ºÚ¿ÍÂÛ̳½ÐÂôÄÍ¿ËÊý¾Ý£¬ÕæÊµÐÔÓëȪԴ´æÒÉ

Ðû²¼Ê±¼ä 2026-07-13
1. ºÚ¿ÍÂÛ̳½ÐÂôÄÍ¿ËÊý¾Ý£¬ÕæÊµÐÔÓëȪԴ´æÒÉ


7ÔÂ9ÈÕ£¬Ô˶¯´ò°ç¾ÞÍ·ÄͿ˿ËÈÕÔÙ¶È·ºÆðÔÚºÚ¿ÍÂÛ̳ÉÏ£¬Ò»ÃûÐÂÊÖÍþвÐÐΪÕß·¢ÌûÐû³Æ³öÊÛÊý°ÙÍòÌõ¿Í»§¼Í¼£¬Éù³ÆÇÔÈ¡Á˰üÀ¨¿Í»§×¢²áÐÅÏ¢ºÍ¶©µ¥ÏêÇéÔÚÄÚµÄÊý¾Ý¼¯£¬Î´Ñ¹ËõÌå»ý´ï40GB£¬ÇÒ¾ùΪ2026ÄêÊý¾Ý£¬²»°üÀ¨ÀúÊ·¼Í¼¡£¹¥»÷ÕßÉù³Æ¡°Êý°ÙÍòÌõ¿Í»§Êý¾Ý±»ÇÔÈ¡¡±£¬²¢¹ÀËãÊý¾Ý¼ÛÖµ¸ß´ï°ËλÊý¡£È»¶ø£¬ÍøÂçÐÂÎÅÑо¿Ö°Ô±ÔÚÉó²éÆäÐû²¼µÄÊý¾ÝÑù±¾ºó·¢Ã÷Öî¶àÒɵ㣺Ñù±¾ÄÚÈÝÔÓÂÒ£¬»ìÏýÁËJSONÎĵµÓëÓ¦ÓóÌÐòÈÕÖ¾£¬ÇÒÉæ¼°Óû§Ð¡ÎÒ˽¼ÒÉí·ÝÐÅÏ¢µÄ²¿·Ö±£´æ´ó×ÚÖØ¸´¼Í¼£¬Ê¹µÃÏÖʵ°üÀ¨¼¸¶à×ÔÁ¦¿Í»§Êý¾ÝÄÑÒÔÅжÏ¡£¸üÒªº¦µÄÊÇ£¬Êý¾ÝÖÐÄÍ¿ËÖ÷Òª·ºÆðÔÚÓ¦ÓóÌÐòÖÖÓÖÃû³ÆÖУ¬¶ø·ÇÖ±½Ó¹ØÁª¸Ã¹«Ë¾µÄ×ֶΣ¬ÈÕÖ¾ÆÊÎöÅú×¢Êý¾ÝºÜ¿ÉÄÜͨ¹ýAmazon Simple Queue Service£¨SQS£©´ÓÔËÐÐÓÚAWSÉϵÄÓ¦ÓóÌÐòÍøÂç¶øÀ´¡£Ñо¿Ö°Ô±¾Ý´ËÍÆ¶Ï£¬´Ë´Îй¶Êý¾Ý¸ü¿ÉÄÜȪԴÓÚÄͿ˵ĵÚÈý·½·þÎñÌṩÉÌ£¬¶ø·ÇÄÍ¿Ë×ÔÉíϵͳÔâÖ±½ÓÈëÇÖ¡£


https://cybernews.com/security/nike-customer-data-breach-claims/


2. RedHook¶ñÒâÈí¼þбäÖÖÎÞÏßÐ®ÖÆ°²×¿µ÷ÊÔȨÏÞ


7ÔÂ12ÈÕ£¬ÍøÂçÇå¾²¹«Ë¾Group-IBÅû¶£¬Android¶ñÒâÈí¼þRedHookµÄа汾ͨ¹ýÁ¢ÒìÊÖ¶ÎÀÄÓÃÎÞÏßADBµ÷ÊÔ¹¦Ð§£¬ÎÞÐèÅþÁ¬ÅÌËã»ú¼´¿É»ñÈ¡shell¼¶±ðȨÏÞ¡£¹¥»÷Òªº¦ÔÚÓÚ¶ÔAndroidÎÞÏßµ÷ÊÔ»úÖÆµÄÇÉÃîʹÓá£RedHookÏÈÓÕÆ­Óû§ÊÚÓ踨Öú¹¦Ð§È¨ÏÞ£¬Ëæºó×Ô¶¯Ê¹ÓÃÉèÖÃÆôÓÿª·¢ÕßÑ¡ÏîºÍÎÞÏßµ÷ÊÔ£¬¼ìË÷ÆÁÄ»ÉÏÏÔʾµÄÅä¶ÔÂ룬ͨ¹ý»Ø»·½Ó¿ÚÍê³ÉÓëÊÖ»úADB·þÎñµÄÅä¶Ô£¬´Ó¶ø»ñµÃshell£¨UID 2000£©È¨ÏÞ£¬Ô¶¸ßÓÚͨË×Ó¦Óõ«Î´´ïroot¼¶±ð£¬ÇÒÎÞÐèroot£¬¿ÉÓ°ÏìËùÓÐAndroid×°±¸¡£½Ó×Å£¬¶ñÒâÈí¼þ°²ÅÅ»ùÓÚShizukuµÄ¿ò¼Ü£¬ÒÔUID 2000ŲÓÃÌØÈ¨API£¬Ö´ÐÐshellÏÂÁî¡¢ÊÚÓè×ÔÉíȨÏÞ¡¢ÐÞ¸ÄϵͳÉèÖᢾ²Ä¬×°Öûòɾ³ýÓ¦Óá£Ä¿½ñ°æ±¾Ö§³Ö53ÌõÖ¸Á°üÀ¨ÆÁÄ»´®Á÷¡¢Ä£ÄâÊÖÊÆ¡¢×°±¸Ëø¶¨/½âËø¡¢Ó¦ÓùÜÀí¡¢ÍøÂçÁªÏµÈ˶ÌÐÅ¡¢½¨ÉèÐéαÑéÖ¤¶Ô»°¿ò¡¢Æô¶¯ÉãÏñÍ·¼°ÖØÆô×°±¸µÈ¡£³¤ÆÚ»¯·½Ã棬RedHookʹÓþ²ÒôÒôƵÌá¸ßÀú³ÌÓÅÏȼ¶£¬Ê¹ÓÃWakeLocks±ÜÃâCPUÐÝÃߣ¬Ë«·þÎñÏ໥¼à¿ØÖØÆô£¬²¢ÉèÖÿ´ÃŹ·×¼Ê±Æ÷¡¢¿ª»ú×ÔÆô¼°µ÷½âoom_score_adjÖÁ-1000ÒÔ½µµÍ±»ÖÕֹΣº¦¡£¸Ã¶ñÒâÈí¼þͨ¹ýð³äÕþ¸®»ò½ðÈÚ»ú¹¹£¬ÒÔ¶ÌÐź͵绰ÓÕµ¼Óû§»á¼û·ÂðGoogle PlayÍøÕ¾Èö²¥¡£


https://www.bleepingcomputer.com/news/security/redhook-android-malware-now-uses-wireless-adb-for-shell-access/


3. CISA½ôÆÈÁÐÈëÁ½ÏîJoomlaÀ©Õ¹¸ßΣÎó²î


7ÔÂ11ÈÕ£¬ÃÀ¹úÍøÂçÇå¾²ºÍ»ù´¡ÉèÊ©Çå¾²¾Ö£¨CISA£©¿ËÈÕ½«Á½¸öÓ°ÏìJoomlaÀ©Õ¹³ÌÐòµÄÑÏÖØÎó²îÄÉÈëÆäÒÑÖª¿ÉʹÓÃÎó²î£¨KEV£©Ä¿Â¼£¬ÒªÇóÁª°î»ú¹¹ÔÚ2026Äê7ÔÂ13ÈÕǰ½ôÆÈÐÞ¸´¡£ÕâÁ½¸öÎó²î»®·ÖΪCVE-2026-48939ºÍCVE-2026-56291£¬¾ùÉæ¼°²»ÊÜÏÞÖÆµÄÎļþÉÏ´«ÀàÐÍÎÊÌ⣬ÇÒCVSSÆÀ·Ö¾ùµÖ´ï×î¸ßµÄ10.0·Ö£¬Åú×¢ÆäΣº¦Æ·¼¶¼«ÎªÑÏÖØ¡£CVE-2026-48939Ó°ÏìiCagenda£¬ÕâÊÇÒ»¸öÆÕ±éʹÓõÄJoomla¿ªÔ´Ô˶¯¹ÜÀíÀ©Õ¹£¬ÓÃÓÚ×ÊÖúÍøÕ¾¹ÜÀíÔ±ÔÚJoomlaƽ̨ÉϽ¨Éè¡¢×éÖ¯ºÍչʾÖÖÖÖÔ˶¯£¬ÎÞÐè¾ÙÐÐ×Ô½ç˵¿ª·¢¡£¸ÃÎó²î±£´æÓÚÎļþ¸½¼þ¹¦Ð§ÖУ¬ÔÊÐí¹¥»÷ÕßÉÏ´«í§ÒâÀàÐ͵ÄÎļþ£¬ÌØÊâÊǶñÒâµÄPHP¾ç±¾£¬×îÖÕʵÏÖ´úÂëÉÏ´«²¢ÔÚ·þÎñÆ÷ÉÏÖ´ÐУ¬´Ó¶øÍêÈ«¿ØÖÆÊÜÓ°ÏìµÄÍøÕ¾¡£µÚ¶þ¸öÎó²îCVE-2026-56291ÔòÉæ¼°Balbooa Forms£¬ÕâÊÇÒ»¿îÃæÏòJoomlaµÄÉÌÒµ±íµ¥¹¹½¨Æ÷À©Õ¹£¬Ê¹¹ÜÀíÔ±ÎÞÐè±àд´úÂë¼´¿É¿ìËÙ½¨Éè¸ß¼¶Web±íµ¥¡£¸ÃȱÏÝÊôÓÚδ¾­Éí·ÝÑéÖ¤µÄí§ÒâÎļþÉÏ´«Îó²î£¬¹¥»÷ÕßÎÞÐèÈκεǼƾ֤¼´¿ÉÉÏ´«¿ÉÖ´ÐÐÎļþ£¬½ø¶øÊµÏÖÍêÈ«µÄÔ¶³Ì´úÂëÖ´ÐУ¨RCE£©£¬¶ÔÍøÕ¾Êý¾ÝºÍ·þÎñÆ÷Çå¾²×é³ÉÖ±½ÓÍþв¡£


https://securityaffairs.com/195164/security/u-s-cisa-adds-icagenda-and-balbooa-forms-flaws-to-its-known-exploited-vulnerabilities-catalog.html


4. U-BootÁù´ó¸ßΣÎó²î²¨¼°´ó×ÚǶÈëʽװ±¸


7ÔÂ11ÈÕ£¬Çå¾²»ú¹¹BinarlyÅû¶ÁË¿ªÔ´Ö¸µ¼¼ÓÔØ³ÌÐòU-BootÖеÄÁù¸öÑÏÖØÎó²î£¬Ó°Ïì×Ô2013.07°æ±¾ÒÔÀ´µÄÁè¼Ý50¸ö¿¯Ðаæ£¬²¨¼°¼ÒÓ÷ÓÉÆ÷¡¢ÖÇÄÜÉãÏñÍ·¡¢·þÎñÆ÷¹ÜÀí¿ØÖÆÆ÷¼°´ó×ÚǶÈëʽӲ¼þ¡£ÓÉÓÚU-BootÔÚ²Ù×÷ϵͳºÍÇå¾²Èí¼þ֮ǰÔËÐУ¬¹¥»÷ÕßÔڴ˽׶ÎÖ²Èë¶ñÒâ´úÂ뽫³¹µ×ÆÆËðºóÐøËùÓгÌÐòµÄ¼ÓÔØÖ´ÐУ¬ÇÒ¼«ÄѼì²âɨ³ý¡£ËùÓÐÎó²î¾ùÔÚÑéÖ¤FIT¾µÏñʱ´¥·¢£¬FITÊÇU-Boot´ò°üÄںˡ¢×°±¸Ê÷µÈ×é¼þµÄ±ê×¼ÃûÌ㬰üÀ¨ÊðÃûÑéÖ¤»úÖÆ¡£ÆäÖÐÁ½¸öÎó²î¿Éµ¼ÖÂí§Òâ´úÂëÖ´ÐУ¬Ëĸö¿ÉÒý·¢¾Ü¾ø·þÎñ¹¥»÷¡£ÆÆËð¸Ã×é¼þ½«³¹µ×Íß½âÑéÖ¤ÆôÄîÍ·ÖÆ£¬´Ëǰͳһ´úÂë·¾¶ÒÑÅû¶¹ý¶à¸öCVEÎó²î¡£BinarlyÅú²µÁËÖ¸µ¼¼ÓÔØ³ÌÐòÎó²îÐèÎïÀí½Ó´¥²Å»ªÊ¹ÓõĹŰ忴·¨£¬¹¥»÷ÕßÈô¿É»á¼ûÔ¶³Ì¹ÜÀí½Ó¿Ú¼´¿ÉÈÆ¹ýÑé֤ˢÈë¶ñÒâ¾µÏñ¡£Áù¸ö²¹¶¡ÒÑͨ¹ýÉÏÓÎÉóºË²¢ºÏ²¢ÖÁÖ÷·ÖÖ§£¬ÐÞ¸´°üÀ¨¿ÕÖµ¼ì²é¼°Éî¶È¼ÆÊýÆ÷ÏÞÖÆ¡£×°±¸³§ÉÌÓ¦¾¡¿ìÐû²¼¸üУ¬BinarlyÒÑÌṩ¿´·¨ÑéÖ¤¾µÏñºÍ¸´ÏÖ°ì·¨¡£


https://securityaffairs.com/195150/security/critical-u-boot-bugs-undermine-secure-boot-on-millions-of-devices.html


5. GitHub APIÔâÀÄÓã¬ÓÄÁéÕË»§´ó¹æÄ£Õì̽


7ÔÂ11ÈÕ£¬DatadogÇå¾²ÍŶӿËÈÕÅû¶£¬ÍþвÐÐΪÕßÕýϵͳÐÔµØÀÄÓÃGitHub API£¬¶Ô×éÖ¯¡¢´æ´¢¿âºÍÓû§ÕË»§Õö¿ª´ó¹æÄ£Ã¶¾ÙÕì̽Ô˶¯¡£¸ÃÔ˶¯ÒÑÒ»Á¬ÊýÔ£¬Éæ¼°¶à¸öÖØµþµÄ¹¥»÷²¨´Î£¬Æä»ù´¡ÉèÊ©ÒÀÀµÓÚÁ½µ½ÎåÄêǰע²á¡¢ºã¾Ã´¦ÓÚÐÝÃß״̬µÄ¡°ÓÄÁéÕË»§¡±£¬ÕâЩÕË»§ÔÚ½üÆÚ±»ÖØÐ¼¤»îÓÃÓÚ·¢ËͶñÒâAPIÇëÇó¡£GitHub APIµÄ´ó²¿·Ö¹¦Ð§ÎÞÐèÉí·ÝÑéÖ¤¼´¿É»á¼û£¬°üö¾Ù³ö×éÖ¯µÄ¹ûÕæ¿ÍÕ»¡¢±éÀúÓû§µÄ¹Ø×¢Õߺ͹Ø×¢ÁÐ±í¡¢Ã¶¾Ùgist¡¢¼ÓÐDZêµÄ¿ÍÕ»ºÍ×éÖ¯³ÉÔ±£¬ÒÔ¼°¶Ô¹«¹²¹¤¾ßÔËÐÐGraphQLÅÌÎʵȲÙ×÷£¬ËùÓÐÕâЩ¶¼»á·µ»ØÊý¾Ý²¢ÌìÉúHTTP 200ÏìÓ¦£¬²»»á·¢³öÈκÎÉí·ÝÑé֤ʧ°ÜÐźÅ¡£¹¥»÷ÕßÕýÊÇʹÓÃÕâÒ»ÌØÕ÷£¬½«¶ñÒâÇëÇó»ìÔÓÔÚÕý³£Á÷Á¿ÖУ¬ÏµÍ³ÐÔµØÓ³ÉäÄ¿µÄ×éÖ¯µÄ½á¹¹¡¢³ÉÔ±×é³É¼°Æä»á¼ûµÄÏîÄ¿£¬´Ó¶øÎªºóÐø¸üÉîÈëµÄÈëÇÖÍøÂçÒªº¦Ç鱨¡£×Ô2025Äê10ÔÂÒÔÀ´£¬ÒÑÓÐÁè¼Ý50¸öÓÄÁéÕË»§¼ÓÈëÆäÖУ¬¹¥»÷ÖÜÆÚͨ³£Ò»Á¬1ÖÁ3ÖÜ£¬Éæ¼°¶à¸ö×éÖ¯¡£ÕâЩÕË»§Ê¹ÓõÄÓû§´úÀíÃû³ÆÎ±×°³ÉÊý¾Ýй¶ÆÊÎö¹¤¾ß¡¢ÒDZíÅÌÈí¼þ»òÇ徲ɨÃèÆ÷£¬ÒÔ½µµÍ±»·¢Ã÷µÄ¸ÅÂÊ¡£ÇëÇóÀàÐÍÒÔGraphQLΪÖ÷£¬Í¬Ê±¸¨ÒÔREST·ÓÉŲÓá£


https://www.securityweek.com/ghost-accounts-abuse-github-api-in-mass-recon-campaign/


6. Zimbra¾­µä¿Í»§¶ËÆØXSSÎó²î£¬¶íºÚ¿ÍÔøÆµÈÔʹÓÃ


7ÔÂ10ÈÕ£¬ZimbraÇå¾²ÍŶӿËÈձ޲߿ͻ§½ôÆÈÐÞ¸´Ò»¸öÓ°ÏìZimbra CollaborationÌ×¼þ¾­µäWeb¿Í»§¶Ë£¨Classic UI£©µÄÑÏÖØ´æ´¢ÐÍ¿çÕ¾¾ç±¾£¨XSS£©Îó²î¡£ÏÖÔÚ¸ÃÎó²îÉÐδ·ÖÅÉCVE±àºÅ£¬ÔöÌíÁË×·×ÙÄѶÈ¡£¹¥»÷Õß¿Éͨ¹ýÈ«ÐĽṹµÄµç×ÓÓʼþʹÓôËÎó²î£¬ÔÚÊÕ¼þÈË·­¿ªÓʼþʱִÐжñÒâ´úÂ룬´Ó¶øÇÔÈ¡»á»°Êý¾Ý¡¢ÕË»§ÉèÖü°ÓÊÏäÐÅÏ¢¡£ZimbraÒÑÓÚ±¾ÖܶþÐû²¼10.1.19°æ±¾¾ÙÐÐÐÞ¸´£¬²¢Ã÷È·ÌåÏÖ¡°ËùÓÐʹÓþ­µäWeb¿Í»§¶ËµÄ¿Í»§¶¼Ó¦¾¡¿ìÉý¼¶¡±£¬ÓÉÓÚ¸ÃÎÊÌâ½öÓ°Ïì¾­µä½çÃæÓû§¡£ËäÈ»ZimbraδȷÈϸÃÎó²îÒѱ»ÔÚҰʹÓ㬵«·¢Ã÷·½Îª¹È¸èÍþвÆÊÎöС×飬¸ÃС×é¾­³£×ª´ïÓɹú¼ÒÖ§³ÖºÚ¿Í×éÖ¯Õë¶Ô¸ßΣº¦Ð¡ÎÒ˽¼Ò£¨°üÀ¨×èµ²ÅÉÕþÖμҡ¢Òì¼ûÈËÊ¿ºÍ¼ÇÕߣ©°²ÅŵÄÁãÈÕÎó²î£¬ÌåÏÖ´ËÎó²î¿ÉÄÜÒÑÊܵ½¸ß¼¶ÍþвÐÐΪÕߵĹØ×¢¡£¶íÂÞ˹¹ú¼ÒÖ§³ÖµÄºÚ¿Í×éÖ¯½üÄêÀ´ÆµÈÔʹÓÃZimbraÎó²îÌᳫ¹¥»÷¡£Ç徲ר¼ÒÇ¿ÁÒ½¨ÒéËùÓÐʹÓþ­µäWeb¿Í»§¶ËµÄZimbraÓû§Á¬Ã¦Éý¼¶ÖÁ10.1.19°æ±¾£¬ÒÔÌá·ÀDZÔڵĹú¼Ò¼¶ÍøÂç¹¥»÷ºÍÊý¾Ýй¶Σº¦¡£


https://www.bleepingcomputer.com/news/security/zimbra-urges-customers-to-patch-critical-web-client-xss-flaw/