乐于分享
好东西不私藏

常用PDF软件曝严重漏洞!打开恶意文件就会中招 | 网安热搜榜

常用PDF软件曝严重漏洞!打开恶意文件就会中招 | 网安热搜榜

网安动态,一手掌握!【网安热搜榜】定期更新,为您精选近期网络安全热点与风险预警,助您快速掌握威胁态势,获取实用应对建议,共同筑牢防线。

网络

安全

网安热搜榜
4月4日-4月22日

旧CT片回收暗含个人隐私泄露风险;

12306三天内拒绝出票超100万张

CNNVD通报新一批OpenClaw安全漏洞

常用PDF软件曝零日漏洞

开源项目Hermes Agent走红

重点关注

旧CT片还能换钱?小心隐私跟着一起泄露!

      近期,随着白银价格波动,含银废旧医用胶片身价倍增。不少小区周边出现了专门回收旧胶片的商贩,他们以每张5毛钱到1块5的价格回收,有商贩表示两个月回收了近2万张,声称“一张能赚一块钱”。

      已有律师发出提醒:CT胶片上往往印有姓名以及检查部位、病史、诊断意见等个人医疗信息,出卖可能导致个人信息被非法获取和使用,这些敏感的医疗信息在流入不法分子手中后,可能被用于精准电信诈骗、医疗数据倒卖、身份冒用等。

一摊贩在小区周边回收CT胶片/媒体报道图片

12306三天内拒绝出票超100万张

      “五一”假期火车票已经开售。中国铁路12306技术中心介绍,他们采用大数据分析和风控技术,精准识别购票异常行为,将有异常行为的铁路12306注册账号放入慢速队列,对有异常行为的支付账户拒绝出票。

      4月16日0时至18日24时的三天时间内,铁路12306已累计将564万笔交易放入慢速队列,对70.4万笔交易拒绝出票,共拒绝出票105.6万张,有力遏制了恶意抢票行为。

      铁路部门建议,请务必使用12306官方平台购票。通过“抢票软件”购票不仅不会增加成功率,反而会更慢或购票失败。

有第三方平台发布公告,暂停火车票预订服务/图源某第三方平台APP公告

伊朗美制通信设备遇袭时集体失灵

       4月,伊朗多地通信设备突发大规模故障,思科、飞塔等海外品牌设备集中出现系统崩溃、功能失灵问题。当地网安专家分析,事故或由多类网络攻击叠加引发,包括设备内置隐蔽后门、恶意数据包冲击、长期潜伏僵尸程序激活,以及软硬件前置污染等隐患。此类隐患不受网络环境、系统更换影响,可长期潜藏设备内部。

      事件凸显关键基础设施采用外部软硬件存在固有安全隐患,核心通信设施与技术体系自主可控,是筑牢网络安全底座的关键。

风险预警

CNNVD通报新一批OpenClaw安全漏洞

      根据国家信息安全漏洞库(CNNVD)统计,自2026年4月3日-4月13日,共采集OpenClaw漏洞63个,其中高危漏洞19个,中危漏洞43个、低危漏洞1个,包含了访问控制错误、代码问题、路径遍历等多个漏洞类型,攻击者利用漏洞可在未授权状态下获取目标敏感数据,提升权限、或远程执行代码。

OpenClaw 2026.4.14之前多个版本均受到漏洞影响。目前,OpenClaw官方已经发布了更新修复漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

CNNVD公布的OpenClaw部分安全漏洞

常用PDF软件曝零日漏洞

      4月,Adobe Acrobat Reader被曝存在远程代码执行漏洞(CVE-2026-34621,CVSS8.6)。攻击者可以利用该漏洞制作恶意的PDF文件,受害者只要打开就会中招,可能导致数据泄露、系统损坏或其他恶意行为。在被发现之前,该漏洞已被用于有针对性的攻击,且这种利用行为至少持续了四个月之久。该漏洞影响Adobe Acrobat Reader24.001.30356、26.001.21367及更早版本。目前Adobe官方已发布安全补丁,建议用户更新至最新版本。

      Adobe Acrobat Reader是全球装机量最大的PDF处理软件之一,广泛部署于个人终端、企业办公、政务和金融场景。

产业动态速览

强大到不能公开发布的AI模型诞生?

      4月,著名大模型Claude的开发公司Anthropic推出了最新AI模型Claude Mythos。Anthropic称,该模型自动发现了主流系统、浏览器中的数千个零日漏洞。在被公开的漏洞中,包括一个存在27年之久的OpenBSD漏洞。

      由于担心可能被滥用,Claude Mythos不会公开发布。同时,Anthropic启动了名为“Glasswing”的项目,将有12家合作企业加入,包括亚马逊、苹果,谷歌、微软、英伟达等,他们将部署Claude Mythos,用于开展防御性安全工作并保护关键软件系统。

开源AI项目Hermes Agent走红

进入4月,名为HermesAgent的开源自主AI智能体走红,从2026年2月底开源到现在,在GitHub总星标已突破8万+,并在多日内霸榜全球开源榜单第一。

      Hermes Agent由硅谷AI实验室开发,支持全平台通信,核心特点是根据历史对话、使用习惯,随时间沉淀能力,被定义为“一个能够自我进化的智能体”,网友们戏称其为“爱马仕”。

光纤也能被改造成隐蔽窃听器?

      香港理工大学、香港中文大学等高校最新研究发现,分布式声学传感(DAS)系统可将普通光纤变成隐蔽窃听器,且能规避射频扫描与超声波干扰。

      这项技术的原理是:伪装成普通光纤盒的DAS设备向光纤发射探测激光脉冲,当外界的声音振动让光纤发生形变时,设备里的光电探测器就会捕捉变化而转换成声音信号。在实验中,两米内人声识别率达80%。

      DAS系统也有其局限性,目前它的价格从几千到数万美元不等,光纤一旦被剪断,窃听就会失效。不过,由于光纤的普及率越来越高,这种新型的隐私泄露风险值得警惕,特别是关基设施。

【网安热搜榜】将持续更新

敬请关注!

佛山市网信协会新媒体中心编辑整理

咨询联系:18022224729(微信同号)