思科SD-WAN再曝零日误差,尚无补丁可修复

宣布时间 2026-06-11
1. 思科SD-WAN再曝零日误差,尚无补丁可修复


6月9日,思科客户正面临又一个被起劲使用的零日误差,该误差影响其SD-WAN管理软件,进一步加剧了企业清静压力。该误差编号为CVE-2026-20245,是今年思科SD-WAN产品中第七个被活跃使用的零日误差。思科体现,本月初首次发明该误差已被起劲使用,并于周四正式披露。该误差最初由Mandiant发明,现在尚未宣布清静补丁,也没有任何暂时缓解计划。思科讲话人称将在未来某个日期提供补丁。据思科先容,该误差是一个影响Cisco Catalyst SD-WAN管理器的验证过失缺陷,允许经由身份验证或外地攻击者以root权限执行下令,从而实验下令注入攻击。不过,潜在影响规模可能有限,由于使用该误差需要有用凭证或通过其他途径获得特权会见。思科指出,攻击者可能使用其今年早些时间披露的两个零日误差(CVE-2026-20182和CVE-2026-20127)获取所需的会见权限。思科体现“尚未发明通过其他方法乐成使用该误差的情形”,但视察到部分案例中,使用该误差导致设置更改被推送至边沿装备。


https://cyberscoop.com/cisco-sdwan-zero-day-vulnerability-exploited-cve202620245/


2. 谷歌紧迫修复今年第五个Chrome零日误差


6月9日,谷歌克日宣布了紧迫更新,修复了一个已被起劲使用的Chrome浏览器零日误差,这是今年以来修复的第五个此类误差。该误差编号为CVE-2026-11645,谷歌在周一的清静通告中确认已意识到该误差已被使用。在一位匿名清静研究职员向谷歌报告误差两周后,公司为稳固桌面频道用户修复了该误差,并将已修复版本逐步推广至Windows(149.0.7827.102)、Mac(149.0.7827.103)和Linux(149.0.7827.102)系统。虽然谷歌体现清静更新可能需要几天到几周才华笼罩所有用户,但据现实检测,该更新已连忙可用。不想手动更新的用户可依赖Chrome在下次启动时自动检查并装置更新。该高危零日误差源于Chrome V8 JavaScript引擎中的越界读取和写入弱点,远程攻击者可通过全心结构的HTML页面,在Web浏览器的沙箱内执行恣意代码。乐成使用误差后,攻击者能够通过堆损坏会见内存缓冲区之外的数据,从而袒露敏感信息或引发浏览器瓦解。别的,该误差还可被使用来绕过ASLR等内存�;せ�,从而更容易通过其他弱点实现代码执行。


https://www.bleepingcomputer.com/news/security/google-patches-fifth-chrome-zero-day-bug-exploited-in-attacks-this-year/


3. Langflow高危误差CVE-2026-5027正被使用


6月10日,近期,攻击者正在起劲使用开源AI开发平台Langflow中的一个高危路径遍历误差(CVE-2026-5027),在袒露的服务器上实现恣意文件写入。Langflow是一个广受欢迎的可视化平台,通过拖放界面资助开发团队构建AI应用、代理及检索增强天生系统,其在GitHub上已获得凌驾14.9万个星标和9200个分支。该误差保存于文件上传功效的“POST /api/v2/files”端点中,由于未能准确整理用户提供的“filename”参数,攻击者可通过路径遍历序列将文件写入文件系统上的恣意位置。网络清静公司Tenable于2026年年头发明此问题,并于3月27日果真披露,此前两个多月的报告未获Langflow团队回应。只管Tenable的通告未提修复计划,但Snyk Security在3月30日指出,该误差已在langflow-base包0.8.3版和Langflow应用1.9.0版中完成修复。更令人小心的是,VulnCheck清静研究员Caitlin Condon体现,其蜜罐已检测到攻击者使用该误差投放测试文件。


https://www.bleepingcomputer.com/news/security/path-traversal-flaw-in-ai-dev-platform-langflow-exploited-in-attacks/


4. 开源凭证窃取框架Miasma源码泄露


6月10日,近期,一个名为Miasma的凭证窃取攻击框架通过供应链攻击瞄准开源生态系统,其源代码曾在GitHub上短暂果真。该恶意软件被以为是早期Shai-Hulud蠕虫的进化版本,两者在功效、手艺及代码层面保存大宗相似之处。SafeDep的研究职员克日报告称,Miasma的源代码通过多个被盗用的开发者账户在GitHub上泄露,每个账户均建设了名为“Miasma-Open-Source-Release”的客栈。这批注攻击者是居心果真代码,而非意外泄露。代码剖析显示,该工具包无需古板的下令与控制(C2)基础设施,而是使用GitHub自己来实现控制功效。Miasma能从云服务商、CI/CD系统、密码管理器、Kubernetes及密钥存储中普遍网络凭证,并滥用这些凭证破损npm、PyPI、RubyGems包以及GitHub客栈、Actions事情流和JFrog Artifactory实例。别的,它还能通过SSH和AWS Systems Manager举行横向移动,并破损Claude、Gemini、Cursor、Copilot、Kiro和Cline等AI编码工具的设置。


https://www.bleepingcomputer.com/news/security/the-miasma-worm-source-code-briefly-leaked-on-github/


5. ShinyHunters攻击Oracle PeopleSoft服务器


6月10日,Oracle PeopleSoft服务器正成为ShinyHunters勒索团伙一连数据窃取攻击的重点目的。该团伙声称已乐成从100多个组织的300个实例中窃取了数据。PeopleSoft作为一款企业级商业软件套件,被大型组织普遍用于管理人力资源、人为、财务、供应链及学生管理等焦点营业。据报道,针对云端和外地安排的PeopleSoft客户的大规模数据窃取攻击近期频发,受害者均收到了署名为ShinyHunters的勒索信。攻击者向媒体证实了其身份,并声称使用了一个由旧误差和零日误差组成的“工具链”提倡攻击,但同时也指出攻击并非在所有系统上都能乐成,详细取决于实例的设置方法。阻止现在,Oracle公司尚未就相关零日误差的询问作出果真回应。据攻击者透露,受影响的组织多集中于教育领域,其中许多此前就已遭受过该团伙的勒索。只管Oracle未果真披露攻击细节,网络清静研究员“Michael R”发明了多个袒露的在线目录,其中包括与此攻击相关的工具。这些目录展现了针对PeopleSoft情形的一连攻击,现场还留有MeshCentral代理程序、用于网页改动的剧本以及伪造凭证的喷漆剧本等工具。


https://www.bleepingcomputer.com/news/security/oracle-peoplesoft-servers-hacked-in-shinyhunters-data-theft-attacks/


6. OkCupid被曝数据泄露,3500万用户资料疑遭窃


6月9日,着名美国约会网站OkCupid的约3500万用户小我私家信息已被黑客窃取,相关数据样本已泛起在一个热门数据泄露论坛上。攻击者在发帖中声称,他们与同事通过某种方法获得了对OkCupid内部API的特权会见权限,从而乐成抓取了该应用程序所有用户的小我私家注册信息,并复制了后端系统中的所有内容。OkCupid官方宣称其用户规模凌驾3000万,这与攻击者所称的3500万条纪录基本吻合。研究团队对攻击者的说法举行了起源验证,攻击者在论坛上仅附上了一个包括8条纪录的数据样本。这些样本中包括了详细的约会资料信息、小我私家身份信息以及bcrypt密码哈希值。研究团队确认,样本中泛起的所有电子邮件地址均为正当且曾在过往其他服务的数据泄露事务中泛起过。然而,由于无法核实攻击者是否真的获取了3500万条纪录,且样本数据可能源于此前多次泄露事务的汇总,研究团队现在仍对攻击者的说法持保存态度。


https://cybernews.com/security/okcupid-user-data-breach-claims/