¹¥»÷ÕßʹÓÃGhost CMS¸ßΣÎó²î×¢Èë¶ñÒâ´úÂë

Ðû²¼Ê±¼ä 2026-05-25

1. ¹¥»÷ÕßʹÓÃGhost CMS¸ßΣÎó²î×¢Èë¶ñÒâ´úÂë


5ÔÂ24ÈÕ£¬Ò»³¡´ó¹æÄ£ÍøÂç¹¥»÷Ô˶¯ÕýʹÓÃGhostÄÚÈݹÜÀíϵͳ£¨CMS£©ÖеÄÒ»¸öÑÏÖØSQL×¢ÈëÎó²î£¨CVE-2026-26980£©£¬ÏòÄ¿µÄÍøÕ¾×¢Èë¶ñÒâJavaScript´úÂ룬½ø¶ø´¥·¢ClickFix¹¥»÷Á÷³Ì ¡£¸ÃÎó²îÓ°ÏìGhost 3.24.0ÖÁ6.19.0°æ±¾£¬ÔÊÐíδ¾­Éí·ÝÑéÖ¤µÄ¹¥»÷Õß´ÓÍøÕ¾Êý¾Ý¿âÖжÁÈ¡í§ÒâÊý¾Ý£¬°üÀ¨¹ÜÀíÔ±APIÃÜÔ¿ ¡£Ò»µ©»ñµÃ¸ÃÃÜÔ¿£¬¹¥»÷Õß±ã¿ÉÓµÓйÜÀíԱȨÏÞ£¬»á¼ûÓû§¡¢ÎÄÕºÍÖ÷Ì⣬²¢¸Ä¶¯ÎÄÕÂÒ³Ãæ ¡£Ö»¹ÜGhost CMSÒÑÔÚ6.19.1°æ±¾ÖÐÓÚ2ÔÂ19ÈÕÐû²¼ÐÞ¸´²¹¶¡£¬µ«´ó×ÚÍøÕ¾Î´ÄÜʵʱ¸üУ¬µ¼ÖÂÎó²î±»ÆÕ±éʹÓà ¡£Ñо¿Ö°Ô±·¢Ã÷£¬´Ë´Î¹¥»÷ÒÑÓ°ÏìÁè¼Ý700¸öÓòÃû£¬Êܺ¦Õß°üÀ¨´óѧÃÅ»§ÍøÕ¾¡¢È˹¤ÖÇÄÜÓëSaaS¹«Ë¾¡¢Ã½Ìå»ú¹¹¡¢½ðÈڿƼ¼¹«Ë¾¡¢Çå¾²ÍøÕ¾ÒÔ¼°Ð¡ÎÒ˽¼Ò²©¿Í ¡£ÁîÈ˹Ø×¢µÄÊÇ£¬¹¥»÷ÕßÉõÖÁÔÚ¹þ·ð´óѧ¡¢Å£½ò´óѧ¡¢°Â±¾´óѧºÍDuckDuckGoµÈ×ÅÃû»ú¹¹µÄÍøÕ¾ÉÏÖ²ÈëÁ˶ñÒâ´úÂë ¡£Ñо¿Ö°Ô±ÖÁÉÙÊӲ쵽Á½¸ö²î±ðµÄ¹¥»÷Ô˶¯¼¯Èº£¬ËüÃÇ»áÖØ¸´Ñ¬È¾Í³Ò»ÓòÃû£¬ÉõÖÁÔÚÕûÀíºóÖØÐÂ×¢Èë¾ç±¾£¬»òÕßÏ໥ÁýÕÖ¶Ô·½µÄ¶ñÒâ´úÂë ¡£


https://www.bleepingcomputer.com/news/security/ghost-cms-sql-injection-flaw-exploited-in-large-scale-clickfix-campaign/


2. Laravel Lang°üÔâ¸Ä¶¯£¬¹©Ó¦Á´¹¥»÷ÇÔÈ¡¿ª·¢Õ߯¾Ö¤


5ÔÂ23ÈÕ£¬Ò»³¡Õë¶ÔLaravel LangÍâµØ»¯°üµÄ¹©Ó¦Á´¹¥»÷ÕýÔÚ±¬·¢£¬¹¥»÷Õßͨ¹ýÀÄÓÃGitHub°æ±¾±êÇ©¹¦Ð§£¬Ê¹ÓÃComposer°ü¹ÜÀíÆ÷·Ö·¢¶ñÒâ´úÂ룬ʹ¿ª·¢ÕßÃæÁÙÖØ´óµÄƾ֤ÇÔÈ¡¶ñÒâÈí¼þÍþв ¡£Çå¾²¹«Ë¾StepSecurity¡¢Aikido SecurityºÍSocketÓÚ¿ËÈÕ·¢³öÖÒÑÔ£¬³Æ¹¥»÷Õ߸͝ÁËLaravel Lang×é֯ά»¤µÄËĸö´æ´¢¿âÖеÄGitHub±êÇ©£¬¶ø·ÇÐû²¼È«ÐµĶñÒâ°æ±¾ ¡£ÕâЩLaravel LangÈí¼þ°üÊǵÚÈý·½ÍâµØ»¯°ü£¬²¢·ÇLaravel¹Ù·½ÏîÄ¿µÄÒ»²¿·Ö ¡£´Ë´Î¹¥»÷µÄÌØÊâÖ®´¦ÔÚÓÚ£¬¹¥»÷Õß²¢Ã»ÓÐÐÞ¸ÄÏîÄ¿µÄÏÖʵԴ´úÂëÀ´Ìí¼Ó¶ñÒâ´úÂ룬¶øÊÇÀÄÓÃÁËGitHubµÄÒ»ÏЧ£¬¸Ã¹¦Ð§ÔÊÐí±êǩָÏòͳһ´æ´¢¿âÖвî±ð·ÖÖ§µÄÌá½» ¡£¹¥»÷ÕßÖØÐ´ÁËÿ¸ö´æ´¢¿âÖÐËùÓÐÏÖÓеÄgit±êÇ©£¬Ê¹ÆäÖ¸ÏòÒ»¸öеĶñÒâÌá½»£¬¶ø·ÇÐû²¼ÐµĶñÒâ°æ±¾ ¡£ÖØÐ´²Ù×÷´Ólaravel-lang/lang×îÏÈ£¬µ½laravel-lang/actions¿¢Ê£¬ËùÓÐËĸö¿ÍÕ»¾ùʹÓÃÁËÏàͬµÄα×ö×÷ÕßÉí·Ý¡¢ÏàͬµÄÐÞ¸ÄÎļþºÍÏàͬµÄÓÐÓÃÔØºÉÐÐΪ£¬ÕâÏÕЩ¿ÉÒÔÒ»¶¨ÊÇÓÉͳһ¹¥»÷ÕßʹÓÃÒ»¸ö±»µÁÓõġ¢¾ßÓÐ×éÖ¯¼¶ÍÆËÍȨÏÞµÄÆ¾Ö¤ËùΪ ¡£¾ÝAikido³Æ£¬¹¥»÷ÕßÈëÇÖÁËÈý¸ö´æ´¢¿âÖеÄ233¸ö°æ±¾£¬¶øSocketÌåÏÖԼĪ700¸öÀúÊ·°æ±¾¿ÉÄÜÊܵ½ÁËÓ°Ïì ¡£


https://www.bleepingcomputer.com/news/security/laravel-lang-packages-hijacked-to-deploy-credential-stealing-malware/


3. Òâ´óÀû´Ý»ÙCINEMAGOALµÁ°æÉú̬£¬ÖÂ3ÒÚÅ·ÔªËðʧ


5ÔÂ23ÈÕ£¬Òâ´óÀûÕþ¸®ÀֳɴݻÙÁËÒ»¸öÒÔCINEMAGOALÓ¦ÓÃΪ½¹µãµÄÖØ±©Í½°æÉú̬ϵͳ ¡£Óëµä·¶µÄIPTV·þÎñÌṩÉ̲î±ð£¬CINEMAGOAL½ÓÄÉÁׯüΪÒþ²ØµÄÔË×÷·½·¨£¬Ëü²»¾ÙÐйûÕæÓªÏú£¬¶øÊÇͨ¹ýÓû§×ÔÐÐ×°ÖõÄÓ¦ÓóÌÐòÀ´ÊµÏÖµÁ°æ»á¼û ¡£ÔÚ´úºÅΪ¡°Tutto Chiaro¡±µÄ´ó¹æÄ£·´µÁ°æÐж¯ÖУ¬Òâ´óÀû½ðÈÚ¾¯Ô±²½¶ÓÔÚÌìϹæÄ£ÄÚÖ´ÐÐÁË100´ÎËѲ飬²é»ñÁË´ó×ÚÓÐÖúÓÚʶ±ðÉæ°¸Ö°Ô±¼°È·¶¨²»·¨ËùµÃµÄÒªº¦ÖÊÁÏ ¡£CINEMAGOALµÄÔË×÷»úÖÆ¼«¾ßÊÖÒÕÏȽøÐÔ ¡£¸ÃÓ¦ÓÃÖ±½ÓÅþÁ¬µ½Õýµ±µÄÁ÷ýÌåÆ½Ì¨£¬Ê¹ÓôÓÍâÑó·þÎñÆ÷»ñÈ¡µÄÓÐÓýâÃÜ´úÂë¾ÙÐÐÉí·ÝÑéÖ¤ ¡£ÏµÍ³Ê¹ÓÃλÓÚÒâ´óÀû¾³ÄÚµÄÐéÄâ»ú£¬Ã¿Èý·ÖÖÓ´ÓÕýµ±¶©ÔÄÖв¶»ñÓÐÓõÄÉí·ÝÑé֤ϢÕùÃÜ´úÂ룬ȻºóÖØÐ·ַ¢¸ø¿Í»§ ¡£ÖµµÃ×¢ÖØµÄÊÇ£¬ÕâЩÕýµ±¶©ÔľùʹÓÃÐéαÉí·ÝÐÅÏ¢ÔÚSky¡¢DAZN¡¢Netflix¡¢Disney+ºÍSpotifyµÈƽ̨ÉÏ¿ªÍ¨ ¡£Óë¹Å°åµÄµÁ°æÁ÷ýÌå²î±ð£¬CINEMAGOAL²»µ«ÈƹýÁËÆ½Ì¨µÄÇå¾²·â±Õ£¬»¹ÌṩÁ˸üÓÅÖʵÄԢĿÌåÑ飬Óû§Ö±½Ó´ÓÔ­·þÎñԢĿÄÚÈݶø·ÇÎüÊÕÁÓÖʵÁ°æÁ÷£¬Í¬Ê±ÏµÍ³ÑÚÊÎÁËÓû§µÄÕæÊµIPµØÖ·£¬´ó´ó½µµÍÁ˱»×èµ²µÄ¿ÉÄÜÐÔ ¡£¾ÝÔ¤¼Æ£¬¸ÃµÁ°æÉú̬ÔÚÆäÔËӪʱ´úÔì³ÉµÄδ¸¶¶©ÔÄÊÕÈëËðʧԼΪ3ÒÚÅ·Ôª ¡£


https://www.bleepingcomputer.com/news/legal/italy-disrupts-cinemagoal-piracy-app-that-stole-streaming-auth-codes/


4. ¼ÓÄÐ×ÓÔËÓª200Íǫ̀װ±¸½©Ê¬ÍøÂ磬ÔâÃÀ¼ÓÍŽá¾Ð²¶


5ÔÂ22ÈÕ£¬ÃÀ¹úºÍ¼ÓÄôóÕþ¸®¿ËÈվв¶²¢Ö¸¿ØÒ»Ãû23ËêµÄ¼ÓÄôóÄÐ×ÓÑŸ÷²¼¡¤°ÍÌØÀÕ£¨ÍøÃû¡°¶àÌØ¡±£©£¬×ïÃûÊÇÔËÓªÃûΪKimWolfµÄÂþÑÜʽ¾Ü¾ø·þÎñ£¨DDoS£©½©Ê¬ÍøÂç ¡£¸Ã½©Ê¬ÍøÂç¹æÄ£¾ªÈË£¬Ñ¬È¾ÁËÈ«Çò½ü200Íǫ̀װ±¸ ¡£°ÍÌØÀÕÓÚÖÜÈýÔÚä×Ì«»ª±»¼ÓÄôóÕþ¸®Æ¾Ö¤Òý¶ÉÁî¾Ð²¶£¬ÏÖÔÚÕýÆÚ´ý±»Òý¶ÉÖÁÃÀ¹ú ¡£ËûÃæÁÙÒ»ÏîЭÖúºÍÌô²¦ÅÌËã»úÈëÇÖµÄÖ¸¿Ø£¬×î¸ß¿ÉÅд¦10Äêî¿Ïµ ¡£Æ¾Ö¤°¢À­Ë¹¼ÓµØÇøÐû²¼µÄÐÌÊÂËß×´£¬Ö´·¨²¿·Öͨ¹ýIPµØÖ·¡¢ÔÚÏßÕË»§ÐÅÏ¢¡¢ÉúÒâ¼Í¼ºÍÔÚÏßÐÂÎżÍ¼£¬Àֳɽ«°ÍÌØÀÕÓëKimWolf½©Ê¬ÍøÂçÁªÏµÆðÀ´ ¡£KimWolfÏÖʵÉÏÊÇÒ»¸öDDoS¹¥»÷³ö×â·þÎñƽ̨£¬±»ÍøÂç·¸·¨·Ö×ÓÓÃÀ´Ìᳫ¹æÄ£¿ÕǰµÄ¹¥»÷£¬×î¸ß¹¥»÷Á÷Á¿¿¿½üÿÃë30Ì«±ÈÌØ£¬ÊÇÆäʱ¹ûÕæÅû¶µÄ×î´ó¹æÄ£DDoS¹¥»÷Ö®Ò» ¡£°ÍÌØÀÕ½ÓÄÉÍøÂç·¸·¨¼´·þÎñģʽ£¬Ïò¿Í»§³öÊÛ¶ÔÖØ´óÊÜ¿Ø×°±¸ÍøÂçµÄ»á¼ûȨÏÞ ¡£ÕâЩ±»Ñ¬È¾µÄ×°±¸ÖÖÀà·±¶à£¬°üÀ¨ÊýÂëÏà¿ò¡¢ÍøÂçÉãÏñÍ·¡¢»ùÓÚ°²×¿ÏµÍ³µÄµçÊӺкÍÁ÷ýÌå×°±¸µÈÎïÁªÍøÖÕ¶Ë ¡£¸Ã½©Ê¬ÍøÂç±»ÓÃÓÚ¶ÔÈ«ÇòÅÌËã»úºÍ·þÎñÆ÷ÌᳫÁè¼Ý25,000´Î¹¥»÷£¬¹¥»÷Ä¿µÄÉõÖÁ°üÀ¨ÃÀ¹ú¹ú·À²¿ÐÅÏ¢ÍøÂçµÄIPµØÖ·£¬¸ø²¿·ÖÊܺ¦ÕßÔì³ÉÁËÁè¼Ý100ÍòÃÀÔªµÄ¾­¼ÃËðʧ ¡£


https://www.bleepingcomputer.com/news/security/us-and-canada-arrest-and-charge-suspected-kimwolf-botnet-admin/


5. Ç÷ÊÆ¿Æ¼¼ÐÞ¸´ÒÑÔâʹÓõÄApex OneÁãÈÕÎó²î


5ÔÂ22ÈÕ£¬ÈÕ±¾ÍøÂçÇå¾²Èí¼þ¹«Ë¾Ç÷ÊÆ¿Æ¼¼ÒÑÐÞ¸´ÁËÒ»¸öÕë¶ÔÆäWindows°æApex OneÖÕ¶ËÇ徲ƽ̨µÄÁãÈÕÎó²î£¬¸ÃÎó²îÒѱ»·¢Ã÷ÔÚÏÖÕæÏàÐÎÖÐÔâµ½¹¥»÷ʹÓà ¡£Apex OneÊÇÇ÷ÊÆ¿Æ¼¼µÄÆóÒµ¼¶ÖÕ¶ËÇ徲ƽ̨£¬ÓÃÓÚ±£»¤ÆóÒµÍøÂçÃâÊܶñÒâÈí¼þ¡¢ÀÕË÷Èí¼þ¡¢ÎÞÎļþ¹¥»÷ºÍ»ùÓÚWebµÄÍþвµÈ¶àÖÖÇå¾²Íþв ¡£¸ÃÎó²î±àºÅΪCVE-2026-34926£¬ÊÇÒ»¸ö±£´æÓÚApex OneÍâµØ°²ÅÅ·þÎñÆ÷ÖеÄĿ¼±éÀúÎó²î£¬ÔÊÐí¾ßÓйÜÀíԱȨÏÞµÄÍâµØ¹¥»÷Õß×¢Èë¶ñÒâ´úÂë ¡£¾ÝÇ÷ÊÆ¿Æ¼¼ÖÜËÄÅû¶£¬¸ÃĿ¼±éÀúÎó²î¿ÉÄÜÔÊÐíÔ¤ÏȾ­ÓÉÉí·ÝÑéÖ¤µÄÍâµØ¹¥»÷ÕßÐ޸ķþÎñÆ÷ÉϵÄÃÜÔ¿±í£¬´Ó¶ø×¢Èë¶ñÒâ´úÂë²¢½«Æä°²Åŵ½ÊÜÓ°Ïì×°ÖÃÖеĴúÀíÉÏ ¡£ÐèҪ˵Ã÷µÄÊÇ£¬´ËÎó²î½ö¿ÉÔÚApex OneµÄÍâµØ°²ÅŰ汾ÉÏʹÓã¬Ç±ÔÚ¹¥»÷Õß±ØÐèÓµÓжÔApex One·þÎñÆ÷µÄ»á¼ûȨÏÞ£¬²¢ÇÒÒѾ­Í¨¹ýÆäËû·½·¨»ñµÃÁË·þÎñÆ÷µÄ¹ÜÀíÆ¾Ö¤ ¡£Ö»¹ÜÀÖ³ÉʹÓøÃÎó²îµÄÌõ¼þÏ൱ÑϿᣬµ«Ç÷ÊÆ¿Æ¼¼ÖÒÑԳƣ¬ÆäÍþвÇ鱨ϵͳ¡°TrendAI¡±ÒѾ­ÊӲ쵽ÖÁÉÙÒ»ÆðÔÚÏÖÕæÏàÐÎÖÐʹÓøÃÎó²îµÄʵÑé ¡£¼øÓÚ¸ÃÎó²îÒѱ»»îԾʹÓã¬ÃÀ¹úÍøÂçÇå¾²ºÍ»ù´¡ÉèÊ©Çå¾²¾Ö£¨CISA£©ÓÚ×òÈÕ½«CVE-2026-34926ÄÉÈëÆäÕýÔÚ±»Ê¹ÓõÄÎó²îÁбí£¬²¢ÏÂÁîÁª°î»ú¹¹ÔÚ6ÔÂ4ÈÕ֮ǰÍê³É×°±¸ÐÞ²¹ ¡£


https://www.bleepingcomputer.com/news/security/trend-micro-warns-of-apex-one-zero-day-exploited-in-attacks/


6. Drupal SQL×¢ÈëÎó²î(CVE-2026-9082)Ôâ´ó¹æÄ£Ê¹ÓÃ


5ÔÂ24ÈÕ£¬ÃÀ¹úÍøÂçÇå¾²ºÍ»ù´¡ÉèÊ©Çå¾²¾Ö£¨CISA£©Òѽ«Microsoft Exchange ServerÖеÄÒ»¸öÎó²î£¨±àºÅCVE-2026-9082£¬CVSSÆÀ·Ö9.8£©Ìí¼Óµ½ÆäÒÑ֪ʹÓÃÎó²î£¨KEV£©Ä¿Â¼ÖÐ ¡£¸ÃÎó²îÏÖʵÉÏÊÇDrupalÓÚ5ÔÂ20ÈÕÐû²¼¸ß¶ÈÒªº¦Çå¾²²¹¶¡ËùÕë¶ÔµÄSQL×¢ÈëÎó²î£¬ÔÊÐíδ¾­Éí·ÝÑéÖ¤µÄ¹¥»÷ÕßÈëÇÖÔËÐÐPostgreSQLÊý¾Ý¿âµÄÍøÕ¾ ¡£Îó²îʹÓÃÏÕЩÔÚ²¹¶¡Ðû²¼ºóÁ¬Ã¦×îÏÈ£¬48СʱÄÚÇå¾²¹«Ë¾¾Í×·×Ùµ½ÁËÊýǧÆðÏÖʵ¹¥»÷ ¡£¸ÃÎó²î±£´æÓÚÒ»¸öÖ¼ÔÚÕûÀíÊý¾Ý¿âÅÌÎʲ¢±ÜÃâSQL×¢ÈëµÄAPIÖÐ ¡£¸ÃAPIµÄȱÏÝÒâζ׏¥»÷Õß¿ÉÒÔ·¢ËÍÌØÖÆÇëÇó£¬ÏòʹÓÃPostgreSQLµÄÍøÕ¾×¢Èëí§ÒâSQLÏÂÁî ¡£Æ¾Ö¤DrupalÐû²¼µÄÇ徲ͨ¸æ£¬´ËÎó²îÔÊÐí¹¥»÷Õßµ¼ÖÂʹÓÃPostgreSQLÊý¾Ý¿âµÄÍøÕ¾ÔâÊÜí§ÒâSQL×¢Èë¹¥»÷£¬¿ÉÄܵ¼ÖÂÐÅϢй¶£¬ÔÚijЩÇéÐÎÏ»¹»áÒý·¢È¨ÏÞÌáÉý¡¢Ô¶³Ì´úÂëÖ´ÐлòÆäËû¹¥»÷ ¡£¸üÁîÈ˵£ÐĵÄÊÇ£¬ÄäÃûÓû§Ò²¿ÉÒÔʹÓôËÎó²î ¡£5ÔÂ22ÈÕ¸üеÄÇ徲ͨ¸æÈ·ÈÏ£¬Î£º¦ÆÀ·ÖÒѸüÐÂÒÔ·´Ó¦ÏÖÔÚÒÑÔÚÏÖÕæÏàÐÎÖмì²âµ½¹¥»÷ʵÑé ¡£Çå¾²¹«Ë¾ImpervaÔÚÎó²îÅû¶ºóµÄÁ½ÌìÄÚ£¬¼à²âµ½Õë¶Ô65¸ö¹ú¼Ò½ü6000¸öDrupalÍøÕ¾µÄÁè¼Ý15000´Î¹¥»÷ʵÑé ¡£½üÒ»°ëµÄ¹¥»÷Ä¿µÄ¼¯ÖÐÔÚÓÎÏ·ºÍ½ðÈÚ·þÎñ»ú¹¹£¬Õâ¿ÉÄÜÊÇÓÉÓÚÕâЩ»ú¹¹µÄƾ֤ºÍ²ÆÎñÊý¾Ý¼ÛÖµ½Ï¸ß ¡£


https://securityaffairs.com/192566/uncategorized/u-s-cisa-adds-a-flaw-in-drupal-core-to-its-known-exploited-vulnerabilities-catalog.html