Cisco Unified CM误差正被起劲使用

宣布时间 2026-06-25
1. Cisco Unified CM误差正被起劲使用


6月23日,克日,思科统一通讯管理器(Unified CM)及会话管理版(Unified CM SME)被曝保存一个高危服务器端请求伪造(SSRF)误差,编号为CVE-2026-20230,且该误差现在已被攻击者起劲使用 。思科于6月3日宣布了清静更新,并忠言称,该误差源于对特定HTTP请求的输入验证不充分,未经身份验证的远程攻击者可通过向受影响装备发送全心结构的HTTP请求,使用该误差向底层操作系统写入恶意文件,进而将权限提升至Root级别,实现完全控制装备 。该误差由SSD Secure团队向思科披露,早先未果真手艺细节,但威胁情报公司Defused在克日发出警报,称其在周末监测到来自简单IP地址的活跃攻击行为,攻击者使用结构的file://协议载荷实验在装备上写入测试文件,批注目今攻击主要处于侦探或误差探测阶段,旨在识别易受攻击的目的,尚未大规模投放WebShell或举行深度渗透 。随后,SSD Secure宣布了详细的手艺说明和看法验证(PoC)使用代码,该误差很可能迅速被更多威胁行为者盯上,针对思科统一通讯管理器的攻击危害将急剧上升 。


https://www.bleepingcomputer.com/news/security/cisco-unified-cm-sme-flaw-cve-2026-20230-now-exploited-in-attacks/


2. LastPass因Klue供应链攻击致CRM数据泄露


6月23日,克日,密码管理服务商LastPass确认受到第三方市场情报平台Klue供应链清静事务的波及,未经授权的攻击者使用从Klue系统中窃取的OAuth令牌,乐成会见了LastPass存储在Salesforce情形中的客户关系管理数据 。这一事务再次凸显了SaaS生态中第三方集成工具带来的连锁清静危害 。据LastPass披露,其市场推广团队所使用的Klue平台于2026年6月12日向客户转达了自身系统遭受未经授权运动的情形,LastPass随即获悉此事 。Klue作为市场情报聚合工具,与Salesforce、Gong等商业平台深度集成,其被盗的OAuth令牌价值极高,由于攻击者可借此绕过通例登录凭证直接接入已毗连的客户系统 。经视察,此次泄露的数据规模仅限于LastPass的Salesforce内部CRM信息,详细包括客户姓名、电话号码、电子邮件地址、现实地址、支持案例纪录以及与销售相关的营业数据 。LastPass强调,其焦点产品、服务、基础设施以及用户密码库均未受到任何影响,系统整体清静界线坚持完整 。


https://hackread.com/lastpass-customer-data-breach-klue-oauth-token/


3. 俄罗斯黑客使用AI辅助工具攻陷住宿平台


6月23日,克日,研究团队发明一起由俄罗斯黑客实验的人工智能辅助网络攻击事务 。该攻击者使用集成大型语言模子的开源工具HexStrike AI,并团结Anthropic公司开发的Claude AI程序,对多家住宿行业公司提倡渗透,乐成窃取了凌驾200万个电子邮件地址以及大宗涉及客人小我私家身份信息(PII)的预订数据 。该事务始于2026年4月16日,研究职员发明了一个因设置过失而可果真会见的服务器,该服务器属于此次攻击的威胁行为者 。在服务器内部,团队发明了针对住宿行业多家公司提倡的攻击的详细文档、源代码以及数据泄露的完整效果 。攻击者使用的HexStrike AI是一款允许用户匿名运行网络清静工具、充当自动化渗透测试平台的开源软件,但其误差扫描能力一旦被滥用,极易演变为未经授权的不法会见 。此次攻击中,黑客将HexStrike与Claude AI团结使用,并借助人工智能制作了至少50份针对目的公司的渗透测试报告 。攻击者通过将恶意攻击伪装成正当的渗透测试来掩饰真实意图,从而绕过了AI模子的清静防护机制 。Claude设置文件中包括的攻击者小我私家电子邮件地址进一步袒露了其俄罗斯公民的身份 。


https://cybernews.com/security/claude-ai-exploited-breach-hotel-booking-platforms/


4. 比利时国家清静局遭Ivanti误差攻击


6月23日,克日,比利时国家清静局(VSSE)被曝遭遇一次一连时间长达近一年的网络攻击,攻击者使用清静软件Ivanti Endpoint Manager Mobile(EPMM)的已知误差,乐成窃取了该机构员工的小我私家敏感信息 。据比利时媒体RTBF援引匿名新闻人士报道,此次攻击运动始于2025年5月,直至2026年春季才被发明,时代黑客获取了包括员工姓名、电话号码、电子邮件地址、手机装备ID以及GPS位置数据在内的大宗非神秘信息 。只管这些数据属于小我私家身份信息领域,但比利时国家清静局强调,攻击者始终未能突破其焦点内部网络,因此该机构所掌握的国家神秘和情报交流内容并未泄露 。此次攻击的乐成实验主要依托于Ivanti EPMM软件中保存的两个高危清静误差 。2026年1月,Ivanti公司宣布了针对这两个误差的清静更新,它们允许未经身份验证的远程攻击者在未打补丁的服务器上执行恣意代码,且严重水平评分均高达9.8分,意味着攻击者能够获得长期会见权限并可能完全控制系统 。误差果真后,包括比利时和荷兰在内的多个欧洲国家的网络清静机构曾紧迫忠言所有使用Ivanti EPMM的企业和组织,应假定其服务器已被入侵,并鞭策连忙装置补丁 。


https://cybernews.com/security/belgian-state-security-data-breach/


5. CISA鞭策速修Ubiquiti与Lantronix误差


6月24日,美国网络清静和基础设施清静局(CISA)克日宣布紧迫忠言,指出黑客正起劲使用影响Ubiquiti UniFi操作系统和Lantronix串行转以太网服务器的多个高危误差,春联邦机构及宽大企业组成严重威胁 。依据具有约束力的操作指令BOD 26-04,联邦民事行政部分须在三天内完成清静更新或实验供应商推荐的缓解步伐,不然将面临系统被远程入侵的危害 。在Ubiquiti方面,CISA已将三项误差纳入其已知已使用误差目录:CVE-2026-34908为会见控制绕过误差,允许未经身份验证的攻击者对UniFi OS系统做出未授权更改,可能导致装备完全失控;CVE-2026-34909属目录遍历误差,攻击者可读取底层操作系统中的敏感文件,包括设置参数和登录凭证,进而挟制正当账户;CVE-2026-34910则因输入验证不严,使攻击者得以注入并执行恣意操作系统下令,最终实现远程代码执行和系统全权接受 。与此同时,Lantronix串行转以太网服务器产品也曝出严重清静问题,编号为CVE-2025-67038,误差泉源在于HTTP RPC�?橹葱衧hell下令以纪录失败的身份验证实验时,将用户提供的用户名未经任何整理直接拼接至下令中,使得攻击者能够注入恣意操作系统下令,从而获得最高权限 。


https://www.bleepingcomputer.com/news/security/cisa-warns-of-max-severity-ubiquiti-flaws-exploited-in-attacks/


6. 国际“终局行动”重创Amadey与StealC


6月24日,作为代号“终局行动”的最新国际执法协同战争,微软、欧洲刑警组织及多国执法机构与私营清静公司联手,乐成捣毁了Amadey和StealC两大恶意软件家族的焦点基础设施,此举旨在切断网络犯法服务和勒索软件团伙赖以生涯的攻击链条 。此次行动搜集了加拿大、丹麦、德国、荷兰、英国和美国等国的执法力量,并由欧洲刑警组织和欧洲司法组织统筹协调,微软、ESET、Proofpoint、IBM X-Force、Bitsight、Infoblox、Orange Cyberdefense、Shadowserver、Have I Been Pwned、Spamhaus等十余家私营企业提供了情报剖析、恶意软件逆向和基础设施映射等要害支持 。凭证欧洲刑警组织宣布的战报,团结行动共致使326台服务器和142个与恶意软件关联的域名陷入瘫痪,视察职员同时查获了价值凌驾4100万欧元(约合4700万美元)的加密钱币,并从凌驾38.5万个被入侵系统中乐成追回约2700万条被盗凭证,这些数据原本正被地下市场用于初始会见代理生意或勒索软件安排 。


https://www.bleepingcomputer.com/news/security/amadey-stealc-malware-operations-disrupted-in-operation-endgame-action/