,威胁行为者Lockster利用Magento和Adobe Commerce严重零日漏洞,对至少3834家在线商店实施入侵,攻击范围涵盖法国、德国及北欧等地的零售、汽车及电脑硬件等行业。攻击者通过未授权远程代码执行漏洞获取服务器root权限,植入信用卡盗刷器及多种后门,窃取支付网关私钥、管理员凭据及客户信息。多态窃取器可从结账页面收集银行卡号、CVV/CVC、有效期、姓名、地址、电话、邮箱等支付及个人信息,攻击者还可能利用商户支付网关密钥实施欺诈或获取支付记录。暴露的攻击服务器存有3834个网站的被盗数据、恶意工具及组件,相关商店2026年至少处理约200万份订单,但实际被盗信用卡数量尚不明确。Lockster还通过伪装系统进程、SSH账户和Magento管理员账户建立多重持久化机制,并采取措施阻止其他攻击者获取已入侵服务器。其基础设施及工具与此前披露的StyleSmuggler漏洞利用指标存在重叠。Adobe已发布紧急热修复程序,但研究人员建议相关商户将系统按已遭入侵处置,检查入侵指标,清除后门和盗刷器,并全面重置密钥、审核系统及管理员账户,以降低持续数据泄露和支付欺诈风险。
https://cybernews.com/security/magento-stylesmuggler-mass-hacking-campaign-by-lockster/
3. 法国税务系统遭入侵致超60万数据受影响
9月29日,攻击者6月至7月利用窃取的法国税务管理机构DGFIP工作人员账户密码,通过PIGP、ADER等门户进入相关税务应用,获取超过35万名个人和25万家企业的税务数据,另有近43.5万户家庭土地登记数据可能受到影响。涉事个人数据包括税务识别号、联系方式、家庭状况、参考应税收入、预扣税率及与DGFIP通信记录,企业数据涉及公司名称、SIREN注册号和地址等。调查显示,攻击者可能通过信息窃取恶意软件获取员工密码,并利用政府网络隔离不完善,从被攻破的教育部系统进入RIE后访问DGFIP应用;另一条路径则通过受影响的土地测量员设备绕过一次性验证码进入APEX系统。法国国家网络安全局ANSSI指出,此次事件暴露出登录保护薄弱、网络隔离不足和监控覆盖不全等问题。虽然安全运营中心多次发现异常账户活动并重置密码,但未及时终止攻击者在其他门户的有效会话,且缺乏对ADER的监控,夜间访问、异常来源及大规模数据传输等信号也未被有效关联,导致数据持续被自动化抓取。
https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
4. 美国国防人力数据中心超300万人信息泄露
9月29日,美国国防部人力数据中心(DMDC)7月发现文件共享系统存在安全漏洞,调查显示,2025年10月至2026年7月期间,未经授权用户持续访问相关服务器约9个月,导致存储的未加密个人信息遭到泄露。此次事件据称影响276万名在世人员和29.4万名已故人员。DMDC负责维护美国国防部人事档案,相关数据涉及军人、文职人员、承包商、家属、退休人员和退伍军人等群体。受影响信息因个人情况不同而有所差异,包括社会安全号码(SSN)、姓名、出生日期、联系方式、性别、种族及兵役信息等敏感身份信息。DMDC表示,发现漏洞后立即修复文件共享系统并启动隐私和网络安全事件响应流程,目前正在评估受影响系统并采取安全加固措施。机构尚未发现有网络犯罪组织公开认领此次攻击。为降低个人信息遭滥用风险,DMDC通过第三方机构为受影响人员提供12个月免费信用监控服务。
Three Million Affected in Pentagon Personnel Agency Data Breach
5. 苹果修复遭定向攻击利用的iOS零日漏洞
9月29日,苹果发布安全更新,修复CoreGraphics中的高危越界写入漏洞CVE-2026-86950。该漏洞可被恶意构造文件触发,导致程序崩溃、数据破坏,严重情况下可能实现任意代码执行。苹果表示,已有报告显示该漏洞被用于针对iOS 27之前版本用户的高度复杂、定向攻击。漏洞影响范围较广,涉及iPhone 11及更新机型,以及多款iPad和运行macOS Sequoia 15.8.1、macOS Tahoe 26.7.1的Mac设备。苹果已通过改进边界检查修复漏洞,并建议相关用户及时安装安全更新,以降低遭受持续攻击的风险。此次漏洞是苹果2026年以来修复的第二个被实际利用的零日漏洞,此前CVE-2026-20700动态链接编辑器漏洞也曾被用于定向攻击。此外,苹果此前还修复过涉及蓝牙窃听、网络间谍活动和加密货币盗窃等攻击的多个漏洞。
https://www.bleepingcomputer.com/news/security/apple-patches-coregraphics-zero-day-flaw-exploited-in-attacks/
6. 新型Spectre变种影响英特尔等主流CPU
9月29日,荷兰阿姆斯特丹自由大学VUSec小组与意大利圣安娜高等学院研究人员披露新型Spectre v2攻击变种“分支目标重用”(BTR),在Intel、AMD和Arm处理器上均验证了相关行为。该攻击利用CPU分支预测器与实际内存代码不同步的问题,针对操作系统内核、浏览器及JIT编译器等组件,在攻击者能够运行代码的情况下,可从内存中窃取敏感数据。研究人员已针对Linux内核开发端到端漏洞利用程序,在现代Intel CPU上即使系统已更新并启用默认安全措施,仍可从内存中提取数据,并演示获取root密码哈希值。在Firefox中,研究人员验证了恶意网站利用SpiderMonkey中遗留分支预测条目进行数据泄露的可行性,但尚未形成完整浏览器漏洞利用;GraalVM也存在潜在风险。研究人员认为,现有硬件控制流保护机制虽可增加利用难度,但无法完全消除风险。相关芯片厂商和软件开发者已获通报,Linux内核已引入基于IBPB的缓解措施,Oracle推出部分缓解方案,Mozilla则优先推进网站隔离。AMD表示相关技术可通过现有Spectre v2防护措施缓解,Intel和Arm尚未回应。
https://www.securityweek.com/new-spectre-v2-variant-exposes-intel-amd-arm-cpus-to-data-leaks/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:启明星辰安全简讯 《安全简讯(2026.09.30)》