CISA将七个严重误差纳入已知可使用误差目录

宣布时间 2026-05-22

1. CISA将七个严重误差纳入已知可使用误差目录


5月21日 ,美国网络清静和基础设施清静局(CISA)克日将七个严重误差正式列入其“已知可使用误差”(KEV)目录 ,已下令联邦机构在2026年6月3日前完成修复事情。详细而言 ,CVE-2008-4250是Microsoft Windows Server服务中的一个远程代码执行误差(CVSS 9.8) ,影响Windows XP、Server 2003等旧版系统 ,攻击者可发送特制RPC请求触发缓冲区溢出 ,无需身份验证即可执行恣意代码。CVE-2009-1537(CVSS 9.3)为Microsoft DirectX中的空字节笼罩误差 ,用户翻开恶意QuickTime文件即可导致远程代码执行。CVE-2009-3459(CVSS 9.3)是Adobe Acrobat和Reader中的堆缓冲区溢出误差 ,通过恶意PDF文件触发代码执行。CVE-2010-0249与CVE-2010-0806(均CVSS 9.3)均为Internet Explorer中的释放后使用误差 ,攻击者使用恶意网页内容可远程执行代码 ,其中后者已被APT组织GREF用于零日攻击。CVE-2026-41091(CVSS 7.8)为Microsoft Defender权限提升误差 ,外地攻击者可借此获得更高权限以实现横向移动。CVE-2026-45498(CVSS 6.5)则是Microsoft Defender拒绝服务误差 ,可导致清静服务失效。


https://securityaffairs.com/192508/security/u-s-cisa-adds-microsoft-and-adobe-flaws-to-its-known-exploited-vulnerabilities-catalog.html


2. Chromium误差泄露:关闭浏览器仍遭远程代码执行


5月21日 ,克日 ,谷歌失慎泄露了Chromium中一个尚未修复的严重误差的手艺细节。该误差允许攻击者在用户关闭浏览器后 ,仍使恶意JavaScript代码一连在后台运行 ,进而实现远程代码执行。这一清静隐患最早由清静研究员Lyra Rebane于2022年12月发明并提交 ,随后在Chromium问题跟踪器上获得确认。该误差影响所有基于Chromium的浏览器 ,涵盖Google Chrome、Microsoft Edge、Brave、Opera、Vivaldi和Arc等主流产品。只管该问题早在2022年底已被确认 ,但修复希望极为缓慢。2024年10月 ,一位谷歌开发职员指出该误差仍然保存 ,并将其形貌为“严重问题”。今年2月 ,该问题一度被标记为已解决 ,但因故很快被重新开启。随后 ,误差状态更新为通过Chrome误差奖励妄想(VRP)处置惩罚 ,并于2月12日被标记为“已修复” ,然而现实补丁并未宣布。Rebane因此获得了1000美元的赏金。5月20日 ,由于该问题在系统中已被标记为“已修复”且关闭凌驾14周 ,Chromium问题跟踪器上的所有会见限制被扫除。然而统一天 ,Rebane在测试中发明 ,Chrome Dev 150和Edge 148中该误差依然保存。


https://www.bleepingcomputer.com/news/security/google-accidentally-exposed-details-of-unfixed-chromium-flaw/


3. 国际执法行动捣毁“First VPN”服务


5月21日 ,一项代号不详的重大国际执法行动乐成将“First VPN”服务下线。这项以“隐私至上”为卖点、允许不纪录日志且不与执法部分合作的VPN服务 ,近年来已成为勒索软件团伙、数据窃贼及其他网络犯法分子的首选匿名工具。欧洲刑警组织于5月19日至20日协调多国力量睁开协偕行动 ,在27个国家查获了数十台服务器 ,拘捕了服务管理员 ,并在乌克兰举行了搜查 ,彻底切断了这一恒久用于掩护犯法运动的基础设施。此次行动的特殊价值在于 ,视察职员不但关闭了服务 ,还在其消逝前乐成入侵了基础设施。这使得执法部分得以获取用户纪录、毗连数据等要害证据 ,从而将网络犯法运动追溯到真实的人和装备。政府捣毁了包括33台服务器在内的网络犯法基础设施 ,查封了1vpns.com、1vpns.net、1vpns.org及相关洋葱网站域名 ,并直接通知了用户。行动效果显著:欧洲刑警组织据此推进了21项视察 ,分发了83份情报包 ,并与国际合作伙伴共享了506位用户的信息 ,预示后续视察将远超VPN自己。


https://securityaffairs.com/192491/cyber-crime/global-law-enforcement-operation-takes-first-vpn-offline.html


4. 北约数据库被叫卖:3.5TB国防职员信息仅售5000美元


5月21日 ,一名网络犯法分子克日在地下网络犯法论坛上宣布广告 ,声称出售容量约3.5TB的“北约数据库+神秘文件”档案 ,引发了对多个友邦机构敏感国防相关联系数据可能已经泄露的普遍担心。现在尚无自力机构核实该数据集的真实性、泉源或完整规模 ,但样本数据已包括全名、国籍、事情邮箱、电话号码、事情地址、雇主信息、职位名称等小我私家身份信息。经审查 ,在攻击者宣布的样本中 ,仅2条纪录与北约官员直接相关 ,其余纪录据称属于瑞典皇家理工学院、挪威国防研究机构(FFI)、挪威自力研究机构SINTEF以及土耳其政府关联实体的职员。研究职员指出 ,数据结构批注数据泉源可能并非北约直接遭入侵 ,而是第三方服务被攻破所致。研究职员忠言称 ,泄露信息将使相关小我私家及其所在机构面临极高的鱼叉式网络垂纶攻击危害。攻击者仅以约5000美元出售据称3.5TB的档案。研究职员体现 ,这可能批注数据缺乏真实性 ,或保存大宗重复数据、未经核实的纪录、第三方网络的信息以及窃取者日志泉源数据 ,同时也反应出卖家对独家销售权缺乏信心。


https://cybernews.com/security/nato-defense-data-leak-hacker-forum/


5. CypherLoc吓唬软件:假报警诱导用户拨打诈骗电话


5月20日 ,清静研究职员发明了一种名为CypherLoc的新型社会工程诈骗手段 ,该手段使用诱骗性的弹出窗口和虚伪忠言 ,诱骗用户相信自己的装备已被入侵 ,从而促使其联系诓骗性的IT服务台。自2026年头以来 ,CypherLoc已被用于约280万次攻击。这种攻击通常始于一封垂纶邮件 ,通过嵌入在邮件正文或附件中的链接 ,将受害者指导至恶意网页。初始加载的网页看似无害 ,只有在检测到缺少清静扫描程序等条件合适时 ,才会触发吓唬软件。该吓唬软件还运用多种心理战术增强榨取感。它使用音频播放忠言声 ,每当用户试图点击或控制时就会发出提醒音 ,这些特殊噪音还会降低浏览器运行速率 ,使其泛起故障甚至瓦解 ,从而增添剖析难度。恶意软件还会获取并显示用户的IP地址 ,作为一种心理战略 ,使忠言感受像是针对小我私家的 ,以增强恐惧感和紧迫感。别的 ,用户还会看到登录弹窗 ,当登录失败时进一步加剧恐慌。攻击历程中 ,屏幕上会显著显示一个虚伪的客服电话号码 ,并声称这是解决问题的唯一途径。随后 ,冒充微软支持职员的人工操作员会接受 ,通过实时对话继续举行诈骗。


https://cybernews.com/security/millions-hit-scareware-attack-fake-it-helpdesks/


6. 思科Secure Workload高危误差可致管理员权限被窃


5月21日 ,思科克日宣布了清静更新 ,以修复其Secure Workload产品中一个最高级别的清静误差。Secure Workload(前身为Cisco Tetration)是一款通过零信任微隔离手艺资助管理员镌汰网络攻击面、阻止横向移动 ,从而�;び涤τ贸绦蚯寰驳牟�。该误差被追踪为CVE-2026-20223 ,是由于会见REST API端点时验证和身份验证缺乏造成的。攻击者若能向受影响的端点发送全心结构的API请求 ,便可乐成使用此误差 ,从而以站点管理员用户的权限跨租户界线读取敏感信息并举行设置更改。思科体现 ,现在没有暂时解决计划或变通步伐可以规避此误差 ,外地安排客户需装置软件更新举行修补 ,而基于云的Secure Workload SaaS安排中该问题已被自动解决。详细修复版本包括:3.10版本需升级至3.10.8.3 ,4.0版本需升级至4.0.3.17 ,而3.9及更早版本则需迁徙到已修复的版本。思科产品清静事务响应团队(PSIRT)强调 ,在宣布本周清静通告之前 ,尚未发明该误差已被现实使用的证据。


https://www.bleepingcomputer.com/news/security/cisco-max-severity-secure-workload-flaw-gives-hackers-site-admin-privileges/