小心FortiSandbox三个高危误差正被起劲使用

宣布时间 2026-06-18
1. 小心FortiSandbox三个高危误差正被起劲使用


6月16日 ,网络清静公司Defused Cyber在短短24小时内确认 ,Fortinet旗下沙箱剖析产品FortiSandbox及其云和PaaS版本中三个高危误差正被起劲使用 ,这三个误差划分为CVE-2026-39813、CVE-2026-39808和CVE-2026-25089 ,均涉及未经身份验证的远程代码执行或路径遍历危害 ,攻击者只需发送全心结构的HTTP请求即可绕过身份验证、执行操作系统下令或读取恣意文件。前两个误差CVSS评分划分为9.1和9.8 ,补丁已宣布两个月 ,但大宗系统仍未更新 ,导致攻击者有机可乘;而第三个误差CVE-2026-25089影响规模更广 ,笼罩FortiSandbox、FortiSandbox Cloud和FortiSandbox PaaS的Web UI ,同样属于OS下令注入(CWE-78) ,官方上周才宣布修复补丁 ,却已被用于现实攻击场景。更令人小心的是 ,Defused Cyber研究职员凭证攻击代码的特征推测 ,CVE-2026-25089的使用程序很可能是借助人工智能模子开发的 ,代码结构保存显着的人工智能天生痕迹 ,且包括若干逻辑缺陷 ,并非全心优化的手工编写样本。


https://securityaffairs.com/193709/ai/fortinet-warned-as-three-critical-fortisandbox-bugs-come-under-attack.html


2. FortiBleed曝光全球超7万台Fortinet装备凭证


6月17日 ,近期曝光的“FortiBleed”数据泄露事务 ,展现了全球73,932个组织机构的Fortinet和FortiGate VPN凭证被大规模窃取。该事务由清静研究员鲍勃·迪亚琴科(Bob Diachenko)首先发明 ,他在一台意外袒露于公网的服务器上发明了一个包括大宗看似有用的Fortinet VPN凭证的数据库 ,其中包括用户名、电子邮件地址和明文密码。据迪亚琴科分享的信息 ,受影响的企业和组织遍布全球 ,涵盖雪佛龙、三星、富士康、康卡斯特、AT&T、梅赛德斯-疾驰、丰田等众多着名公司及政府机构。迪亚琴科进一程序查后透露 ,此次攻击疑似由一个讲俄语的多组织威胁集团实验。该集团对约320,777个FortiGate目的举行了约11.6亿次凭证实验 ,并对凌驾16万个Microsoft SQL Server系统提倡了约21亿次攻击。攻击者还阻挡了SSL VPN身份验证哈希值 ,使用重大的GPU集群举行破解 ,并使用恢复的凭证横向移动到内部Active Directory情形中。威胁情报公司Hudson Rock在剖析数据后体现 ,这是已知最大的Fortinet相关泄露凭证库之一 ,涵盖194个国家/地区的73,932个奇异防火墙URL ,涉及21,632个自力域名。


https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/


3. CISA将Joomla JCE高危误差列入KEV目录


6月17日 ,美国网络清静和基础设施清静局(CISA)克日将Widget Factory开发的Joomla内容编辑器(JCE)扩展中的一个严重误差(编号CVE-2026-48907 ,CVSS评分为满分10.0)纳入其已知可使用误差(KEV)目录。该误差属于会见控制不当问题 ,允许未经身份验证的远程攻击者为新用户建设编辑器设置文件 ,进而向服务器上传恣意PHP文件并执行恶意代码 ,从而实现完全控制目的网站。CISA在清静通告中明确忠言 ,该误差影响JCE版本1.0.0至2.9.99.4 ,现在已被野外起劲使用 ,虽然详细攻击细节尚未果真 ,但鉴于CVSS评分抵达最高危害品级 ,其潜在危害极大。该误差已于2026年6月3日宣布的2.9.99.5版本中获得修复 ,Joomla官方强烈建议所有用户连忙更新至该版本或更高版本。由于攻击者可能已使用该误差在未打补丁的网站上植入后门或Web Shell ,纯粹更新并不可扫除已被入侵的系统 ,网站管理员还需团结入侵指标(IoC)举行彻底排查 ,包括检查异常文件、非授权管理员账户以及可疑的日志纪录等。凭证CISA具有约束力的操作指令(BOD)22-01 ,联邦民事行政分支(FCEB)机构必需在6月19日之前完成补丁安排或接纳等效缓解步伐。


https://securityaffairs.com/193775/hacking/u-s-cisa-adds-widget-factory-joomla-content-editor-jce-flaw-to-its-known-exploited-vulnerabilities-catalog.html


4. 天下杯时代40余个虚伪流媒体网站漫溢


6月16日 ,清静公司Malwarebytes的研究员克日发明 ,网络上泛起了凌驾40个险些完全相同的天下杯品牌域名 ,这些网站共享相同的页面模板、代码和广告网络 ,专门针对急于寓目赛事的球迷。虽然官方建议观众使用免费的正当广播公司和流媒体服务 ,但许多赶时间或身处异地的球迷容易被这些看似提供高清直播、多服务器和角逐时间表的网站所吸引。然而 ,这些页面现实上只是问题党 ,要么嵌入第三方盗版内容 ,要么基础无法提供可播放的直播流 ,用户经常陷入“加载流”和“重试”的无限循环中 ,一直点击却永远看不到角逐。更危险的是 ,隐藏的可点击叠加层使得纵然用户点击视频播放器区域 ,也可能触发恶意广告 ,而非真正的直播内容。骗子并不指望访客现实寓目角逐 ,而是通过设计让用户一连点击来获取广告收入。页面上的第一次点击通�;岜恍� ,在新标签页中翻开广告 ,以后每一步操作都会触发更多广告 ,甚至“播放”按钮还会悄悄加载1×1像素的不可见广告 ,并翻开其他仅供爆发付费浏览量的标签页。这种战略具有显着的广告诓骗特征 ,而用户成了绝不知情的流量受害者。所展示的广告大多与体育无关 ,包括伪装的谈天通知、加密钱币妄想、空投、圈套游戏以及高回报投资陷阱等。


https://cybernews.com/security/40-world-cup-streaming-sites-serving-scams/


5. 瑞典545万公民数据被曝泄露


6月16日 ,近期 ,地下黑客生意平台上泛起了一个据称包括大宗瑞典公民数据的数据集 ,攻击者声称通过对一家企业的黑客攻击获取了这些敏感信息 ,受影响人数凌驾545.2万 ,约占瑞典总生齿的一半。据称泄露数据涵盖小我私家身份信息、地理位置数据和房产相关数据 ,泉源为提供商业联系方法和地址分发服务的网站ilait.se和adressfakta.se。经研究团队审查数据样本后确认 ,泄露信息主要包括全名、家庭住址和电话号码等基本小我私家身份信息。然而 ,该事务的现实严重性仍保存较大争议。瑞典恒久以来推行信息果真原则 ,许多类别的小我私家和企业数据均可正当从官方挂号处或公共纪录中获取 ,包括全名、挂号地址、出生日期、收入、税务信息和电话号码等。因此 ,研究职员指出 ,攻击者关于“入侵瑞典公司”的说法很可能被强调 ,这些数据更可能来自果真正当渠道的聚合而非外部黑客攻击。别的 ,数据集中仅有18条样本纪录清晰可辨且前后一致 ,无法据此核实所谓违规行为的所有规模和真实性。只管泄露信息自己的敏感度有限 ,但聚合后的数据规模仍组成潜在危害。


https://cybernews.com/security/sweden-data-breach-5-million-citizens/


6. 240亿条纪录遭泄露 ,史上最大规模凭证数据曝光


6月17日 ,Cybernews研究团队于6月12日发明了一个袒露在公网的Elasticsearch集群 ,其中存储了凌驾8.3TB的数据 ,总计约240亿条纪录 ,这可能是迄今为止发明的最大规模数据泄露事务之一。经剖析 ,绝大大都泄露纪录为信息窃取日志 ,即以明文形式包括用户名、密码及对应服务URL的敏感凭证。由于数据已果真泄露 ,数十亿受影响账户面临被盗用危害 ,尤其是未启用多因素认证的账户。此次泄露的数据来自36个差别泉源 ,其中凌驾30个为与网络犯法相关的Telegram频道 ,纪录数目从数千到数亿不等 ,大大都使用英语 ,部分使用俄语。据称有凌驾17亿条纪录来自这些频道 ,其中一个以“Darkside”命名的频道孝顺了近2.6亿条纪录。别的 ,约226亿条纪录来自所谓“荟萃” ,这些可能源于以往种种信息窃取者数据的汇总;尚有1.46亿条来自“泄露汇编组合” ,1.5亿条为“外地数据库转储” ,体现可能来自直接服务器导出。反观规模最小的泉源“Redline stealer”仅含27条纪录。值得关注的是 ,集群中还包括约17,000条非通例纪录 ,涵盖CVE误差形貌及GitHub链接、网络清静新闻文章和社交媒体帖子 ,时间指向2026年2月 ,批注数据所有者一连跟踪清静形势以扩充其数据库。


https://cybernews.com/security/24-billion-credentials-data-leak/