CyberSec.Space Logo
返回文章列表
威脅情資Cyber-Sec.Space Research Lab

週度網絡安全新聞:2026 年 7 月 27 日

本週重大安全週報聚焦於 Check Point SmartConsole CVE-2026-16232 驗證繞過之在野利用、PAN-OS GlobalProtect 漏洞與 Qilin 勒索軟體侵襲、俄羅斯 LAUNDRY BEAR 對 Zimbra 進行之國家級郵件間諜活動,以及 Windchill 與 FakeGit 惡意 Repositories 威脅趨勢。

⚡ Weekly Cybersecurity News

**手動執行日期:**2026 年 7 月 27 日
**涵蓋範圍:**2026 年 7 月 20 日 00:00 至 7 月 27 日手動執行時間(UTC+8)
**對象:**CISO、SOC、IT/安全主管及 APAC 防禦團隊
**篩選原則:**只納入時窗內首次披露,或在本週出現重大利用、歸因、受害範圍或技術更新的事件。

官方供應商公告、政府警報及原始研究獲優先採用。供應商確認、CISA KEV、第三方利用觀測、研究者推論及攻擊者聲稱,均按不同證據等級分開呈現。


Executive Summary — 10-Second Read

  • 🔴 網絡與協作控制平面遭到主動利用。 Check Point SmartConsole 驗證繞過可讓未驗證攻擊者取得完整管理權限;Microsoft SharePoint CVE-2026-50522 已加入 CISA KEV,並被用於竊取 IIS/SharePoint machine keys;WordPress wp2shell 漏洞鏈則出現廣泛的第三方利用觀測。

  • 🔴 邊界漏洞正快速轉化為勒索軟件入侵。 Arctic Wolf 將多宗 Qilin 事件追溯至 PAN-OS GlobalProtect CVE-2026-0257,攻擊者由未授權 VPN session 發展至憑證竊取、橫向移動、資料外洩及網域級加密。

  • 🔴 國家級郵件間諜活動持續。 俄羅斯政府支持的 LAUNDRY BEAR 利用 Zimbra「閱覽即觸發」漏洞,竊取最近 90 日郵件、通訊錄、2FA scratch codes、application passwords 及 OAuth 資訊。

  • 🟠 開發、AI 與工程資料成為高價值攻擊面。 Cl0p-linked 敲詐活動正針對 Windchill/FlexPLM;FakeGit 建立數千個可同時誘騙人類與 AI agents 的惡意 repositories;ServiceNow AI Platform 亦出現與公開 PoC 一致的第三方活動。

  • 🟠 APAC 客戶資料外洩風險升高。 澳洲 Origin Energy 已確認部分客戶資料遭未授權存取及披露,可能被用於針對性 phishing、客服冒充及 account-recovery fraud。


🔍 本週重大事件

1. 🔴 Check Point SmartConsole 驗證繞過遭主動利用

**CVE:**CVE-2026-16232
**Check Point CVSS:**9.3 — Critical
**CISA-ADP CVSS v3.1:**9.1 — Critical
分析者營運優先級:🔴 Critical
**利用狀態:**Check Point 確認在野利用;已加入 CISA KEV
**核心風險:**完整控制 Security Management/Multi-Domain Management

CVE-2026-16232 影響 Check Point Quantum Security Management 與 Multi-Domain Security Management。

未驗證的遠端攻擊者可取得 application login token,並使用該 token 建立具完整管理權限的 SmartConsole session。

必要暴露條件

官方描述的主要利用條件包括:

  • 攻擊者可透過網絡存取 Management Server IP;

  • Trusted Clients/GUI Clients 未限制至可信來源。

以下配置會進一步放大風險:

  • Management Server 直接暴露至互聯網;

  • 缺乏額外防火牆、VPN、jump host 或管理網絡保護。

Check Point 表示,已知利用影響一小部分使用特定高風險配置的客戶。Smart-1 Cloud 客戶已獲供應商保護。

技術與營運影響

Management Server 位於 Check Point 安全信任鏈的頂端。成功入侵後,攻擊者可能:

  • 修改防火牆政策和 network objects;

  • 改變 VPN、logging 及 threat-prevention 設定;

  • 建立或修改管理員;

  • 將惡意政策推送至多個 gateways;

  • 建立新的外部或橫向存取路徑;

  • 令後續惡意活動看似由合法安全政策授權。

CISA 已將漏洞加入 KEV。CISA-ADP 的 SSVC metadata 另將其標記為:

  • Exploitation:Active

  • Automatable:Yes

  • Technical impact:Total

立即行動

  1. 安裝 Check Point 7 月 22 日發布的最新 Jumbo Hotfix。

  2. 將 Trusted Clients 限制至批准的管理 IP 及子網。

  3. 透過管理網絡、VPN、identity-aware access 或堡壘主機保護 Management Server。

  4. 搜尋未知 application tokens、異常管理 sessions、新管理員及非變更時窗內的政策修改。

  5. 將現有政策與 known-good backup 比較。

  6. 懷疑失陷時,同時檢查所有受管理 gateways,而不是只處理 Management Server。

主要來源


2. 🔴 Microsoft SharePoint RCE 持續遭利用,修補後仍須撤銷受損信任

**CVE:**CVE-2026-50522
**Microsoft CVSS v3.1:**9.8 — Critical
**ZDI 評估:**8.1 — High attack complexity
分析者營運優先級:🔴 Critical
**利用狀態:**已確認遭利用;7 月 22 日加入 CISA KEV
**影響範圍:**On-premises SharePoint Server

Microsoft 將 CVE-2026-50522 分類為不安全反序列化漏洞。

ZDI 則發布兩份映射至同一 CVE 的 advisory,分別描述:

  • SessionSecurityTokenHandler 的不安全反序列化;

  • session-token cryptographic-signature verification 不足。

公開利用鏈看來結合了 forged-token handling 與 deserialisation primitive,最終在 SharePoint server context 內執行攻擊者控制的程式碼。

Machine-key theft 帶來修補後風險

公開 PoC 出現後,研究人員觀察到攻擊者擷取 SharePoint/IIS machine keys。

這些 keys 可用於保護或驗證:

  • Application state;

  • Authentication-related artefacts;

  • Signed data;

  • Encrypted tokens;

  • 其他 trust-sensitive application values。

如果攻擊者已取得相關 keys,單純安裝修補不會自動使已外洩的密碼材料失效。

Patch installed ≠ prior compromise removed

公開資料曾對漏洞是否要求既有 Site Owner 權限出現不一致描述;Microsoft 現行 CNA vector 為 PR:N。因此,防禦團隊不應以需要驗證作為降低優先級的依據。

正確事件回應次序

  1. 修補所有 SharePoint farm 節點。

  2. 完成必要的 PSConfig/configuration upgrade。

  3. 調查 exploitation、web shells 及 persistence。

  4. 隔離並移除已確認的 intrusion artefacts。

  5. 輪替 IIS/SharePoint machine keys。

  6. 撤銷受影響 sessions、service-account credentials 及 application secrets。

  7. 監察是否仍出現偽造或先前簽發的 application artefacts。

Hunting 重點

  • /_trust/default.aspx 異常請求;

  • 可疑 WS-Federation payloads;

  • w3wp.exe 啟動 PowerShell 或 cmd.exe

  • 新增或異常 .aspx 檔案;

  • Web shells 及未知 assemblies;

  • 存取 machine-key configuration 的異常活動;

  • 修補後仍持續出現的非預期 sessions。

主要來源


3. 🔴 WordPress Core「wp2shell」漏洞鏈出現廣泛利用觀測

**CVE:**CVE-2026-60137、CVE-2026-63030
分析者營運優先級:🔴 Critical for Internet-facing WordPress installations
**供應商狀態:**WordPress 已發布緊急 security releases
**利用狀態:**第三方研究及 telemetry 報告主動利用

兩個 WordPress Core 漏洞可被串連:

  • CVE-2026-60137:WP_Query author__not_in 參數的 SQL injection;

  • **CVE-2026-63030:**REST API batch endpoint route confusion。

兩者結合後,可形成未經驗證的遠端程式碼執行鏈。

WordPress 官方已發布:

  • WordPress 7.0.2;

  • WordPress 6.9.5;

  • WordPress 6.8.6。

其中:

  • 6.9 受兩個漏洞影響;

  • 6.8 只受 CVE-2026-60137 影響;

  • 更早的分支應按官方 support status 及安全公告另行核實。

WordPress 官方 release post 確認了漏洞及安全版本,但未直接確認在野利用。主動利用狀態來自 watchTowr、KEVIntel 及其他第三方 telemetry。

觀察到的風險

公開報告指出,修補發布後不久即出現:

  • Credential-hash theft;

  • 利用 REST API batch requests;

  • 未驗證 RCE;

  • 新增管理員;

  • 寫入 PHP web shells;

  • 多國來源 IP 的掃描和攻擊活動。

立即行動

  1. 不要只更新 plugins;必須更新 WordPress Core。

  2. 核實實際 running version,而不是只檢查自動更新設定。

  3. 搜尋新建 administrator accounts。

  4. 檢查 REST API batch endpoint 的異常請求。

  5. 搜尋 wp-content/uploads 或其他 user-writable paths 中的 PHP/可執行檔案。

  6. 檢查資料庫憑證、password hashes 及 configuration files 是否被讀取。

  7. 曾公開暴露且未及時修補的網站,應執行 compromise assessment。

主要來源


4. 🔴 LAUNDRY BEAR 利用 Zimbra「閱覽即觸發」漏洞進行間諜活動

**CVE:**CVE-2025-66376
**MITRE CNA CVSS v3.1:**7.2 — High
**NVD CVSS v3.1:**6.1 — Medium
分析者營運優先級:🔴 Critical for exposed, unpatched environments
**利用狀態:**自至少 2025 年 7 月持續利用;已列入 CISA KEV
**威脅行動者:**LAUNDRY BEAR/Void Blizzard/CL-STA-1114/TA488

NSA 與多個國際合作機構披露,俄羅斯政府支持的 LAUNDRY BEAR 正利用 CVE-2025-66376 攻擊 Zimbra Collaboration Suite。

受害者不需要:

  • 點擊連結;

  • 下載附件;

  • 啟用 macros;

  • 輸入帳戶密碼。

只要在 vulnerable Classic webmail interface 中查看惡意郵件,JavaScript 便可在已驗證的 Zimbra origin 內執行。

攻擊者蒐集目標

聯合公告描述的 Ulej capability 會嘗試收集:

  • 最近 90 日非垃圾郵件;

  • Global Address List;

  • 2FA scratch codes;

  • OAuth consumer 及 device-status information;

  • Existing application-specific passwords;

  • 透過 autocomplete 暴露的已儲存密碼;

  • Mailbox identity 及 authentication data。

攻擊者亦會嘗試:

  • 建立名為 ZimbraWeb 的 application passcode;

  • 啟用額外郵件協定;

  • 透過 HTTPS 或 Base32-encoded DNS 外傳資料;

  • 在初始 browser session 結束後維持 mailbox access。

立即行動

  1. 升級至 Zimbra 10.0.18、10.1.13 或更高版本。

  2. 無法立即修補時,停止使用 vulnerable Classic interface。

  3. 搜尋 CSS @import、SVG onload、Base64 及 XOR-obfuscated JavaScript。

  4. 檢查 CreateAppSpecificPasswordRequestGetScratchCodesRequest 及大量 GAL search。

  5. 搜尋約 90 日的 bulk mailbox access。

  6. 檢查 app passwords、OAuth grants、mail protocols 及 forwarding settings 的變更。

  7. 懷疑失陷時撤銷 sessions、app passwords、OAuth grants,並重設密碼及 MFA。

主要來源


5. 🔴 PAN-OS GlobalProtect 漏洞被用於 Qilin 勒索軟件入侵

**CVE:**CVE-2026-0257
**研究發布日期:**7 月 20 日
**供應商嚴重度:**High — CVSS v4.0 7.8
**供應商緊急度:**Highest
分析者營運優先級:🔴 Critical for exposed configurations
**利用狀態:**Palo Alto Networks 標記為 ATTACKED;已確認用於 Qilin ransomware intrusions

CVE-2026-0257 影響啟用 Authentication Override cookies、並使用特定憑證配置的 GlobalProtect portals 和 gateways。

在受影響配置中,攻擊者可偽造設備接受的 Authentication Override cookie,從而建立未經授權的 VPN session。

Arctic Wolf 調查的多宗入侵均以 CVE-2026-0257 作為 initial-access vector,最終導致 Qilin ransomware deployment。

不同環境的後續操作由快速加密至完整 double-extortion 不等,可能反映不同 playbooks 或 affiliates,但公開證據不足以確認每宗事件由不同 affiliate 操作。

觀察到的攻擊鏈

  • LSASS dumping;

  • ntdsutil/NTDS extraction;

  • PsExec、PSEXESVC.exe 及 administrative shares;

  • AnyDesk、Ngrok、LogMeIn 等遠端工具;

  • C:\PerfLogs\win.exe ransomware staging;

  • Windows 及 PowerShell 日誌清除;

  • Rclone、MEGA、Proton Drive 或 FileZilla 資料外洩;

  • Veeam backup infrastructure targeting;

  • 網域級加密及雙重勒索。

立即行動

  1. 升級所有產生或接受 Authentication Override cookies 的 portals/gateways。

  2. 修補後終止現有 GlobalProtect sessions,要求使用者重新驗證。

  3. 無法立即修補時,停用 Authentication Override。

  4. 若必須保留該功能,使用專用且不與其他外部服務共享的 certificate。

  5. 搜尋沒有對應 identity-provider authentication 的成功 VPN sessions。

  6. 搜尋來源 hostname kali、異常 VPN 地理位置、LSASS/NTDS access 及新增遠端管理工具。

  7. 將任何成功利用視為 network compromise,而不是單純 firewall patching issue。

主要來源


6. 🔴 Cl0p-Linked 活動針對 Windchill/FlexPLM 竊取工程資料

**CVE:**CVE-2026-12569
**原始安全公告:**6 月 18 日
**修補更新:**7 月 14 日
**本週重大情報:**7 月 24 日 Cl0p-linked data-theft/extortion reporting
**威脅等級:**Critical
**利用狀態:**已加入 CISA KEV;本週出現 Cl0p-linked extortion reporting

PTC 已確認 CVE-2026-12569 可讓未授權攻擊者在 Windchill/FlexPLM 上遠端執行程式碼,並發布 patches、IOCs 及 web-shell hunting guidance。

本週的新情報是:多宗 Windchill/FlexPLM 資料竊取及敲詐活動被發現與 Cl0p infrastructure 或 extortion workflow 存在關聯。

攻擊中觀察到:

  • JSP web shells;

  • Remote command execution;

  • 大量產品及工程資料下載;

  • 向受害組織發送的 Cl0p 敲詐郵件。

初始漏洞利用者身份仍未完全確認。因此,現階段較準確的描述是:

Cl0p-linked data-theft and extortion campaign

而不是將所有 initial-access activity 直接歸因於 Cl0p。

高價值資料風險

Windchill/FlexPLM 常包含:

  • CAD 及 engineering documents;

  • Bill of Materials;

  • 產品設計及製造流程;

  • 供應商、品質及 supply-chain data;

  • Aerospace、defence、automotive、retail 及 medtech IP。

立即行動

  1. 套用 PTC patches 並移除不必要的公開暴露。

  2. 搜尋未知 JSP、十六進位檔名 web shells 及異常 Java subprocesses。

  3. 檢查大量工程文件下載及資料匯出。

  4. 懷疑失陷時隔離系統並保存鑑識資料。

  5. 輪替伺服器、資料庫、供應商及 downstream integrations 可接觸的 credentials。

  6. 評估工程資料外洩對產品安全、供應鏈及法規義務的後續影響。

主要來源


7. 🟠 Origin Energy 確認客戶資料遭未授權存取及披露

**確認日期:**7 月 23 日
分析者影響評估:🟠 Medium to High for confirmed affected customers
**事件狀態:**調查中
**APAC 相關性:**高

澳洲 Origin Energy 確認,部分客戶資料遭未授權存取及披露。

可能受影響資料包括:

  • 姓名;

  • 地址;

  • 出生日期;

  • 電話;

  • 帳戶資料;

  • 信用卡最後四位;

  • 銀行帳戶最後三位。

Origin 表示,不完整的信用卡或銀行帳戶資料不能單獨用於交易,並正與 Australian Cyber Security Centre、澳洲聯邦警察及私隱監管機構合作調查。

公司尚未確認完整受影響人數。外界聲稱約 200 萬筆客戶記錄遭存取,但該數字不應視為已確認 breach count。

防禦重點

  • 提高對針對性 phishing、客服冒充及 refund scams 的監察;

  • 不應以姓名、地址、出生日期或帳戶末位數字作為充分身分驗證;

  • 對付款方式、聯絡資料、credential reset 及 MFA enrolment 採用 out-of-band verification;

  • 監察 account-recovery abuse、SIM swap 及異常登入;

  • 提醒客戶:對方掌握真實帳戶資料並不代表其為 Origin、銀行或政府機構。

主要來源


8. 🟠 FakeGit 建立可同時誘騙人類與 AI Agents 的惡意 Repositories

**研究披露日期:**7 月 2026
**研究觀察規模:**約 7,600 個惡意 repositories、約 6,600 個 profiles
**AI 主題 repositories:**超過 800 個冒充 AI Skills 或 MCP servers
**主要 payload:**SmartLoader,後續部署 StealC

研究人員報告,FakeGit campaign 建立大量冒充熱門軟件、AI Skills、MCP servers、遊戲修改工具及開發套件的 GitHub repositories。

攻擊者透過:

  • SEO manipulation;

  • 大量互相連結的 repositories;

  • 偽造 stars、forks 及 commit activity;

  • 詳細 README 安裝指引;

  • GitHub Releases 及 password-protected archives;

提高惡意 repository 的可信度與搜尋可見性。

約 200 個 campaign repositories 的 GitHub Release assets 累積超過 1,400 萬次 downloads。這是 repository asset download count,不是經確認的受感染裝置數

AgentBaiting 風險

研究人員在受控測試中發現,部分 AI assistants 可以:

  1. 自行搜尋相關工具;

  2. 找到 FakeGit repositories;

  3. 把惡意 README 視為可信安裝文件;

  4. 重述或推薦攻擊者準備的安裝步驟。

這證明 AgentBaiting 是可行的攻擊風險,但目前不等於已有大量真實世界感染被確認由 AI agent 自主觸發。

立即行動

  1. 建立經審核的 MCP/AI Skill/developer-tool allowlist。

  2. 禁止 agents 自動下載或執行未批准程式。

  3. 在 sandbox 或隔離環境測試新工具。

  4. 驗證 publisher、repository age、commit history、release artifacts 及 package identity。

  5. 不把 stars、forks、README 完整度或搜尋排名視為充分信任證據。

  6. 監察由 AI tools 或 developer assistants 啟動的 shell、PowerShell、package-manager 及 archive extraction。

  7. 搜尋 SmartLoader、StealC 及相關 campaign artefacts。

主要來源


⚠️ Exploitation and Exposure Watch

ServiceNow AI Platform CVE-2026-6875

**證據狀態:**第三方捕獲到與公開 PoC 一致的活動
**供應商狀態:**ServiceNow 未發現相關活動涉及其託管 instances
**操作者意圖:**未確認

CVE-2026-6875 可在特定條件下讓未驗證攻擊者逃離 ServiceNow sandbox,並在 ServiceNow AI Platform 內執行程式碼。

Defused 最初表示捕獲的 payload 使用了與公開 PoC 不同的 sandbox-escape path,但其後更正,確認 payload 與 Searchlight Cyber 公開的 PoC 相同。

操作者及其意圖未確認,因此目前不能區分:

  • 惡意利用;

  • 安全研究;

  • 機會式掃描。

這宗事件不應與供應商確認利用或 CISA KEV 使用完全相同的證據等級,但公開暴露的 self-hosted 或 partner-managed instances 仍應優先處理。

立即行動

  • 核實 ServiceNow-hosted instances 已套用適用更新;

  • 立即更新 self-hosted 及 partner-managed instances;

  • 確認實際 running build;

  • 搜尋 /assessment_thanks.dosysparm_assessable_typejavascript: query expressions;

  • 檢查新增管理員、Script Includes、OAuth applications、workflow changes 及 MID Server jobs;

  • 懷疑失陷時輪替 API tokens、integration credentials 及 downstream secrets。

主要來源


📊 本週趨勢:身分與郵件成為 Ransomware 的主要入口

Sophos 委託調查 2,158 名在過去一年曾遭 ransomware 攻擊的 IT/安全主管,結果顯示:

  • 79% 攻擊以身分相關方式開始;

  • 惡意郵件與 phishing 合計佔一半事件;

  • 56% 攻擊成功加密資料;

  • 平均復原成本升至 US$1.7 million

  • 中位贖金要求及實際付款金額則有所下降。

這些數字來自跨國受訪者調查,而不是涵蓋完整市場的 incident telemetry。它們較適合用於趨勢判斷,不應被視為所有 ransomware 事件的精確分布。

對防禦團隊而言,訊號仍然清晰:

  • 郵件安全;

  • Session protection;

  • Phishing-resistant MFA;

  • Service-account governance;

  • OAuth/app-password monitoring;

  • Token revocation;

已成為與漏洞修補同等重要的 ransomware controls。

主要來源


🛡️ 本週優先行動清單

P0|未來 24 小時

  1. 修補 Check Point Management、SharePoint、WordPress Core、Zimbra、PAN-OS GlobalProtect 及 Windchill/FlexPLM。

  2. 核實 ServiceNow-hosted instances 的更新狀態,並更新 self-hosted/partner-managed instances。

  3. 移除管理平面、VPN、CMS、PLM 及郵件管理入口的不必要 Internet exposure。

  4. 對曾公開暴露的系統啟動 compromise assessment,而不是只核實版本已更新。

  5. 對 SharePoint 先執行 hunting 及 cleanup,再輪替 machine keys、sessions 及相關 secrets。

P1|未來 72 小時

  1. 搜尋 SmartConsole tokens、policy changes、SharePoint web shells 及 WordPress 異常 PHP。

  2. 搜尋 GlobalProtect 異常 sessions、LSASS/NTDS extraction、PsExec 及新增遠端管理工具。

  3. 搜尋 Zimbra SOAP abuse、ZimbraWeb application passcodes、OAuth changes 及大量 mailbox access。

  4. 搜尋 Windchill JSP web shells及大量工程文件下載。

  5. 檢查未批准 MCP servers、AI Skills 及由 agents 推薦或執行的 developer tools。

  6. 監察 Origin Energy 事件衍生的 targeted phishing、客服冒充及 payment-change fraud。

P2|本週內

  1. 建立 control-plane asset inventory:產品、版本、公開暴露、MFA、來源限制、負責人及 downstream privileges。

  2. 把「修補+入侵調查+秘密輪替+session 撤銷」納入所有邊界漏洞的標準程序。

  3. 將 branch protection、code review 及 secret controls 套用至所有可觸發 release 的分支及 workflows。

  4. 建立 MCP/AI Skill/developer-tool allowlist。

  5. 驗證網域恢復、離線備份、郵件外洩、產品 IP 外洩及 SaaS control-plane compromise playbooks。


分析限制

  • WordPress 的主動利用判斷來自第三方 research/telemetry,而不是 WordPress 官方確認。

  • ServiceNow 捕獲活動與公開 PoC 一致,但操作者及意圖未確認,供應商亦未在託管 instances 中確認相關活動。

  • Windchill/FlexPLM 已出現 Cl0p-linked 敲詐活動,但初始漏洞利用者的完整歸因仍未確定。

  • FakeGit 的 AgentBaiting 風險已在受控測試中展示,但不代表已有大量真實世界感染被確認由 AI agents 自主觸發。

  • Origin Energy 尚未公布最終受影響人數。

  • Sophos 數據來自受訪者調查,適合趨勢判斷,不等同完整 incident telemetry。


📌 Final Assessment

本週事件呈現出三個明確趨勢:

  1. 控制平面成為首要目標。 Check Point、SharePoint、ServiceNow 及 WordPress 都能讓攻擊者從單一入口影響更廣泛的政策、身分、內容或自動化流程。

  2. 邊界存取正在直接轉化為勒索軟件行動。 PAN-OS/Qilin 案例顯示,一個未授權 VPN session 可迅速發展至網域憑證竊取、橫向移動、資料外洩及全面加密。

  3. 信任訊號本身正在被武器化。 合法郵件 session、GitHub repository、WordPress API、signed tokens、MCP/AI Skill descriptions 及真實客戶資料,都可能被用來令惡意行動看似可信。

本週的防禦結論不是「更快修補」而已:

修補漏洞之後,還必須撤銷攻擊者可能已取得的信任——包括 tokens、sessions、machine keys、credentials、workflow privileges、管理政策及供應鏈發布權限。

相關資安文章

全球網絡威脅情報摘要:2026 年 7 月 24 日

本期情報聚焦於 Check Point CVE-2026-16232 SmartConsole 控制平面身分驗證繞過之主動利用、俄羅斯 LAUNDRY BEAR 利用 Zimbra 漏洞進行電子郵件間諜活動,以及假冒 Claude Desktop 的惡意廣告攻擊與 Chaos 勒索軟體運作動態。

2026-07-24

全球網絡威脅情報摘要:2026 年 7 月 23 日

本期情報重點包含 CISA 將 Langflow CVE-2026-0770 遠端程式碼執行漏洞列入 KEV 已知利用目錄、Windmill CVE-2026-29059 未經身分驗證路徑穿越漏洞分析,以及 SonicWall SMA1000 零日漏洞利用持續追蹤與防禦建議。

2026-07-23

全球網絡威脅情報摘要:2026 年 7 月 22 日

本期摘要重點分析本地部署 Microsoft SharePoint 伺服器正遭主動利用之 CVE-2026-50522 漏洞、Qilin 勒索軟體利用 PAN-OS CVE-2026-0257 身分驗證繞過入侵企業 VPN,以及 Cisco 安全設備與關鍵基礎設施修補處置指南。

2026-07-22