Linux曝新高危内核提权误差“Fragnasia”

宣布时间 2026-05-15

1.Linux曝新高危内核提权误差“Fragnasia”


5月14日,Linux刊行版正在紧迫推出补丁,以修复一个名为“Fragnasia”的新高危内核权限提升误差,编号为CVE-2026-46300。该误差源于Linux XFRM ESP-in-TCP子系统中的一个逻辑过失,可使非特权外地攻击者通过向只读文件的内核页面缓存写入恣意字节,从而获得root权限,并以最高权限运行恶意代码。误差由Zellic清静主管William Bowling发明,他还宣布了一款看法验证使用程序,该程序使用内核中的内存写入原语破损/usr/bin/su二进制文件的页面缓存,进而获取具有root权限的shell。Bowling指出,Fragnasia属于上周披露的Dirty Frag误差种别,影响2026年5月13日之前宣布的所有Linux内核。与依赖两个自力内核缺陷(CVE-2026-43284和CVE-2026-43500)的Dirty Frag差别,Fragnasia是一个自力的误差,不需要任何竞争条件即可实现对只读文件页面缓存的恣意字节写入。两者的缓解步伐相同。建议Linux用户尽快应用内核更新。关于无法连忙修补的装备,可通过删除易受攻击的内核�?榫傩性菔被航�,但此举会破损AFS漫衍式网络文件系统和IPsec VPN功效。


https://www.bleepingcomputer.com/news/security/new-fragnesia-linux-flaw-lets-attackers-gain-root-privileges/


2. 黑客威胁泄露Mistral AI源代码,索要2.5万美元


5月14日,近期,名为TeamPCP的黑客组织声称乐成入侵了法国人工智能公司Mistral AI的代码库管理系统,并窃取了近450个存储库、总计约5GB的内部源代码及相关数据。该组织在黑客论坛上果真叫卖这些数据,设定了2.5万美元的“连忙购置价”,并威胁称,若是一周内找不到买家,将把所有文件免费泄露到论坛上。同时,TeamPCP体现愿意谈判,潜在买家可以提交自以为合理的报价,且数据仅售予一人。Mistral AI由前谷歌DeepMind和Meta研究职员建设,专注于开源及专有的开放权重大型语言模子。该公司证实,此次事务源于一起名为“Mini Shai-Hulud”的软件供应链攻击。攻击者通过窃取CI/CD凭证和正当事情流程,首先入侵了TanStack和Mistral AI的官方软件包,随后将影响扩散至npm和PyPI注册表上的数百个其他项目,包括UiPath、Guardrails AI和OpenSearch等。Mistral AI认可,黑客确实短暂污染了其部分SDK软件包,但强调法证视察批注,受影响的数据不属于焦点代码库,公司的托管服务、管理用户数据以及任何研究和测试情形均未受到损害。


https://www.bleepingcomputer.com/news/security/teampcp-hackers-advertise-mistral-ai-code-repos-for-sale/


3. WordPress插件误差致20万网站面临管理员挟制危害


5月14日,克日,一款名为Burst Statistics的WordPress剖析插件被曝保存严重身份验证绕过误差,攻击者可借此无需密码即可获取网站的管理员级别会见权限。该插件主打隐私�;�,作为Google Analytics的轻量级替换品,已在凌驾20万个WordPress网站上安排。误差编号为CVE-2026-8181,于2026年4月23日随插件3.4.0版本引入,并在后续的3.4.1版本中依然保存。据清静公司Wordfence披露,该误差于5月8日被发明,其焦点问题在于插件过失地处置惩罚了“wp_authenticate_application_password()”函数的返回值,将“WP_Error”工具误判为身份验证乐成,同时在特定条件下对返回“null”的情形也未能准确拒绝,从而允许未经身份验证的攻击者在REST API请求时代冒充已知管理员用户。Wordfence忠言称,该误差预计将成为攻击者的重点目的,其检测系统在已往24小时内已阻挡凌驾7400次针对该误差的攻击,批注恶意运动已大规模睁开。对此,Burst Statistics已于2026年5月12日宣布修复版本3.4.2,强烈建议用户连忙升级或暂时禁用该插件。


https://www.bleepingcomputer.com/news/security/hackers-exploit-auth-bypass-flaw-in-burst-statistics-wordpress-plugin/


4. 初始会见代理KongTuke转战Teams


5月14日,初始会见代理(Initial Access Broker,IAB)KongTuke近期改变了攻击战略,将社交工程攻击的主战场转移至Microsoft Teams,声称只需五分钟即可获得对企业网络的长期会见权限。该组织通常将入侵所得的公司网络会见权出售给勒索软件运营商,后者随后安排文件窃取和数据加密恶意软件。据ReliaQuest研究职员视察,这是KongTuke首次使用协作平台举行初始会见,此前该组织仅依赖基于网页的“FileFix”和“CrashFix”诱饵。此次Teams运动是对原有要领的增补而非替换,且至少从2026年4月起便已活跃。KongTuke轮流使用五个Microsoft 365租户以规避封闭,并使用Unicode空格技巧伪造显示名称,使伪装更显可信。攻击历程中,恶意PowerShell下令从Dropbox下载包括可移植WinPython情形的ZIP存档,进而启动ModeloRAT。该恶意软件具备系统信息网络、屏幕截图捕获及文件窃取功效。值得关注的是,本次使用的ModeloRAT版内情较以往有显著刷新:接纳更具弹性的下令与控制(C2)架构、内置多条自力会见路径、扩展了长期性机制。


https://www.bleepingcomputer.com/news/security/kongtuke-hackers-now-use-microsoft-teams-for-corporate-breaches/


5. NGINX曝18年高危误差,可致拒绝服务与远程代码执行


5月14日,自主扫描系统发明,普遍使用的NGINX开源网络服务器中保存一个保存约18年的高危误差,追踪编号为CVE-2026-42945,CVSS评分高达9.2。该误差位于ngx_http_rewrite_module�?橹�,属于堆缓冲区溢出问题,影响NGINX版本0.6.27至1.30.0。NGINX为全球约三分之一的头部网站提供支持,被云服务商、银行、电商平台及Kubernetes集群普遍接纳。据人工智能清静公司DepthFirst AI的研究职员诠释,当NGINX设置同时使用“rewrite”和“set”指令时可能触发该误差。研究职员演示了通过全心结构的HTTP请求实现未经身份验证的代码执行,破损相邻内存池结构并笼罩整理处置惩罚程序指针,最终强制NGINX执行“system()”下令。值得注重的是,纵然在地址空间结构随机化(ASLR)内存防护功效开启的情形下,误差使用仍具有可行性。别的,NGINX的多历程架构反而降低了使用难度:事情历程瓦解后,主历程会天生一个内存结构完全相同的新历程,攻击者可以重复实验直至乐成,甚至通过逐字节笼罩指针来泄露ASLR信息。


https://www.bleepingcomputer.com/news/security/18-year-old-nginx-vulnerability-allows-dos-potential-rce/


6. CISA将Catalyst SD-WAN的一个误差加入KEV目录


5月14日,美国网络清静和基础设施清静局(CISA)克日将思科Catalyst SD-WAN中的一个严重误差(编号CVE-2026-20182)纳入其已知使用误差(KEV)目录。该误差的CVSS评分为满分10.0,影响Catalyst SD-WAN控制器(vSmart)和管理器(vManage)中的SD-WAN控制毗连握手及对等身份验证机制。由于受影响系统中的对等身份验证机制无法正常事情,未经身份验证的远程攻击者可发送全心结构的请求,使用验证失败绕过身份验证,从而获得管理权限。乐成使用后,攻击者能够以内部高权限非root用户账户登录控制器,进而会见NETCONF并使用整个SD-WAN网络架构的设置。思科PSIRT于2026年5月检测到该误差已被有限使用,并紧迫鞭策客户升级至已修复的软件版本。CISA已下令联邦机构在2026年5月17日之前完成修复。


https://securityaffairs.com/192157/hacking/u-s-cisa-adds-a-flaw-in-cisco-catalyst-sd-wan-to-its-known-exploited-vulnerabilities-catalog.html