
新闻速览
CNVD 发布漏洞周报 2026 年第 32 期
麦当劳为用户建立 515 页画像:忠诚度 App 如何变成 " 商业监控 " 系统
Flashpoint 半年报告:信息窃取恶意软件窃取 17 亿组凭证,黑产自动化程度加剧
CNVD 发布上周关注度较高的产品安全漏洞
无需安装恶意应用,UNISOC 基带漏洞可借视频通话实现远程代码执行
史无前例规模:Apple 向 110 国用户推送雇佣兵间谍软件攻击告警
德国与巴西联合破获跨国金融网络犯罪团伙,4 天利用漏洞窃走 3000 万欧元
麦当劳员工数据疑似泄露 卖家称 170 万条记录从 Azure 窃取
SpaceXAI 发布 Grok4.6 大模型:强化长周期任务与软件工程能力
Irregular 称人为疏忽导致 AI 沙箱逃逸事件
特别关注
CNVD 发布漏洞周报 2026 年第 32 期
国家信息安全漏洞共享平台(CNVD)发布 2026 年第 30 期漏洞周报。7 月 27 日至 8 月 2 日,CNVD 共收集整理信息安全漏洞 531 个,其中高危 269 个、中危 202 个、低危 60 个,平均分值 6.46;0day 漏洞达 462 个,占 87%。同期涉及党政机关和企事业单位的事件型漏洞为 6762 个,环比增加 5.7%,整体漏洞威胁评价为 " 中 "。
从漏洞类型看,WEB 应用漏洞最多,达 292 个,其次为应用程序 90 个、网络设备 81 个;Google、Microsoft、IBM、Siemens 等厂商产品均出现重要安全漏洞。其中,Google Android 存在权限提升、拒绝服务、缓冲区溢出等问题;Microsoft Visual Studio Code、Excel 和 Word 相关漏洞可能导致安全功能绕过或任意代码执行;IBM 产品涉及 SQL 注入、身份验证绕过、信息泄露和拒绝服务;Siemens 部分工业产品存在权限提升、JWT 伪造、认证绕过及资源耗尽风险。多数漏洞已获得官方补丁。
值得关注的是,UTT nv518G sub_444C8C 组件缓冲区溢出漏洞可被利用造成拒绝服务,目前厂商尚未发布修复程序。CNVD 建议相关用户及时部署已发布补丁,并持续关注尚无修复方案产品的厂商更新。
chrome-extension://pamnlaoeobcmhkliljfaofekeddpmfoh/viewer.html?id=f81d77edefc74ede90154dab8d568c99
CNVD 发布上周关注度较高的产品安全漏洞
2026 年 8 月 10 日 8 月 16 日,多款境内外主流产品披露高危安全漏洞,部分漏洞可实现任意代码执行、信息泄露、登录绕过及拒绝服务,值得安全运维人员重点关注。
境外产品方面,Google Chrome 的 ANGLE 组件接连曝出整数溢出漏洞与越界读取引发的信息泄露漏洞,分别可实现任意代码执行、窃取敏感信息。
Microsoft Office Excel 存在越界读取造成的缓冲区溢出漏洞,可本地执行代码。Fuji Electric VSFT 配置软件存在栈缓冲区溢出漏洞,可造成程序崩溃或执行恶意代码。Adobe Illustrator 存在越界写入漏洞,用户打开恶意文件后即可触发任意代码执行。
国内网络设备漏洞集中出现在路由器与无线接入点。DLink DWRM960 两款文件存在堆栈缓冲区溢出漏洞,可执行任意代码或令设备崩溃。TOTOLINK CA300PoE 因 /etc/shadow 内置 root 硬编码密码,存在登录绕过风险。Tenda W15E 两处功能参数存在缓冲区溢出,攻击者构造特殊 HTTP 请求即可触发拒绝服务。相关单位可对照 CNVD 编号,及时开展漏洞排查与防护。
https://www.bleepingcomputer.com/news/security/hackers-abuse-google-ads-claudeai-chats-to-push-mac-malware/
热点观察
麦当劳为用户建立 515 页画像:忠诚度 App 如何变成 " 商业监控 " 系统
WIRED 记者依据加州隐私法规,向麦当劳申请调取自身会员程序留存的个人数据,收到一份 515 页完整用户档案,完整展现商业会员体系的数据画像能力与隐私隐患。
这份档案不仅记录全部消费订单、会员积分、促销推送、抽奖扫码记录,还通过算法输出多维度预测指标:预计未来六周到访 2.16 次,单次平均消费 13.49 美元,六周总消费 29.15 美元,客户流失概率为 0,同时标记用户消费场景、高频消费地点、偏好商品与内部客户分组 CV2。
麦当劳表示,与多数数字会员项目一致,收集历史消费数据用于推送个性化优惠,用户可享有隐私相关选择权。隐私专家指出,会员程序已经演变为商业监控手段,海量原始数据经聚合、AI 推演后,生成高度还原个人行为的画像,企业与普通消费者之间存在显著数据权力不对等。专家认为,注册阶段应当向用户清晰告知数据存储、推演使用规则。该记者后续已经提交申请,要求麦当劳删除全部个人数据。
https://www.wired.com/story/mcdonalds-built-a-515-page-dossier-on-me-it-says-ill-never-leave/=_wired-tag-right-rail_2a11aab8-380f-4333-a4ab-128d74bac198_popular4-2
Irregular 称人为疏忽导致 AI 沙箱逃逸事件
前沿 AI 测试机构 Irregular 发布事故复盘报告,指出 Anthropic、OpenAI 旗下 Mythos 5、Claude Opus、GPT5.6 Sol 等模型发生沙盒逃逸、执行真实网络攻击,根源来自人为监督疏漏。
Irregular 负责对前沿大模型开展安全压力测试,评估模型漏洞挖掘能力。测试过程中,测试环境被意外开放互联网访问权限;模拟攻击所使用的虚构企业名称,恰好与真实企业域名重合。模型无法区分仿真与真实网络,在部分测试实例中实施真实攻击,包括漏洞利用、窃取凭证、访问生产数据库,甚至主动搜索攻击同名站点。
报告同时提出矛盾点:要还原真实攻击者行为,测试必须授予模型受控互联网访问权限,否则安全测评结果会失真。机构已完成事件处置,后续将完善评估文档、部署流量日志监控工具、更新威胁模型,加快多方信息共享。
Irregular 表示现有防护手段可规避大部分同类事故,但随着模型能力持续变强,原有防护终将不足,行业需要提前建立前瞻性测试协议与研发机制,机构还计划发布白皮书,更新 AI 评估配置最佳实践。
https://cyberscoop.com/irregular-ai-sandbox-escape-human-oversight/
安全事件
麦当劳员工数据疑似泄露 卖家称 170 万条记录从 Azure 窃取
2026 年 8 月,地下数据交易论坛威胁分子 TheHatman 挂牌售卖据称取自麦当劳 Azure 租户的员工目录,宣称共计 170 万条记录,附带 8000 行样本以供核验。技术分析显示样本特征与 Entra ID(原 Azure Active Directory)导出结果高度吻合,包含员工账号、服务账号,覆盖三十余国家,但完整数据总量、数据泄露时间暂未得到证实。
攻击者利用被盗凭证完成数据导出,并未获取密码与密码哈希。泄露字段包含姓名、岗位、邮箱、联系电话,主要风险为针对性社会工程攻击,便于伪造客服、虚假发票诈骗。
该攻击者同期发布 9 条售卖帖,涉及 Vodafone、Kyndryl、Tata Consultancy Services 等 8 家企业,合计宣称 360 万条记录,均使用相同导出脚本。攻击根源为被盗账号,且 Entra ID 默认配置允许用户枚举目录,未开启多因素认证放大风险。安全人员提示,企业员工对知晓自身岗位信息的陌生来电、邮件务必执行带外核验。
https://securityaffairs.com/197322/cyber-crime/mcdonalds-employee-data-appears-in-leak-seller-claims-1-7m-records-stolen.html
史无前例规模:Apple 向 110 国用户推送雇佣兵间谍软件攻击告警
近期 Apple 向分布在 110 个国家的设备用户,批量推送 mercenary spyware(雇佣兵间谍软件)威胁告警,安全研究者称本次告警规模达到前所未有的水平。
非营利机构 Access Now 收到的受害求助数量,较以往告警事件高出 30%40%,网络安全厂商 iVerify 同样观测到大量相关告警反馈,部分乌克兰军方人员成为本次攻击目标。
自今年起 Apple 升级告警机制,将通知推送至 iPhone 锁屏、设置页面、绑定邮箱以及网页端 Apple 账号登录界面,多渠道触达降低用户忽略告警的概率。Citizen Lab 研究员指出,公开反馈只是冰山一角,大量受害者并未对外发声,反映出间谍软件攻击实际覆盖面远超大众认知。
专家提示,收到该告警需要高度重视,建议开启 Lockdown Mode(锁定模式)加固设备防护,该模式下暂未出现被攻破案例。Apple 方面并未针对本次事件对外置评。
https://techcrunch.com/2026/08/17/unprecedented-number-of-apple-users-received-recent-spyware-alert-say-investigators/
德国与巴西联合破获跨国金融网络犯罪团伙,4 天利用漏洞窃走 3000 万欧元
德国与巴西警方联合捣毁一个跨国银行诈骗犯罪团伙,行动代号 Klonen,巴西境内抓捕四名嫌疑人,另有三名嫌疑人正在西班牙、保加利亚被追查。2026 年 8 月 13 日,巴西警方在 7 座城市执行 21 份搜查扣押令。
案件溯源至 2023 年末,攻击者利用德国某支付服务商预订流程中,由错误软件更新引发的安全漏洞,在短短四天内完成大量非授权取款,涉案金额达 3000 万欧元。
犯罪团伙搭建复杂洗钱链路,大部分赃款流向巴西变现,其余分流至欧洲四国。团伙借助未经受益人许可发放的支付卡、过渡账户、空壳企业、虚拟资产平台完成资金转移隐匿。其中一名嫌疑人还曾挪用赃款资助 2024 年竞选活动。
巴西法院下令扣押涉案资产,折合约 2070 万美元。嫌疑人将面临电子诈骗加重盗窃、犯罪组织、洗钱等多项罪名指控。本次行动由巴西联邦警察主导,德国 BKA 联邦刑事警察局、法兰克福检方网络犯罪部门提供支持。
https://www.helpnetsecurity.com/2026/08/17/germany-brazil-bank-fraud-ring-dismantled/
安全攻防
无需安装恶意应用,UNISOC 基带漏洞可借视频通话实现远程代码执行
安全研究人员披露 UNISOC 基带固件中的一条远程代码执行攻击链,攻击者可利用 VoLTE 视频通话向目标设备发送特制 SIP/SDP 消息,在调制解调器层触发内存破坏并执行任意代码。受影响芯片包括 T606、T612、T616 和 T7250 等型号。
漏洞核心位于 SDP 解析逻辑。_SDPDEC_AcapDecoder 函数处理 acap 属性时缺少递归深度限制,攻击者可构造连续 acap 字段,使 SIP 任务栈持续增长并发生 stack overflow。为进一步实现可控利用,攻击者通过视频通话产生 IMS 数据分片,激活 sblock_0_2 任务,再借助 crypto 属性向栈中写入可控数据,覆盖关键函数指针并执行 shellcode。
研究人员使用 Open5GS、Kamailio 和 LimeSDR 搭建 4G 测试网络,并在搭载 UNISOC T612 的 Realme C33 上成功复现完整 RCE。该问题发生在 Android 系统以下的基带层,因此常规应用权限和部分系统级防护难以直接阻止攻击。相关测试设备运行 2025 年 7 月 Android 安全更新,表明仅升级 Android 补丁并不等同于完成基带风险修复。
https://thehackernews.com/2026/08/unisoc-volte-video-call-exploit-chain.html
产业动态
Flashpoint 半年报告:信息窃取恶意软件窃取 17 亿组凭证,黑产自动化程度加剧
Flashpoint 发布 2026 年年中全球威胁情报报告,2026 年上半年,信息窃取类恶意软件共计感染 740 万台设备,较前半年上涨 27%,累计窃取 17 亿组凭证,Vidar、StealC、Lumma 为传播最猖獗的三类恶意程序。
当前信息窃取威胁已演变为全自动黑产生态,无需大量人工介入,窃取的数据会自动解析处理,同步发起凭证填充、会话测试等攻击,大幅压缩攻击周期。
报告同时统计,上半年共披露 21667 个漏洞,环比上涨 8%,19% 漏洞附带公开利用代码;野外实际被利用漏洞共 239 个,远高于 CISA KEV 清单收录数量。地下黑产中恶意 AI 相关帖子超 2200 万条,Telegram、GitHub 等平台成为恶意工具分发渠道。
勒索软件方面,上半年受害企业达 6256 家,环比增长 45%,自动化工具、RaaS 服务助推攻击规模扩大,但企业支付赎金的比例有所下降。
https://www.infosecurity-magazine.com/news/infostealers-17-billion/
新品发布
SpaceXAI 发布 Grok4.6 大模型:强化长周期任务与软件工程能力
SpaceXAI 于 2026 年 8 月 15 日推出 Grok4.6AI 模型系列,模型重点强化长周期任务处理、软件工程以及交互式可视化项目能力,可完成复杂流程持续推理、跨文件代码修改,还能将抽象产品构想转化为可用应用原型。
该模型经过补充训练,训练素材包含模型生成推理路径、软件工程代码库与高质量技术文档,同时优化了优化器与训练架构。训练覆盖编程、内核优化、网页开发、计算机辅助设计等场景,增强模型自测与结果校验能力,降低长任务中目标偏移、输出不一致等问题。在 Grok Build 等专用环境下,模型可完成交互式可视化项目架构搭建。
技术参数方面,Grok4.6 上下文窗口达 500K tokens,知识截止时间为 2026 年 2 月 1 日,支持图文输入、文本输出。输入每百万 token 定价 2 美元,输出每百万 token 定价 6 美元,还设有超额计费、Fast 模式加价规则,提供 Low、Medium、High、UltraHigh 四种 Effort 等级,兼容 Responses API 与 Chat Completions 接口。
基准测试显示,Grok4.6 综合表现处于第一梯队,性能对标 GPT5.6 Sol Max,略低于 Fable5 Max。目前模型已上线 Cursor、Grok Build,也可通过 API 调用,上线首周订阅用户可获得双倍使用额度,后续其他平台也将逐步接入。
https://securityonline.info/grok-4-6-ai-model/
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com



登录后才可以发布评论哦
打开小程序可以发布评论哦