CyberSec.Space Logo
返回文章列表
威胁情报Cyber-Sec.Space Research Lab

周度网络安全新闻:2026 年 7 月 27 日

本周重大安全周报聚焦于 Check Point SmartConsole CVE-2026-16232 验证绕过之在野利用、PAN-OS GlobalProtect 漏洞与 Qilin 勒索软件侵袭、俄罗斯 LAUNDRY BEAR 对 Zimbra 进行之国家级电子邮件间谍活动,以及 Windchill 与 FakeGit 恶意 Repositories 威胁趋势。

⚡ 每周网络安全新闻

**手动执行日期:**2026 年 7 月 27 日 **涵盖范围:**2026 年 7 月 20 日 00:00 至 7 月 27 日手动执行时间(UTC+8) **对象:**CISO、SOC、IT/安全主管及 APAC 防御团队 **筛选原则:**仅纳入时间窗口内首次披露,或在本周出现重大利用、归因、受害范围或技术更新的事件。

官方厂商公告、政府告警及原始研究优先采用。厂商确认、CISA KEV、第三方利用观察、研究人员推断和攻击者声明,均按不同证据等级分别呈现。


执行摘要 — 10 秒速览

  • 🔴 网络与协作控制平面遭到活跃利用。 Check Point SmartConsole 验证绕过可让未经身份验证的攻击者取得完整管理权限;Microsoft SharePoint CVE-2026-50522 已加入 CISA KEV,并被用于窃取 IIS/SharePoint machine keys;WordPress wp2shell 漏洞链则出现广泛的第三方利用观察。

  • 🔴 边界漏洞正快速转化为勒索软件入侵。 Arctic Wolf 将多起 Qilin 事件追溯至 PAN-OS GlobalProtect CVE-2026-0257,攻击者由未经授权的 VPN session 发展至凭据窃取、横向移动、数据外泄及域级加密。

  • 🔴 国家级邮件间谍活动持续。 俄罗斯政府支持的 LAUNDRY BEAR 利用 Zimbra“查看即触发”漏洞,窃取最近 90 日邮件、通讯录、2FA scratch codes、application passwords 及 OAuth 信息。

  • 🟠 开发、AI 与工程数据成为高价值攻击面。 Cl0p-linked 敲诈活动正针对 Windchill/FlexPLM;FakeGit 建立数千个可同时诱骗人类与 AI agents 的恶意 repositories;ServiceNow AI Platform 亦出现与公开 PoC 一致的第三方活动。

  • 🟠 APAC 客户数据外泄风险升高。 澳大利亚 Origin Energy 已确认部分客户数据遭未经授权访问及披露,可能被用于针对性 phishing、客服冒充及 account-recovery fraud。


🔍 本周重大事件

1. 🔴 Check Point SmartConsole 验证绕过遭活跃利用

**CVE:**CVE-2026-16232 **Check Point CVSS:**9.3 — 严重 **CISA-ADP CVSS v3.1:**9.1 — 严重 分析师运营优先级:🔴 严重 **利用状态:**Check Point 确认真实环境利用;已加入 CISA KEV **核心风险:**完整控制 Security Management/Multi-Domain Management

CVE-2026-16232 影响 Check Point Quantum Security Management 与 Multi-Domain Security Management。

未经身份验证的远程攻击者可取得 application login token,并使用该 token 建立具完整管理权限的 SmartConsole session。

必要暴露条件

官方描述的主要利用条件包括:

  • 攻击者可通过网络访问 Management Server IP;
  • Trusted Clients/GUI Clients 未限制至可信来源。

以下配置会进一步放大风险:

  • Management Server 直接暴露至互联网;
  • 缺乏额外防火墙、VPN、jump host 或管理网络保护。

Check Point 表示,已知利用影响一小部分使用特定高风险配置的客户。Smart-1 Cloud 客户已获厂商保护。

技术与运营影响

Management Server 位于 Check Point 安全信任链的顶端。成功入侵后,攻击者可能:

  • 修改防火墙策略和 network objects;
  • 改变 VPN、logging 及 threat-prevention 设置;
  • 建立或修改管理员;
  • 将恶意策略推送至多个 gateways;
  • 建立新的外部或横向访问路径;
  • 令后续恶意活动看似由合法安全策略授权。

CISA 已将漏洞加入 KEV。CISA-ADP 的 SSVC metadata 另将其标记为:

  • Exploitation:Active
  • Automatable:Yes
  • Technical impact:Total

立即行动

  1. 安装 Check Point 7 月 22 日发布的最新 Jumbo Hotfix。
  2. 将 Trusted Clients 限制至批准的管理 IP 及子网。
  3. 通过管理网络、VPN、identity-aware access 或堡垒机保护 Management Server。
  4. 搜寻未知 application tokens、异常管理 sessions、新管理员及非变更时间窗口内的策略修改。
  5. 将现有策略与 known-good backup 比较。
  6. 怀疑失陷时,同时检查所有受管 gateways,而不是只处理 Management Server。

主要来源


2. 🔴 Microsoft SharePoint RCE 持续遭利用,修补后仍须撤销受损信任

**CVE:**CVE-2026-50522 **Microsoft CVSS v3.1:**9.8 — 严重 **ZDI 评估:**8.1 — 高攻击复杂度 分析师运营优先级:🔴 严重 **利用状态:**已确认遭利用;7 月 22 日加入 CISA KEV **影响范围:**On-premises SharePoint Server

Microsoft 将 CVE-2026-50522 分类为不安全反序列化漏洞。

ZDI 则发布两份映射至同一 CVE 的 advisory,分别描述:

  • SessionSecurityTokenHandler 的不安全反序列化;
  • session-token cryptographic-signature verification 不足。

公开利用链看来结合了 forged-token handling 与 deserialisation primitive,最终在 SharePoint server context 内执行攻击者控制的代码。

Machine-key theft 带来修补后风险

公开 PoC 出现后,研究人员观察到攻击者撷取 SharePoint/IIS machine keys。

这些 keys 可用于保护或验证:

  • Application state;
  • Authentication-related artefacts;
  • Signed data;
  • Encrypted tokens;
  • 其他 trust-sensitive application values。

如果攻击者已取得相关 keys,仅安装补丁不会自动使已外泄的加密材料失效。

Patch installed ≠ prior compromise removed

公开数据曾对漏洞是否要求既有 Site Owner 权限出现不一致描述;Microsoft 现行 CNA vector 为 PR:N。因此,防御团队不应以需要验证作为降低优先级的依据。

正确事件回应次序

  1. 修补所有 SharePoint farm 节点。
  2. 完成必要的 PSConfig/configuration upgrade。
  3. 调查 exploitation、web shells 及 persistence。
  4. 隔离并移除已确认的 intrusion artefacts。
  5. 轮换 IIS/SharePoint machine keys。
  6. 撤销受影响 sessions、service-account credentials 及 application secrets。
  7. 监察是否仍出现伪造或先前签发的 application artefacts。

Hunting 重点

  • /_trust/default.aspx 异常请求;
  • 可疑 WS-Federation payloads;
  • w3wp.exe 启动 PowerShell 或 cmd.exe
  • 新增或异常 .aspx 文件;
  • Web shells 及未知 assemblies;
  • 访问 machine-key configuration 的异常活动;
  • 修补后仍持续出现的非预期 sessions。

主要来源


3. 🔴 WordPress Core「wp2shell」漏洞链出现广泛利用观察

**CVE:**CVE-2026-60137、CVE-2026-63030 分析师运营优先级:🔴 对面向互联网的 WordPress 安装环境而言为严重 **厂商状态:**WordPress 已发布紧急 security releases **利用状态:**第三方研究及 telemetry 报告活跃利用

两个 WordPress Core 漏洞可被串连:

  • CVE-2026-60137:WP_Query author__not_in 参数的 SQL injection;
  • **CVE-2026-63030:**REST API batch endpoint route confusion。

两者结合后,可形成未经验证的远端代码执行链。

WordPress 官方已发布:

  • WordPress 7.0.2;
  • WordPress 6.9.5;
  • WordPress 6.8.6。

其中:

  • 6.9 受两个漏洞影响;
  • 6.8 只受 CVE-2026-60137 影响;
  • 更早的分支应按官方 support status 及安全公告另行核实。

WordPress 官方 release post 确认了漏洞及安全版本,但未直接确认真实环境利用。活跃利用状态来自 watchTowr、KEVIntel 及其他第三方 telemetry。

观察到的风险

公开报告指出,修补发布后不久即出现:

  • Credential-hash theft;
  • 利用 REST API batch requests;
  • 未经身份验证的 RCE;
  • 新增管理员;
  • 写入 PHP web shells;
  • 多国来源 IP 的扫描和攻击活动。

立即行动

  1. 不要只更新 plugins;必须更新 WordPress Core。
  2. 核实实际运行版本,而不是只检查自动更新设置。
  3. 搜寻新建 administrator accounts。
  4. 检查 REST API batch endpoint 的异常请求。
  5. 搜寻 wp-content/uploads 或其他 user-writable paths 中的 PHP/可执行文件。
  6. 检查数据库凭据、password hashes 及 configuration files 是否被读取。
  7. 曾公开暴露且未及时修补的网站,应执行 compromise assessment。

主要来源


4. 🔴 LAUNDRY BEAR 利用 Zimbra“查看即触发”漏洞进行间谍活动

**CVE:**CVE-2025-66376 **MITRE CNA CVSS v3.1:**7.2 — 高 **NVD CVSS v3.1:**6.1 — 中 分析师运营优先级:🔴 对暴露且未修补的环境而言为严重 **利用状态:**自至少 2025 年 7 月持续利用;已列入 CISA KEV **威胁行动者:**LAUNDRY BEAR/Void Blizzard/CL-STA-1114/TA488

NSA 与多个国际合作机构披露,俄罗斯政府支持的 LAUNDRY BEAR 正利用 CVE-2025-66376 攻击 Zimbra Collaboration Suite。

受害者不需要:

  • 点击连结;
  • 下载附件;
  • 启用 macros;
  • 输入账户密码。

只要在 vulnerable Classic webmail interface 中查看恶意邮件,JavaScript 便可在已验证的 Zimbra origin 内执行。

攻击者搜集目标

联合公告描述的 Ulej capability 会尝试收集:

  • 最近 90 日非垃圾邮件;
  • Global Address List;
  • 2FA scratch codes;
  • OAuth consumer 及 device-status information;
  • Existing application-specific passwords;
  • 通过 autocomplete 暴露的已保存的密码;
  • Mailbox identity 及 authentication data。

攻击者亦会尝试:

  • 建立名为 ZimbraWeb 的 application passcode;
  • 启用额外邮件协定;
  • 通过 HTTPS 或 Base32-encoded DNS 外泄数据;
  • 在初始 browser session 结束后维持 mailbox access。

立即行动

  1. 升级至 Zimbra 10.0.18、10.1.13 或更高版本。
  2. 无法立即修补时,停止使用 vulnerable Classic interface。
  3. 搜寻 CSS @import、SVG onload、Base64 及 XOR-obfuscated JavaScript。
  4. 检查 CreateAppSpecificPasswordRequestGetScratchCodesRequest 及大量 GAL search。
  5. 搜寻约 90 日的 bulk mailbox access。
  6. 检查 app passwords、OAuth grants、mail protocols 及 forwarding settings 的变更。
  7. 怀疑失陷时撤销 sessions、app passwords、OAuth grants,并重设密码及 MFA。

主要来源


5. 🔴 PAN-OS GlobalProtect 漏洞被用于 Qilin 勒索软件入侵

**CVE:**CVE-2026-0257 **研究发布日期:**7 月 20 日 **厂商严重性:**高 — CVSS v4.0 7.8 **厂商紧急程度:**高est 分析师运营优先级:🔴 对暴露配置而言为严重 **利用状态:**Palo Alto Networks 标记为 ATTACKED;已确认用于 Qilin ransomware intrusions

CVE-2026-0257 影响启用 Authentication Override cookies、并使用特定凭证配置的 GlobalProtect portals 和 gateways。

在受影响配置中,攻击者可伪造设备接受的 Authentication Override cookie,从而建立未经授权的 VPN session。

Arctic Wolf 调查的多起入侵均以 CVE-2026-0257 作为 initial-access vector,最终导致 Qilin ransomware deployment。

不同环境的后续操作由快速加密至完整 double-extortion 不等,可能反映不同 playbooks 或 affiliates,但公开证据不足以确认每宗事件由不同 affiliate 操作。

观察到的攻击链

  • LSASS dumping;
  • ntdsutil/NTDS extraction;
  • PsExec、PSEXESVC.exe 及 administrative shares;
  • AnyDesk、Ngrok、LogMeIn 等远程工具;
  • C:\PerfLogs\win.exe ransomware staging;
  • Windows 及 PowerShell 日志清除;
  • Rclone、MEGA、Proton Drive 或 FileZilla 数据外泄;
  • Veeam backup infrastructure targeting;
  • 域级加密及双重勒索。

立即行动

  1. 升级所有产生或接受 Authentication Override cookies 的 portals/gateways。
  2. 修补后终止现有 GlobalProtect sessions,要求用户重新验证。
  3. 无法立即修补时,停用 Authentication Override。
  4. 若必须保留该功能,使用专用且不与其他外部服务共享的 certificate。
  5. 搜寻没有对应 identity-provider authentication 的成功 VPN sessions。
  6. 搜寻来源 hostname kali、异常 VPN 地理位置、LSASS/NTDS access 及新增远程管理工具。
  7. 将任何成功利用视为 network compromise,而不是单纯 firewall patching issue。

主要来源


6. 🔴 Cl0p-Linked 活动针对 Windchill/FlexPLM 窃取工程数据

**CVE:**CVE-2026-12569 **原始安全公告:**6 月 18 日 **修补更新:**7 月 14 日 **本周重大情报:**7 月 24 日 Cl0p-linked data-theft/extortion reporting **威胁等级:**严重 **利用状态:**已加入 CISA KEV;本周出现 Cl0p-linked extortion reporting

PTC 已确认 CVE-2026-12569 可让未授权攻击者在 Windchill/FlexPLM 上远程执行代码,并发布 patches、IOCs 及 web-shell hunting guidance。

本周的新情报是:多起 Windchill/FlexPLM 数据窃取及敲诈活动被发现与 Cl0p infrastructure 或 extortion workflow 存在关联。

攻击中观察到:

  • JSP web shells;
  • Remote command execution;
  • 大量产品及工程数据下载;
  • 向受害组织发送的 Cl0p 敲诈邮件。

初始漏洞利用者身份仍未完全确认。因此,现阶段较准确的描述是:

Cl0p-linked data-theft and extortion campaign

而不是将所有 initial-access activity 直接归因于 Cl0p。

高价值数据风险

Windchill/FlexPLM 常包含:

  • CAD 及 engineering documents;
  • Bill of Materials;
  • 产品设计及制造流程;
  • 供应商、质量及 supply-chain data;
  • Aerospace、defence、automotive、retail 及 medtech IP。

立即行动

  1. 应用 PTC patches 并移除不必要的公开暴露。
  2. 搜寻未知 JSP、十六进位档名 web shells 及异常 Java subprocesses。
  3. 检查大量工程文件下载及数据汇出。
  4. 怀疑失陷时隔离系统并保存取证数据。
  5. 轮换服务器、数据库、供应商及 downstream integrations 可接触的 credentials。
  6. 评估工程数据外泄对产品安全、供应链及法规义务的后续影响。

主要来源


7. 🟠 Origin Energy 确认客户数据遭未经授权访问及披露

**确认日期:**7 月 23 日 分析师影响评估:🟠 对已确认受影响客户而言为中至高 **事件状态:**调查中 **APAC 相关性:**高

澳大利亚 Origin Energy 确认,部分客户数据遭未经授权访问及披露。

可能受影响数据包括:

  • 姓名;
  • 地址;
  • 出生日期;
  • 电话;
  • 账户数据;
  • 信用卡最后四位;
  • 银行账户最后三位。

Origin 表示,不完整的信用卡或银行账户数据不能单独用于交易,并正与 Australian Cyber Security Centre、澳大利亚联邦警察及隐私监管机构合作调查。

公司尚未确认完整受影响人数。外界声称约 200 万笔客户记录遭访问,但该数字不应视为已确认的数据泄露规模。

防御重点

  • 提高对针对性 phishing、客服冒充及 refund scams 的监察;
  • 不应以姓名、地址、出生日期或账户末位数字作为充分身份验证;
  • 对付款方式、联络数据、credential reset 及 MFA enrolment 采用 out-of-band verification;
  • 监察 account-recovery abuse、SIM swap 及异常登录;
  • 提醒客户:对方掌握真实账户数据并不代表其为 Origin、银行或政府机构。

主要来源


8. 🟠 FakeGit 建立可同时诱骗人类与 AI Agents 的恶意 Repositories

**研究披露日期:**7 月 2026 **研究观察规模:**约 7,600 个恶意 repositories、约 6,600 个 profiles **AI 主题 repositories:**超过 800 个冒充 AI Skills 或 MCP servers **主要 payload:**SmartLoader,后续部署 StealC

研究人员报告,FakeGit campaign 建立大量冒充热门软件、AI Skills、MCP servers、游戏修改工具及开发套件的 GitHub repositories。

攻击者通过:

  • SEO manipulation;
  • 大量互相连结的 repositories;
  • 伪造 stars、forks 及 commit activity;
  • 详细 README 安装指引;
  • GitHub Releases 及 password-protected archives;

提高恶意 repository 的可信度与搜寻可见性。

约 200 个 campaign repositories 的 GitHub Release assets 累积超过 1,400 万次 downloads。这是 repository asset download count,不是经确认的受感染装置数

AgentBaiting 风险

研究人员在受控测试中发现,部分 AI assistants 可以:

  1. 自行搜寻相关工具;
  2. 找到 FakeGit repositories;
  3. 把恶意 README 视为可信安装文件;
  4. 重述或推荐攻击者准备的安装步骤。

这证明 AgentBaiting 是可行的攻击风险,但目前不等于已有大量真实世界感染被确认由 AI agent 自主触发。

立即行动

  1. 建立经审核的 MCP/AI Skill/developer-tool allowlist。
  2. 禁止 agents 自动下载或执行未批准的程序。
  3. 在 sandbox 或隔离环境测试新工具。
  4. 验证 publisher、repository age、commit history、release artifacts 及 package identity。
  5. 不把 stars、forks、README 完整度或搜寻排名视为充分信任证据。
  6. 监察由 AI tools 或 developer assistants 启动的 shell、PowerShell、package-manager 及 archive extraction。
  7. 搜寻 SmartLoader、StealC 及相关 campaign artefacts。

主要来源


⚠️ 利用与暴露观察

ServiceNow AI Platform CVE-2026-6875

**证据状态:**第三方捕获到与公开 PoC 一致的活动 **厂商状态:**ServiceNow 未发现相关活动涉及其托管 instances **操作者意图:**未确认

CVE-2026-6875 可在特定条件下让未经身份验证的攻击者逃离 ServiceNow sandbox,并在 ServiceNow AI Platform 内执行代码。

Defused 最初表示捕获的 payload 使用了与公开 PoC 不同的 sandbox-escape path,但其后更正,确认 payload 与 Searchlight Cyber 公开的 PoC 相同。

操作者及其意图未确认,因此目前不能区分:

  • 恶意利用;
  • 安全研究;
  • 机会式扫描。

这宗事件不应与厂商确认利用或 CISA KEV 使用完全相同的证据等级,但公开暴露的 self-hosted 或 partner-managed instances 仍应优先处理。

立即行动

  • 核实 ServiceNow-hosted instances 已应用适用更新;
  • 立即更新 self-hosted 及 partner-managed instances;
  • 确认实际运行版本;
  • 搜寻 /assessment_thanks.dosysparm_assessable_typejavascript: query expressions;
  • 检查新增管理员、Script Includes、OAuth applications、workflow changes 及 MID Server jobs;
  • 怀疑失陷时轮换 API tokens、integration credentials 及 downstream secrets。

主要来源


📊 本周趋势:身份与邮件成为 Ransomware 的主要入口

Sophos 委托调查 2,158 名在过去一年曾遭 ransomware 攻击的 IT/安全主管,结果显示:

  • 79% 攻击以身份相关方式开始;
  • 恶意邮件与 phishing 合计占一半事件;
  • 56% 攻击成功加密数据;
  • 平均复原成本升至 US$1.7 million
  • 中位赎金要求及实际付款金额则有所下降。

这些数字来自跨国受访者调查,而不是涵盖完整市场的 incident telemetry。它们较适合用于趋势判断,不应被视为所有 ransomware 事件的精确分布。

对防御团队而言,讯号仍然清晰:

  • 邮件安全;
  • Session protection;
  • Phishing-resistant MFA;
  • Service-account governance;
  • OAuth/app-password monitoring;
  • Token revocation;

已成为与漏洞修补同等重要的 ransomware controls。

主要来源


🛡️ 本周优先行动清单

P0|未来 24 小时

  1. 修补 Check Point Management、SharePoint、WordPress Core、Zimbra、PAN-OS GlobalProtect 及 Windchill/FlexPLM。
  2. 核实 ServiceNow-hosted instances 的更新状态,并更新 self-hosted/partner-managed instances。
  3. 移除管理平面、VPN、CMS、PLM 及邮件管理入口的不必要 Internet exposure。
  4. 对曾公开暴露的系统启动 compromise assessment,而不是只核实版本已更新。
  5. 对 SharePoint 先执行 hunting 及 cleanup,再轮换 machine keys、sessions 及相关 secrets。

P1|未来 72 小时

  1. 搜寻 SmartConsole tokens、policy changes、SharePoint web shells 及 WordPress 异常 PHP。
  2. 搜寻 GlobalProtect 异常 sessions、LSASS/NTDS extraction、PsExec 及新增远程管理工具。
  3. 搜寻 Zimbra SOAP abuse、ZimbraWeb application passcodes、OAuth changes 及大量 mailbox access。
  4. 搜寻 Windchill JSP web shells及大量工程文件下载。
  5. 检查未批准 MCP servers、AI Skills 及由 agents 推荐或执行的 developer tools。
  6. 监察 Origin Energy 事件衍生的 targeted phishing、客服冒充及 payment-change fraud。

P2|本周内

  1. 建立 control-plane asset inventory:产品、版本、公开暴露、MFA、来源限制、负责人及 downstream privileges。
  2. 把「修补+入侵调查+密钥轮换+session 撤销」纳入所有边界漏洞的标准程序。
  3. 将 branch protection、code review 及 secret controls 应用至所有可触发 release 的分支及 workflows。
  4. 建立 MCP/AI Skill/developer-tool allowlist。
  5. 验证域恢复、离线备份、邮件外泄、产品 IP 外泄及 SaaS control-plane compromise playbooks。

分析限制

  • WordPress 的活跃利用判断来自第三方 research/telemetry,而不是 WordPress 官方确认。
  • ServiceNow 捕获活动与公开 PoC 一致,但操作者及意图未确认,厂商亦未在托管 instances 中确认相关活动。
  • Windchill/FlexPLM 已出现 Cl0p-linked 敲诈活动,但初始漏洞利用者的完整归因仍未确定。
  • FakeGit 的 AgentBaiting 风险已在受控测试中展示,但不代表已有大量真实世界感染被确认由 AI agents 自主触发。
  • Origin Energy 尚未公布最终受影响人数。
  • Sophos 数据来自受访者调查,适合趋势判断,不等同完整 incident telemetry。

📌 最终评估

本周事件呈现出三个明确趋势:

  1. 控制平面成为首要目标。 Check Point、SharePoint、ServiceNow 及 WordPress 都能让攻击者从单一入口影响更广泛的策略、身份、内容或自动化流程。

  2. 边界访问正在直接转化为勒索软件行动。 PAN-OS/Qilin 案例显示,一个未经授权的 VPN session 可迅速发展至域凭据窃取、横向移动、数据外泄及全面加密。

  3. 信任讯号本身正在被武器化。 合法邮件 session、GitHub repository、WordPress API、signed tokens、MCP/AI Skill descriptions 及真实客户数据,都可能被用来令恶意行动看似可信。

本周的防御结论不是「更快修补」而已:

修补漏洞之后,还必须撤销攻击者可能已取得的信任——包括 tokens、sessions、machine keys、credentials、workflow privileges、管理策略及供应链发布权限。

Related Articles

全球网络威胁情报摘要:2026 年 7 月 24 日

本期情报聚焦于 Check Point CVE-2026-16232 SmartConsole 控制平面身份验证绕过之主动利用、俄罗斯 LAUNDRY BEAR 利用 Zimbra 漏洞进行电子邮件间谍活动,以及假冒 Claude Desktop 的恶意广告攻击与 Chaos 勒索软件运作动态。

2026-07-24

全球网络威胁情报摘要:2026 年 7 月 23 日

本期情报重点包含 CISA 将 Langflow CVE-2026-0770 远程代码执行漏洞列入 KEV 已知利用目录、Windmill CVE-2026-29059 未经身份验证路径穿越漏洞分析,以及 SonicWall SMA1000 零日漏洞利用持续追踪与防御建议。

2026-07-23

全球网络威胁情报摘要:2026 年 7 月 22 日

本期摘要重点分析本地部署 Microsoft SharePoint 服务器正遭主动利用之 CVE-2026-50522 漏洞、Qilin 勒索软件利用 PAN-OS CVE-2026-0257 身份验证绕过入侵企业 VPN,以及 Cisco 安全设备与关键基础设施修补处置指南。

2026-07-22