CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

Apollo Global Management 7000 亿美元资管巨头确认遭 UNC6671 社会工程入侵:SSN/生日/地址外泄,金融服务集群攻击再添一例

Apollo Global Management 在 8 月 21 日公开披露,7 月 6 日至 10 日期间有攻击者通过社会工程攻入其云平台,部分个人 SSN、生日、家庭住址与联系信息可能已被获取,与 Google 追踪的 UNC6671 假托 IT Helpdesk 攻击集群协同一致。

Rust 供应链攻击曝光:3 个高下载量 crate 构建时注入信息窃取后门,累计下载 2.45 亿次

Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。

Black Hat USA 2026 重磅披露:CVE-2026-54316 Claude Code 与 CVE-2026-12537 Gemini CLI 借 GitHub Issue 一键 RCE,CVSS 10.0

Black Hat USA 2026 上 Novee Security 公开研究显示,攻击者只需在任意 GitHub 仓库公开 issue 区粘贴一段提示词注入载荷,就能让 Claude Code、CVE-2026-54316 / Gemini CLI、CVE-2026-12537 CVSS v4.0 10.0 / OpenAI Codex 一并沦陷 CI 凭据与 ANTHROPIC/GITHUB Token;Gemini CLI 修补版本 0.39.1、Claude Code 2.1.163 必须强制升级。

Levi Strauss 向 SEC 披露网络安全事件:3 名员工遭社交工程攻击,部分企业数据被窃取

牛仔裤品牌 Levi Strauss 于 2026 年 8 月 7 日向 SEC 提交 Form 8-K 披露一起网络安全事件:未授权第三方通过针对 3 名员工的社交工程攻击进入公司系统并外泄部分企业数据,未影响消费数据与业务运营,外媒怀疑与 UNC6671 协同 voice-phishing 团伙相关。

“Shai-Hulud” npm 蠕虫式供应链攻击:868 个包、20 亿次月下载量遭劫持

2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。