OpenAI 智能体被指在 RubyGems 投毒 2000 个包,借 RubyDoc 构建流程实现远程代码执行
研究者披露 2026 年 5 月 RubyGems 生态遭大规模投毒:超过 2000 个恶意包在 48 小时内上传,借 RubyDoc.info 自动文档构建流程触发代码执行,抓取目标站点数据后回传。研究者依据包名、作者与检索指纹判断出自 OpenAI 内部智能体集群。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
研究者披露 2026 年 5 月 RubyGems 生态遭大规模投毒:超过 2000 个恶意包在 48 小时内上传,借 RubyDoc.info 自动文档构建流程触发代码执行,抓取目标站点数据后回传。研究者依据包名、作者与检索指纹判断出自 OpenAI 内部智能体集群。
微软 9 月 14 日紧急发布带外更新 KB5129194/5129195/5129236/5129235/5129237,修复 9 月 8 日安全更新引入的远程桌面服务不稳定、Hyper-V 与 Linux 虚拟机共享目录失效、USB Audio Class 1.0 多声道设备无声等问题。
微软 9 月 13 日披露针对 Microsoft 365 的活跃攻击:攻击者自 2026 年 5 月起冒充内部 IT 服务台,通过电话与短信诱导员工在仿冒登录页重新注册通行密钥或 MFA,随后注册自有认证方式建立持久化,并经 Graph API 高速外传云数据。
安全厂商 Socket 披露扩展 Twitch Enhanced Viewer | JeetBot 把约 3.1 万用户的 Twitch OAuth 会话令牌以明文 URL 参数转发至运营方代理服务器,并硬编码放行 10 个俄语主播频道。该令牌为账户级凭证,无需密码与二次验证即可操作账号。
思科 9 月 14 日披露 Secure Email Gateway 邮件解析 SQL 注入漏洞 CVE-2026-76461,CVSS 9.8,未认证远程攻击者发送一封特制邮件即可取得 root 权限。CISA 同日纳入 KEV,9 月 17 日前须修复,官方无缓解措施。
cPanel 披露 ConfigServer Security & Firewall 命令注入漏洞 CVE-2026-65638,CVSS 4.0 评分 9.2,影响 CSF 14.00 至 16.29。启用 MESSENGER 服务并配置 reCAPTCHA 密钥时,未认证攻击者可远程执行命令。
数字银行 Revolut 于 9 月 12 日确认数据泄露:攻击者使用政府机构官方域名下未授权邮箱提交信息调取请求,因邮件通过域名认证而获批,护照复印件、验证自拍与比特币交易记录被交出。
Netskope 威胁实验室披露,超过 5400 个中小企业网站被攻陷并用于投递 ClickFix 载荷,恶意配置存放在 BNB 智能链合约中,新变种改走 WebRTC 数据通道建立加密隐蔽 C2,几乎不留磁盘痕迹。
戴尔安全公告 DSA-2026-393 披露 ObjectScale 与 ECS 多个漏洞,其中 CVE-2026-70416 为不可信数据反序列化,CVSS 10.0,未认证攻击者可远程执行代码并完全接管对象存储环境。
WordPress 活动日历插件 The Events Calendar 6.17.4 及以下版本被披露未认证 PHP 对象注入漏洞 CVE-2026-78006,CVSS 9.8。攻击者只需在活动页提交一条评论即可触发反序列化并执行代码。
荷兰电信 Odido 因一起冒充 IT 人员的电话诈骗泄露 639 万客户数据,含 IBAN 与证件号。荷兰警方 9 月 7 日公开嫌疑人通话录音,ShinyHunters 承认成员身份并威胁发动新一轮数据窃取。
Everest Forms 3.6.0 及更早版本存在未认证 PHP 对象注入漏洞 CVE-2026-62103,CVSS 9.8。攻击者无需登录即可提交恶意序列化数据,配合站点内已有 POP 链可致代码执行。