查看: 200|回复: 0

SAP CVE-2026-44756 OVERPASS 未认证RCE

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
以下为本周值得关注的安全动态,聚焦漏洞利用、补丁与攻击手法。

SAP CVE-2026-44756(OVERPASS):未认证内存损坏可致 RCE
使用 SAP 的组织被警告关注 CVE-2026-44756。该漏洞位于 Extended Passport 处理代码,为最高严重级别,未认证攻击者可在任何登录检查前触发内存损坏。Onapsis 发现并命名为 OVERPASS。Pathlock 和 nullFaktor 研究人员在实验室测试中确认,可通过 HTTP/HTTPS 和 NGRFC 实现远程代码执行,并警告补丁发布 48 小时内出现的公开技术文章会降低漏洞利用开发门槛。该漏洞影响 S/4HANA、NetWeaver、Business Suite 等广泛 SAP 产品。SAP 敦促对互联网暴露系统进行紧急修补。

Plugin4Shell:插件自动更新导致 AI Agent 零点击接管
Air 安全实验室披露 Plugin4Shell,这是一个影响 Claude Code、OpenAI Codex、GitHub Copilot 和 Gemini CLI 的零点击漏洞。控制插件仓库的攻击者可将已固定、已审查的提交替换为恶意代码,而不触发 SHA 固定检查。受影响 Agent 会检出请求的提交,但不验证实际落地的内容;攻击者可用固定哈希命名分支,使 git 解析到该分支,随后后台自动更新将恶意版本推送到已安装插件,无需用户操作。Anthropic 和 OpenAI 已为 Claude Code 和 Codex 发布修复;Microsoft 尚未修补 Copilot;Google 表示已弃用的 Gemini CLI 不会修复。

PhantomRaven:npm 信息窃取器与赏金猎人关联
CrowdStrike 将基于 npm 的信息窃取器 PhantomRaven 与一名具有财务动机、兼职漏洞赏金猎人的攻击者关联。该 JavaScript 恶意软件通过拼写仿冒 npm 包分发,根据其冗长注释和占位代码,被高置信度评估为由 LLM 编写。它会从 GitHub Actions、GitLab CI、Jenkins 和 CircleCI 收集系统详情及 CI/CD 环境变量。CrowdStrike 未发现被盗数据在犯罪市场出售的证据,推测操作者可能仅用其标记入侵以获取赏金。

WordPress WooCommerce 插件文件上传漏洞被批量利用
Defiant 表示,攻击者已利用 WooCommerce Wholesale Lead Capture 插件中的严重文件上传漏洞,自 2 月披露以来已阻止超过 100,000 次利用尝试。该漏洞允许未认证访问者绕过文件类型检查并上传 PHP webshell,因为插件信任攻击者提供的允许扩展名列表,而不是使用自身配置。站点管理员应更新到 2.0.3.2,并检查可疑 PHP 文件,尤其是 uploads 目录。

TP-Link Tapo C200 摄像头认证绕过与 DoS 修复
OPSWAT 研究人员发现 TP-Link Tapo C200 安全摄像头存在两个漏洞。其一是认证绕过,网络中的攻击者可重放摄像头自身 challenge-response 过程中的值,在无需密码的情况下获得管理员访问权限。第二个漏洞允许在设备配网时发送超大 Wi-Fi 凭据数据,导致摄像头 HTTPS 服务崩溃,形成拒绝服务。TP-Link 已在 8 月发布的固件 V5_1.4.6 中修复,跟踪编号为 CVE-2026-15315 和 CVE-2026-15316。

NIST、CISA 发布云令牌窃取防护最终报告
NIST 和 CISA 发布最终联合报告,为联邦机构和云提供商提供保护签名令牌与身份断言的实施指南,这些令牌和断言支撑单点登录、联邦身份和 API 访问。报告涉及令牌验证、秘密管理和规模化检测,并吸收 CISA Joint Cyber Defense Collaborative 对早期草案的反馈。该报告基于 NIST 现有安全与隐私控制指南,支持 Secure by Design 原则。

勒索软件开发者瑞士获刑近13年
苏黎世法院判处一名乌克兰 IT 专家近 13 年监禁,原因是他开发了用于勒索攻击的 ransomware,受害者包括 Stadler Rail。法院认定他是 Lockergoga、MegaCortex 和 Nefilim 勒索软件家族的主要开发者,但称其角色更接近技术顾问,而非行动幕后主谋。检方估计该攻击活动造成的总损失约为 1.23 亿美元。判决仍可上诉。

Black Axe 五名头目被引渡至美国
尼日利亚 Black Axe 犯罪集团开普敦分会的五名头目已从南非引渡到新泽西,面临电汇欺诈和洗钱共谋指控。检方称该组织在 2011 年至 2021 年期间针对美国受害者实施浪漫骗局和预付费诈骗。这些被告于 2021 年在南非被捕,还面临与商业电子邮件入侵相关的电汇欺诈和身份盗窃指控。

Mandiant:AI Agent 攻击与失控成本风险
Mandiant 最新 AI Risk and Resilience 报告发现,攻击者已从提示 AI 聊天机器人进行研究,转向让自主 Agent 执行完整入侵。报告引用的事件包括:被劫持的编码助手帮助自我传播蠕虫跨越约 100 个仓库;受损 CI/CD 凭据让攻击者与 LLM 实时共同调试外泄工具。报告还标记新的财务风险类别:一个损坏值使会计 Agent 进入失控推理循环,在不到一小时内产生超过 15,000 次 API 调用和约 50,000 美元云成本。

其他动态
Raindrop 宣布 A 轮融资 3,500 万美元,用于检测自主 Agent 的未知故障,此前去年完成 1,500 万美元种子轮。其产品持续分析 Agent 行为,暴露沉默和新兴故障模式,帮助 AI 系统修复和学习。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-19 09:57 , Processed in 0.018085 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部