发布时间:2026/7/20 23:02:55
Fnet 云网安 20260720
NSOC网络·安全·云一体化运营中心——7×24 主动监控与专家值守网络可用性 99.99%安全事件 100% 闭环云资源一站式管理 今日热点 Top 5S级FortiSandbox双零日CVE-2026-39808/25089被CISA列入KEV联邦机构限7月19日修复Fortinet FortiSandbox两个OS命令注入漏洞CVE-2026-39808和CVE-2026-25089CVSS均为9.1被CISA确认在野利用并列入KEV目录。漏洞允许未认证攻击者通过特制HTTP请求执行任意命令无需有效凭证或用户交互。影响范围涵盖FortiSandbox、FortiSandbox Cloud及PaaS产品。根据BOD 26-04指令联邦文职机构须在7月19日前完成修补或停用受影响产品。安全公司Defused已观察到针对两个漏洞的利用尝试同时CVE-2026-39813也遭到攻击。为什么重要FortiSandbox本身是安全分析设备其沦陷意味着安全工具反成攻击入口直接摧毁防御根基Cloud和PaaS版本受影响混合云和SaaS化安全服务同样面临威胁超越传统边界CISA仅给予3天联邦修复窗口表明威胁紧迫性极高企业修补窗口极窄安全设备通常权限极高一旦遭RCE攻击者可横向渗透整个安全运营体系顾问金句当安全沙箱本身成为沙箱里的囚徒企业的信任锚点就只剩补丁和速度。建议企业立即审查所有FortiSandbox部署版本优先隔离面向互联网的实例并在48小时内完成升级——在这个窗口期内未修补几乎等同于已沦陷。在野利用CISA KEVFortinet安全设备S级微软史上最大Patch Tuesday 570 CVEAD FS与SharePoint双零日在野利用微软7月Patch Tuesday修复570-622个漏洞不同统计口径创下历史纪录。其中3个为零日CVE-2026-56155AD FS权限提升和CVE-2026-56164SharePoint权限提升确认在野利用CVE-2026-50661BitLocker安全功能绕过已公开披露。此外CVE-2026-58644SharePoint反序列化RCECVSS 9.8亦在7月15日被更新为在野利用状态。CISA于7月14日发出紧急警报敦促所有组织立即修补和加固SharePoint环境。CISA同时新增CVE-2026-58644到KEV目录。为什么重要AD FS是混合身份架构的核心一旦被攻破可导致整个SSO体系沦陷类似黄金SAML攻击模式SharePoint三个高危漏洞可形成攻击链认证绕过→权限提升→RCE企业文档门户面临全面失守622个漏洞的规模意味着补丁资源将极度分散攻击者可在混乱中趁虚而入BitLocker绕过意味着终端设备物理安全假设失效笔记本/台式机丢失即数据泄露顾问金句这不是一次普通的补丁星期二而是微软基础设施信任的一次压力测试。建议企业将AD FS和SharePoint补丁列为P0优先级同时启动假设已沦陷的溯源排查——在570漏洞的噪音中真正的攻击往往被淹没。在野利用CISA KEV微软零日AD FSSharePointS级240亿条凭证暴露于公开Elasticsearch数据库8.3TB明文密码无需破解Cybernews研究人员发现一个公开可访问的Elasticsearch数据库包含约240亿条被盗凭证记录总量超过8.3TB。数据来自36个不同来源包括网络犯罪Telegram频道、历史泄露汇编、信息窃取器日志和实时服务器导出。其中约226亿条来自聚合信息窃取数据17亿条来自Telegram渠道约2.6亿条关联Darkside勒索相关频道。最危险的是所有密码均以明文存储无需任何破解即可直接使用。该数据库于6月15日被发现3天后下线但数据已可被复制传播。为什么重要240亿明文凭证是Mother of All Breaches后的又一次亿吨级泄露凭证填充攻击威胁空前明文存储意味着攻击者复制粘贴即可登录MFA成为区分高风险与极高风险的唯一分水岭数据来源于信息窃取器日志说明终端设备感染可能仍在持续进行企业员工的个人凭证与办公凭证重叠个人账号沦陷可转化为企业入口顾问金句这不是一次新的数据泄露而是一座由过去所有泄露堆砌而成的火山。建议企业立即排查员工邮箱是否出现在Have I Been Pwned中对高权限账号强制轮换密码并将MFA从推荐升级为强制——在240亿条明文密码面前没有MFA的账号就是裸奔。数据泄露凭证安全明文密码信息窃取器S级JadePuffer全球首例全自主AI Agent勒索软件31秒修复错误无需人类干预Sysdig威胁研究团队披露全球首例端到端由AI Agent独立完成的勒索攻击JadePuffer。攻击利用Langflow CVE-2025-3248CVSS 9.8获得初始访问后大语言模型代理自主完成侦察、凭证窃取、横向移动、持久化和数据加密。600个payload全部带有自然语言注释AI能在31秒内自主诊断并修复错误。攻击者利用Nacos认证绕过CVE-2021-29441入侵生产数据库加密1342条配置记录。加密密钥随机生成且未存储受害者即使支付赎金也无法恢复数据。为什么重要勒索攻击的门槛从需要技术专家骤降至能调度一个模型威胁民主化进程加速AI Agent在31秒内完成故障诊断与修复意味着攻击迭代速度远超人类响应能力密钥不存储的设计使攻击从勒索异化为数据自杀传统应急响应逻辑失效600带注释的payload证明AI可自主理解和决策这是Agentic Threat Actor的里程碑顾问金句JadePuffer不是未来学的预测而是已经发生的事实。建议企业将AI Agent行为纳入威胁模型重新审视默认凭证未修补漏洞的组合风险——AI不会疲惫、不会犹豫、不会犯错后停止。光联AI Agent勒索软件Langflow自主攻击A级AI审计发现Cloudflare CIRCL加密库7个真实漏洞专家评审过的生产代码也未幸免zkSecurity团队利用Claude Opus 4.6和GPT-5.3驱动的AI审计流水线在Cloudflare的CIRCL生产级加密库中发现7个已确认的安全漏洞。其中一例涉及将big.Int系数通过float64进行幂运算仅53位精度导致密钥份额错误。研究团队采用技能架构模式——将人类密码学专家的审查经验编码为结构化提示模块显著提升了AI发现漏洞的质量并减少误报。所有漏洞已修复部分获HackerOne赏金。这是LLM智能体在真实生产密码学代码中找出真实漏洞的完整实战记录。为什么重要Cloudflare的密码学团队发现不了的问题AI发现了——这不是AI比人聪明而是AI专家知识的新范式正在形成生产级加密库的漏洞意味着全球大量依赖Cloudflare服务的应用面临潜在风险技能架构Skill Architecture为AI安全审计提供了可复制的框架企业可用于自身代码审查AI严重性评级不可靠的问题提示人类专家校准仍是不可替代的环节顾问金句AI发现AI发现不了的漏洞这不是悖论而是新范式的开始。建议企业探索将AI代码审计纳入SDLC流程但必须建立AI发现→人类验证→分级修复的闭环而非盲目信任AI评级。AI审计密码学Cloudflare代码安全 趋势分析过去48小时云网安领域呈现三大趋势安全基础设施自身成为攻击靶心FortiSandbox、SharePoint、AD FS、AI自主攻击从概念验证走向实战JadePuffer、凭证安全危机进入亿吨级时代240亿明文密码。企业的防御重心必须从修补已知漏洞升级为持续监控异常行为因为当攻击以机器速度执行时人的响应速度就是最大的漏洞。

相关新闻

在浏览器跑通 15 亿参数大模型:我用 React + WebGPU 复刻了 DeepSeek-R1
2026/7/20 23:02:55

在浏览器跑通 15 亿参数大模型:我用 React + WebGPU 复刻了 DeepSeek-R1

端侧模型不是未来,是现在。把大模型塞进浏览器,顺便学一波 React Tailwind 的最佳实践。 你有没有想过,打开一个网页就能直接跑通 1.5B 参数的推理模型,而且数据完全留在本地,不用买显卡,不用配环境&#…

阅读更多
LangChain 应用上线崩盘?别只卷 Prompt,权限隔离才是生产环境生死线
2026/7/20 23:02:55

LangChain 应用上线崩盘?别只卷 Prompt,权限隔离才是生产环境生死线

聊《LangChain到底能不能干活?别只看 Demo 和跑分》之前,先说一句实在的:别急着背概念,先看它在真实项目里到底解决什么问题。摘要先把这篇文章的目标说清楚:看完之后,你应该能判断这件事值不值得做&#x…

阅读更多
AI for Everyone:普通人可用的AI人话说明书
2026/7/20 23:02:55

AI for Everyone:普通人可用的AI人话说明书

1. 这不是AI科普课,而是一份给真实世界用的“人话说明书”“AI for Everyone”这个短语,我第一次在机场候机厅的电子屏上看到时,下意识皱了眉头——它被印在一款智能行李箱的广告里,旁边配着笑脸图标和“自动避障、语音唤醒、行程…

阅读更多
HarmonyOS 6.0 数据可视化图表
2026/7/21 12:03:05

HarmonyOS 6.0 数据可视化图表

图表是数据展示最直观的方式。HarmonyOS没有内置的图表库(没有echarts那种),图表要么用Canvas自己画,要么用Progress/DataPanel这类简化组件。这篇把柱状图、折线图、饼图、环形图全部用Canvas实现一遍,顺便讲清楚绘图…

阅读更多
为什么选择gh?GitHub官方命令行工具的10大核心优势解析
2026/7/21 12:03:05

为什么选择gh?GitHub官方命令行工具的10大核心优势解析

为什么选择gh?GitHub官方命令行工具的10大核心优势解析 【免费下载链接】gh Fast GitHub command line client (deprecated). gh has been merged into https://github.com/github/hub, see https://github.com/github/hub/issues/475 for more info 项目地址: ht…

阅读更多
nebula.gl高级功能:使用PathMarkerLayer和ElevatedEditHandleLayer增强地图交互
2026/7/21 12:03:05

nebula.gl高级功能:使用PathMarkerLayer和ElevatedEditHandleLayer增强地图交互

nebula.gl高级功能:使用PathMarkerLayer和ElevatedEditHandleLayer增强地图交互 【免费下载链接】nebula.gl A suite of 3D-enabled data editing overlays, suitable for deck.gl 项目地址: https://gitcode.com/gh_mirrors/ne/nebula.gl nebula.gl是一个基…

阅读更多
苹果触控板在Windows上的完美重生:mac-precision-touchpad驱动深度解析
2026/7/21 12:03:05

苹果触控板在Windows上的完美重生:mac-precision-touchpad驱动深度解析

苹果触控板在Windows上的完美重生:mac-precision-touchpad驱动深度解析 【免费下载链接】mac-precision-touchpad Windows Precision Touchpad Driver Implementation for Apple MacBook / Magic Trackpad 项目地址: https://gitcode.com/gh_mirrors/ma/mac-preci…

阅读更多
Wespeaker声纹识别实战手册:从零构建高精度说话人验证系统
2026/7/21 12:03:05

Wespeaker声纹识别实战手册:从零构建高精度说话人验证系统

Wespeaker声纹识别实战手册:从零构建高精度说话人验证系统 【免费下载链接】wespeaker-voxceleb-resnet34-LM 项目地址: https://ai.gitcode.com/hf_mirrors/pyannote/wespeaker-voxceleb-resnet34-LM 还在为声纹识别项目的技术选型而烦恼吗?面对…

阅读更多
终极Mermaid.js ELK布局优化指南:如何快速解决复杂流程图布局问题
2026/7/21 11:03:05

终极Mermaid.js ELK布局优化指南:如何快速解决复杂流程图布局问题

终极Mermaid.js ELK布局优化指南:如何快速解决复杂流程图布局问题 【免费下载链接】mermaid Generation of diagrams like flowcharts or sequence diagrams from text in a similar manner as markdown 项目地址: https://gitcode.com/GitHub_Trending/me/mermai…

阅读更多
噗叽短视频界面分析
2026/7/21 1:15:47

噗叽短视频界面分析

1 和小红书类似,可以采用类似判断方法------------其实他比小红书好判断,因为他没有图片,控件位置几乎是固定的,都不用判断------------2 因为他没有点赞按钮------------而且几乎所有控件位置都是完全一样的,所以我就…

阅读更多
噗叽自动化评论脚本基本完成
2026/7/21 1:23:43

噗叽自动化评论脚本基本完成

整个开发过程,耗时2.5小时:

阅读更多
游戏服务器性能调优:基于 ECS 架构的确定性帧同步与 Go 协程并发模型实践
2026/7/21 1:12:56

游戏服务器性能调优:基于 ECS 架构的确定性帧同步与 Go 协程并发模型实践

游戏服务器性能调优:基于 ECS 架构的确定性帧同步与 Go 协程并发模型实践 一、游戏服务器的性能铁三角:帧率、延迟、并发数 游戏服务器与普通 Web 服务器的性能指标完全不同。Web 服务器关注 QPS 和 P99 延迟,游戏服务器关注帧速率&#xff0…

阅读更多
只会用工具不算黑客,手把手教你写第一个渗透脚本
2026/7/21 0:02:56

只会用工具不算黑客,手把手教你写第一个渗透脚本

从“工具人”到“创造者”:为什么只会用工具不算黑客 在网络安全的学习道路上,很多初学者都会经历一个相似的阶段:手里攥着一堆神器,Burp Suite 抓包改包行云流水,SQLMap 一键注入势如破竹,Nmap 扫描全网段…

阅读更多
北京华恒智信破解景区酒店考核形式主义案例
2026/7/21 0:02:56

北京华恒智信破解景区酒店考核形式主义案例

一、国有文旅集团传统服务考核的核心痛点国有文旅集团旗下涵盖酒店、景区、旅行社等多元业务板块,普遍重视员工服务培训,持续投入大量成本优化服务能力,但在服务考核环节长期存在主观性过强的问题,陷入“凭感觉打分”的管理困境。…

阅读更多
北京华恒智信破解文旅集团薪酬天花板改革案例
2026/7/21 0:02:56

北京华恒智信破解文旅集团薪酬天花板改革案例

工资总额是国有文旅企业的薪酬“天花板”,市场竞争是行业发展的“硬道理”。在国企改革深化提升的大背景下,国有文旅企业薪酬改革的核心难题,是在政策红线约束与市场化人才竞争之间探寻可持续发展路径。如何在固定薪酬总额管控下留住核心人才…

阅读更多
基于Dify与DeepSeek构建私有知识库问答系统实战指南
2026/7/20 0:40:52

基于Dify与DeepSeek构建私有知识库问答系统实战指南

在业务中快速构建一个能理解私有文档、准确回答专业问题的智能助手,是很多开发团队面临的共同挑战。传统方案往往需要从零开始搭建复杂的 RAG(检索增强生成)系统,涉及文档解析、向量化、检索、大模型调用等多个环节,整…

阅读更多
FAE放射组学分析工具:医学影像特征探索的完整解决方案
2026/7/20 0:48:14

FAE放射组学分析工具:医学影像特征探索的完整解决方案

FAE放射组学分析工具:医学影像特征探索的完整解决方案 【免费下载链接】FAE FeAture Explorer 项目地址: https://gitcode.com/gh_mirrors/fae/FAE 你是否曾经面对海量医学影像数据感到无从下手?想要从CT、MRI等影像中提取有价值的定量特征&#…

阅读更多
DesktopNaotu:你的终极离线思维导图解决方案,告别网络依赖!
2026/7/20 0:45:44

DesktopNaotu:你的终极离线思维导图解决方案,告别网络依赖!

DesktopNaotu:你的终极离线思维导图解决方案,告别网络依赖! 【免费下载链接】DesktopNaotu 桌面版脑图 (百度脑图离线版,思维导图) 跨平台支持 Windows/Linux/Mac OS. (A cross-platform multilingual Mind Map Tool) 项目地址:…

阅读更多