攻击者使用Ghost CMS高危误差注入恶意代码
宣布时间 2026-05-251. 攻击者使用Ghost CMS高危误差注入恶意代码
5月24日,一场大规模网络攻击运动正使用Ghost内容管理系统(CMS)中的一个严重SQL注入误差(CVE-2026-26980),向目的网站注入恶意JavaScript代码,进而触发ClickFix攻击流程。该误差影响Ghost 3.24.0至6.19.0版本,允许未经身份验证的攻击者从网站数据库中读取恣意数据,包括管理员API密钥。一旦获得该密钥,攻击者便可拥有管理员权限,会见用户、文章和主题,并改动文章页面。只管Ghost CMS已在6.19.1版本中于2月19日宣布修复补丁,但大宗网站未能实时更新,导致误差被普遍使用。研究职员发明,此次攻击已影响凌驾700个域名,受害者包括大学门户网站、人工智能与SaaS公司、媒体机构、金融科技公司、清静网站以及小我私家博客。令人关注的是,攻击者甚至在哈佛大学、牛津大学、奥本大学和DuckDuckGo等着名机构的网站上植入了恶意代码。研究职员至少视察到两个差别的攻击运动集群,它们会重复熏染统一域名,甚至在整理后重新注入剧本,或者相互笼罩对方的恶意代码。
https://www.bleepingcomputer.com/news/security/ghost-cms-sql-injection-flaw-exploited-in-large-scale-clickfix-campaign/
2. Laravel Lang包遭改动,供应链攻击窃取开发者凭证
5月23日,一场针对Laravel Lang外地化包的供应链攻击正在爆发,攻击者通过滥用GitHub版本标签功效,使用Composer包管理器分发恶意代码,使开发者面临重大的凭证窃取恶意软件威胁。清静公司StepSecurity、Aikido Security和Socket于克日发出忠言,称攻击者改动了Laravel Lang组织维护的四个存储库中的GitHub标签,而非宣布全新的恶意版本。这些Laravel Lang软件包是第三方外地化包,并非Laravel官方项目的一部分。此次攻击的特殊之处在于,攻击者并没有修改项目的现实源代码来添加恶意代码,而是滥用了GitHub的一项功效,该功效允许标签指向统一存储库中差别分支的提交。攻击者重写了每个存储库中所有现有的git标签,使其指向一个新的恶意提交,而非宣布新的恶意版本。重写操作从laravel-lang/lang最先,到laravel-lang/actions竣事,所有四个客栈均使用了相同的伪做作者身份、相同的修改文件和相同的有用载荷行为,这险些可以一定是由统一攻击者使用一个被盗用的、具有组织级推送权限的凭证所为。据Aikido称,攻击者入侵了三个存储库中的233个版本,而Socket体现约莫700个历史版本可能受到了影响。
https://www.bleepingcomputer.com/news/security/laravel-lang-packages-hijacked-to-deploy-credential-stealing-malware/
3. 意大利摧毁CINEMAGOAL盗版生态,致3亿欧元损失
5月23日,意大利政府乐成摧毁了一个以CINEMAGOAL应用为焦点的重暴徒版生态系统。与典范的IPTV服务提供商差别,CINEMAGOAL接纳磷泣为隐藏的运作方法,它不举行果真营销,而是通过用户自行装置的应用程序来实现盗版会见。在代号为“Tutto Chiaro”的大规模反盗版行动中,意大利金融警员步队在天下规模内执行了100次搜查,查获了大宗有助于识别涉案职员及确定不法所得的要害质料。CINEMAGOAL的运作机制极具手艺先进性。该应用直接毗连到正当的流媒体平台,使用从外洋服务器获取的有用解密代码举行身份验证。系统使用位于意大利境内的虚拟机,每三分钟从正当订阅中捕获有用的身份验证息争密代码,然后重新分发给客户。值得注重的是,这些正当订阅均使用虚伪身份信息在Sky、DAZN、Netflix、Disney+和Spotify等平台上开通。与古板的盗版流媒体差别,CINEMAGOAL不但绕过了平台的清静封闭,还提供了更优质的寓目体验,用户直接从原服务寓目内容而非吸收劣质盗版流,同时系统掩饰了用户的真实IP地址,大大降低了被阻挡的可能性。据预计,该盗版生态在其运营时代造成的未付订阅收入损失约为3亿欧元。
https://www.bleepingcomputer.com/news/legal/italy-disrupts-cinemagoal-piracy-app-that-stole-streaming-auth-codes/
4. 加男子运营200万台装备僵尸网络,遭美加团结拘捕
5月22日,美国和加拿大政府克日拘捕并指控一名23岁的加拿大男子雅各布·巴特勒(网名“多特”),罪名是运营名为KimWolf的漫衍式拒绝服务(DDoS)僵尸网络。该僵尸网络规模惊人,熏染了全球近200万台装备。巴特勒于周三在渥太华被加拿大政府凭证引渡令拘捕,现在正期待被引渡至美国。他面临一项协助和挑拨盘算机入侵的指控,最高可判处10年羁系。凭证阿拉斯加地区宣布的刑事诉状,执法部分通过IP地址、在线账户信息、生意纪录和在线新闻纪录,乐成将巴特勒与KimWolf僵尸网络联系起来。KimWolf现实上是一个DDoS攻击出租服务平台,被网络犯法分子用来提倡规�?涨暗墓セ�,最高攻击流量靠近每秒30太比特,是其时果真披露的最大规模DDoS攻击之一。巴特勒接纳网络犯法即服务模式,向客户出售对重大受控装备网络的会见权限。这些被熏染的装备种类繁多,包括数码相框、网络摄像头、基于安卓系统的电视盒和流媒体装备等物联网终端。该僵尸网络被用于对全球盘算机和服务器提倡凌驾25,000次攻击,攻击目的甚至包括美国国防部信息网络的IP地址,给部分受害者造成了凌驾100万美元的经济损失。
https://www.bleepingcomputer.com/news/security/us-and-canada-arrest-and-charge-suspected-kimwolf-botnet-admin/
5. 趋势科技修复已遭使用的Apex One零日误差
5月22日,日本网络清静软件公司趋势科技已修复了一个针对其Windows版Apex One终端清静平台的零日误差,该误差已被发明在现真相形中遭到攻击使用。Apex One是趋势科技的企业级终端清静平台,用于�;て笠低缑馐芏褚馊砑⒗账魅砑⑽尬募セ骱突赪eb的威胁等多种清静威胁。该误差编号为CVE-2026-34926,是一个保存于Apex One外地安排服务器中的目录遍历误差,允许具有管理员权限的外地攻击者注入恶意代码。据趋势科技周四披露,该目录遍历误差可能允许预先经由身份验证的外地攻击者修改服务器上的密钥表,从而注入恶意代码并将其安排到受影响装置中的代理上。需要说明的是,此误差仅可在Apex One的外地安排版本上使用,潜在攻击者必需拥有对Apex One服务器的会见权限,并且已经通过其他方法获得了服务器的管理凭证。只管乐成使用该误差的条件相当严酷,但趋势科技忠言称,其威胁情报系统“TrendAI”已经视察到至少一起在现真相形中使用该误差的实验。鉴于该误差已被活跃使用,美国网络清静和基础设施清静局(CISA)于昨日将CVE-2026-34926纳入其正在被使用的误差列表,并下令联邦机构在6月4日之前完成装备修补。
https://www.bleepingcomputer.com/news/security/trend-micro-warns-of-apex-one-zero-day-exploited-in-attacks/
6. Drupal SQL注入误差(CVE-2026-9082)遭大规模使用
5月24日,美国网络清静和基础设施清静局(CISA)已将Microsoft Exchange Server中的一个误差(编号CVE-2026-9082,CVSS评分9.8)添加到其已知使用误差(KEV)目录中。该误差现实上是Drupal于5月20日宣布高度要害清静补丁所针对的SQL注入误差,允许未经身份验证的攻击者入侵运行PostgreSQL数据库的网站。误差使用险些在补丁宣布后连忙最先,48小时内清静公司就追踪到了数千起现实攻击。该误差保存于一个旨在整理数据库盘问并避免SQL注入的API中。该API的缺陷意味着攻击者可以发送特制请求,向使用PostgreSQL的网站注入恣意SQL下令。凭证Drupal宣布的清静通告,此误差允许攻击者导致使用PostgreSQL数据库的网站遭受恣意SQL注入攻击,可能导致信息泄露,在某些情形下还会引发权限提升、远程代码执行或其他攻击。更令人担心的是,匿名用户也可以使用此误差。5月22日更新的清静通告确认,危害评分已更新以反应现在已在现真相形中检测到攻击实验。清静公司Imperva在误差披露后的两天内,监测到针对65个国家近6000个Drupal网站的凌驾15000次攻击实验。近一半的攻击目的集中在游戏和金融服务机构,这可能是由于这些机构的凭证和财务数据价值较高。
https://securityaffairs.com/192566/uncategorized/u-s-cisa-adds-a-flaw-in-drupal-core-to-its-known-exploited-vulnerabilities-catalog.html


京公网安备11010802024551号