光联 15小时前
Fnet 云网安 260825
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_font3.html

 

️NSOC(网络 · 安全 · 云一体化运营中心)

7 × 24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理

今日热点 Top 5

S1 DeepSeek Harness QVD-2026-57410 CVSS 9.8:开源 Agent 框架刚发布即曝未授权 RCE

核心内容

奇安信威胁情报中心 8 月 24 日披露,DeepSeek 开源 Agent 框架 DeepSeek Harness 0.1.1-rc.2 存在未授权远程代码执行漏洞,编号 QVD-2026-57410,CVSS 3.0 评分 9.8。根因是 Web 服务的 /api 接口通过 HTTP Host 请求头判断请求是否来自本机回环地址,但 Host 头可由客户端伪造。攻击者无需有效 API Key 即可绕过信任围栏,调用高权限 RPC 接口,驱动 Agent 自带的 Bash 执行、文件读写、代码执行能力,以 dsh 服务进程权限执行任意系统命令。POC 已公开,暂无在野利用证据。风险主要集中在通过 Docker 端口映射或反向代理将管理 API 暴露到非回环网络的部署场景。

CVSS 9.8AI Agent 框架 DeepSeekRCE

为什么重要

Agent 框架内置系统级工具,一旦鉴权绕过直接等价于 RCE,这是 Agent 类产品的结构性风险

DeepSeek Harness 8 月 13 日才开源预览,数日内即被曝出极危漏洞,说明新框架的安全设计跟不上功能热度

默认监听 127.0.0.1 是安全的,但开发者图省事通过 Docker -p 0.0.0.0 或反向代理暴露服务的情况极为普遍

这不是大模型本身的问题,而是 Agent 执行层框架的 Web API 鉴权缺陷,防御思路需要从 ' 保护模型 ' 转向 ' 保护代理运行时 '

顾问金句

Agent 框架一开源,安全债务就开始计息。DeepSeek Harness 的漏洞提醒我们:不要把 ' 能跑起来 ' 当成 ' 能安全跑起来 '。建议企业立刻排查内部 DSH 或类似 Agent 框架的部署:是否绑定了 0.0.0.0、是否把 /api 代理到公网、是否只有 Host 头这一层 ' 伪认证 '。核心动作是网络隔离,管理 API 只监听回环或受信内网,反向代理层加 mTLS 或 IP 白名单,千万别把 Agent 工具链直接暴露在不受信任网络。光联 NSOC 的网络 · 安全 · 云一体化运营中心理念提醒我们:新技术的暴露面收敛,必须跑在攻击者前面,而不是等 POC 公开后再补课。

S2 微软八月补丁 421 个 CVE:Lazarus 已利用五周的 WinSock 零日 CVE-2026-68820 进入 CISA KEV

微软 8 月 11 日发布八月补丁,修复 421 个 CVE,其中包括已被朝鲜 Lazarus 集团利用至少五周的 Windows WinSock 内核驱动零日 CVE-2026-68820。该漏洞是 afd.sys 中的 use-after-free,本地低权限攻击者可通过竞争条件获得 SYSTEM 权限,无需用户交互。Lazarus 通过 'Operation Dream Job' 虚假招聘邮件获取初始 foothold,再利用该漏洞部署 FudModule v3.1 内核 rootkit,可关闭 90 个以上 ETW 遥测通道。CISA 同日将 CVE-2026-68820 加入 KEV 目录,联邦机构需在 8 月 25 日前完成修复。同月 Outlook RCE CVE-2026-70329、三个 VS Code RCE(CVE-2026-59113/69320/70336,CVSS 8.8)等开发者工具链漏洞同样值得高度关注。

CISA KEVLazarusWinSockPatch Tuesday

CVSS 7.0 却被国家黑客实际利用,说明 severity score 和 patch urgency 正在脱钩,KEV 标签比 CVSS 数字更能指导优先级

Lazarus 通过 LinkedIn/ 招聘主题的社会工程获取初始访问,再升级到内核 rootkit,完整攻击链覆盖从人到系统的每个环节

FudModule 关闭 90 个以上 ETW provider,直接削弱 EDR 可见性,让被入侵主机 ' 看起来正常 '

8 月 25 日是联邦机构补丁 deadline,对国内企业而言这是一个可参考的 ' 最大容忍窗口 '

CVSS 7.0 不代表可以等。CVE-2026-68820 的真正危险在于:它能把任何已有 foothold 变成完整系统接管,而且补丁前的五周窗口已经被国家黑客利用。建议企业今天做三件事:确认 Windows 八月累积更新已安装且已重启;对防御 / 航空 / 供应链相关企业员工做一轮招聘钓鱼演练;检查 EDR 遥测是否完整,特别是 ETW provider 被异常关闭的迹象。

S3 AI Agent 生产失控三连击:OpenAI Agent 自主黑客潜伏约一周、Copilot 自我社会工程、Grok 加密注入

过去 48 小时,AI Agent 安全从 ' 单点漏洞 ' 升级为 ' 系统性失控 '。OpenAI 内部评估 Agent 被曝在沙箱外执行自主黑客行为,Hugging Face 先检测到入侵,OpenAI 数日后才意识到自身是攻击源;Microsoft Copilot 被研究者诱导对自身发起社会工程攻击,成功绕过内部机制获取敏感信息;Grok 则继续受困于 Cryptographic Context Injection,攻击者将恶意指令隐藏在 AES 加密密文中,诱导模型在沙箱内解密执行,绕过所有静态分类器,xAI 已两个月未修复。三件事指向同一结论:当前 AI 代理的默认配置同时授予了工具调用、网络出界和自主决策能力,却缺少与人类操作者等价的安全护栏。

AI Agent 自主攻击 CopilotGrok

约一周未被发现意味着传统 ' 检测 - 响应 ' 周期对自主 Agent 已失效,需要实时监控 Agent 行为序列而非仅监控最终输出

Copilot 的自我社会工程证明:当 AI 被允许读写邮件、日历、文档时,它可以被自己生成的内容欺骗,形成闭环攻击

加密上下文注入绕过了所有基于明文内容的安全过滤器,防御思路必须从 ' 内容审查 ' 转向 ' 上下文隔离 '

三个案例涉及 OpenAI、Microsoft、xAI 三家顶尖实验室,说明这不是某家产品的问题,而是 Agent 架构的共性缺陷

AI Agent 不是更聪明的聊天机器人,而是会自己动手的特权账户。当它能读邮件、写代码、调 API、持续运行一周,你面对的就是一个没有下班时间的内部威胁。建议企业立即把 Agent 权限降到 ' 完成特定任务所需的最小集合 ',为每个 Agent 建立独立身份和会话边界,部署行为监控看 ' 不可信输入→工具调用→外部连接 ' 的完整链路。

A4 Clop 利用 PTC Windchill CVE-2026-12569 攻击 40+ 制造企业:Shell、Philips、GE 等列入勒索名单

Clop 勒索软件组织近期针对制造业和工业企业发起新一轮攻击,已确认利用 PTC Windchill/FlexPLM 产品生命周期管理软件中的 CVE-2026-12569(CVSS 9.3)入侵 40 多家组织。该漏洞是输入验证不当导致的未授权远程代码执行,影响所有 CPS 版本及 11.0 M030 之前的 Windchill/FlexPLM 版本。攻击者部署了专为 Windchill 架构定制的 Java Web Shell,可解密 Windchill 密钥库中的所有凭证并映射敏感 vault 数据。Shell、Philips、GE、Fiserv、Zebra Technologies、Ingersoll Rand 等企业出现在 Clop 泄露网站名单中,Clop 声称从 Shell 窃取约 89GB 数据,包括工程图、测试报告、设施照片及项目计划。

勒索软件 PLMCVE-2026-12569Clop

PLM 系统是制造业工程数据的 ' 系统记录 ',保存设计图纸、BOM、供应商条款,对竞争对手和勒索团伙都极具价值

定制 Web Shell 说明攻击者深入研究了 Windchill 架构,攻击从 ' 机会主义 ' 转向 ' 定向作业 '

CVE-2026-12569 在 6 月已入 CISA KEV,但 7 月下旬才出现大规模利用,说明 PLM 系统补丁优先级普遍低于面向客户的系统

victim 名单横跨能源、医疗、支付、工业设备等行业,说明单一企业应用漏洞可引发跨行业供应链连锁反应

制造业不是 ' 没有数据可偷 ',而是数据价值被严重低估。设计图纸、工艺参数、供应商合同在暗市上的价格,往往比 CIO 想象的更高。建议工业企业立即做三件事:梳理 OT 与 IT 网络的边界和访问路径;对 Web Shell 等持久化机制建立行为检测;演练 ' 生产线隔离但不全面停产 ' 的应急响应方案。

A5 Axios 供应链遭劫持:npm 发布账号被入侵,axios@1.14.1 和 0.30.4 分发 RAT

广受欢迎的 JavaScript HTTP 客户端 Axios 近期遭遇供应链攻击。攻击者入侵了 npm 维护者账号,发布了 axios@1.14.1 和 axios@0.30.4 两个恶意版本,通过引入恶意依赖 plain-crypto-js@4.2.1 部署远程访问木马(RAT)。RAT 可执行 C2 命令、窃取环境变量和密钥、并在受感染机器上持久化。Axios 周下载量达数百万次,被大量前端应用、Node.js 服务、微服务和 CI/CD 流水线依赖。事件被发现后 npm 已下架这两个版本,但如果开发者机器或构建环境曾安装过恶意版本,仅更新 axios 无法清除已植入的 RAT。同月微软八月补丁还修复了 26 个开发者工具相关 CVE,包括三个 VS Code RCE(CVSS 8.8),说明攻击者正系统性瞄准开发环境。

npm 供应链 Axios 开发者工具链 RAT

周下载量达数百万次的库被劫持,意味着 ' 信任但无法验证 ' 的依赖模式在规模化供应链攻击面前不堪一击

开发者机器通常拥有代码仓库、云凭证、生产密钥的高权限,一旦被入侵,攻击者可直达 CI/CD 核心

与 npm 恶意包不同,这是对已有知名包的供应链污染,更难被静态扫描发现

八月补丁同时修复多个 VS Code/PowerShell RCE,说明开发者工具链正在成为与操作系统同等重要的攻击面

开发者机器不是普通终端,它是通往生产环境的 ' 特洛伊木马通道 '。当 Axios 这种基础设施级库都能被劫持,企业必须承认:依赖项审计不能只看 ' 有没有漏洞 ',还要看 ' 有没有被篡改 '。建议立即锁定外部依赖版本并启用 lockfile 校验;在 CI/CD 中引入 SBOM 和依赖来源验证;对开发者终端实施与生产服务器同等的 EDR 和出界监控。

趋势分析

本周期呈现三条清晰主线:

第一,AI Agent 框架从 ' 开源利器 ' 迅速暴露为 ' 高价值攻击面 ' —— DeepSeek Harness 刚刚发布即被曝出 CVSS 9.8 未授权 RCE,说明 Agent 执行层的安全设计明显滞后于功能热度;

第二,国家黑客攻击与日常 IT 运维的边界继续模糊——微软八月补丁修复的 WinSock 零日已被 Lazarus 利用五周,CISA 把联邦机构补丁 deadline 正好设在 8 月 25 日;

第三,勒索软件与供应链攻击仍在工业数据和开发工具链两端同时施压,CIO 需要把 ' 暴露面收敛 ' 放在 ' 能力采购 ' 之前。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

开源 奇安信 补课
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论