CVE-2026-24301 CoSnitch:微软 Copilot Personal 一键数据外泄漏洞,Varonis 8 月公开披露
Varonis 披露 Copilot Personal 的 CoSnitch 一键数据外泄漏洞 CVE-2026-24301,CVSS 8.8,8 月 18 日补丁发布。
Varonis 披露 Copilot Personal 的 CoSnitch 一键数据外泄漏洞 CVE-2026-24301,CVSS 8.8,8 月 18 日补丁发布。
CISA、FBI、HHS 8 月 18 日联合更新 Medusa 勒索软件 #StopRansomware 通告,受害者总数从 2025 年 3 月的 300 升至 2026 年 4 月的 500+,新增 200 余例;Medusa 在 CVE 公开 24 小时内即接入武器化利用,初始访问经纪人最高报价 100 万美元。
AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。
Symantec 披露中国背景黑客组织 Jewelbug(Earth Alux/REF7707)通过共享 webmail 模板注入 JavaScript 劫持 15 个中东国家政府机构账户,同一 C2 面板并行运营 OKX/Binance 高仿钓鱼站加密货币诈骗。
ShinyHunters 通过社工攻击入侵 RingCentral 云通信平台,盗取 623GB 数据遭拒后公开 280GB 压缩包,Have I Been Pwned 确认波及 160 万账户姓名邮箱电话住址。
安全研究人员披露 TeamPCP 通过入侵 Trivy 发布流,向 PyPI 投递含 SANDCLOCK 凭据窃取载荷的恶意 LiteLLM 1.82.7 与 1.82.8 版本,下载窗口仅约 40 分钟但通过 .pth 启动钩子自动执行,CloudSEK 关联 2500+ 家企业与 43.4 万次 CI/CD 流水线。
Cl0p 勒索软件团伙在暗网泄露门户新增 43 家受害组织,名单包括壳牌(Shell)、通用电气(GE)与飞利浦(Philips),共窃取约 89GB 工程图纸与设施测试报告;攻击利用 PTC Windchill/FlexPLM 不安全反序列化漏洞 CVE-2026-12569(CVSS 9.8),CISA 已将其加入已知被利用漏洞目录。
2026年8月14日,加密货币硬件钱包厂商Trezor披露其第三方物流供应商数据泄露事件,11742名美、英、瑞典、哥伦比亚、巴西、意大利、葡萄牙用户姓名、住址、电话、邮箱被曝光,1947名附加客户姓名、城市、邮箱遭窃。这是两周内第二起针对硬件钱包持有者的安全事件。
Cl0p 勒索团伙 8 月 13 日宣称入侵 Shell、Philips、GE、Fiserv 等 50 家全球企业,Shell 失窃 89GB 工程图纸,Philips 失窃 13.5GB 蓝图,攻击入口疑为 Oracle E-Business Suite 零日漏洞。
微软披露自2025年7月起活跃的DeadLock勒索软件组织,利用Polygon智能合约存储C2代理地址并轮换通信基础设施,HTML勒索页面与Session去中心化网络结合,规避执法机构传统下线手段,截至2026年7月已在泄露网站列出80余名受害者,跨越IT、采矿、运输、制造、酒店与消费品行业。
Adobe 8月补丁日修复的CVE-2026-71362高危账户接管漏洞(CVSS 9.1)已被攻击者在数小时内武器化,Sansec Shield 已拦截首轮利用尝试,影响 Commerce、Commerce B2B 与 Magento Open Source 2.4.4–2.4.9 全线。
2026 年 7 月 29 日英国教育部确认外部帮助台与 Turing Scheme 门户遭攻击,约 60.7 万条记录被新兴勒索组织 ExfilSquad 窃取,NCSC 与 NCA 已介入调查,该组织一周内还声称攻陷英国警察国家法律数据库。