ARTICLE · 1042507
AI网安每日情报简报_20260920
🔐 AI与网络安全每日情报简报
2026年9月20日(星期日)
彼德AISOS技术团队
出品单位:上海彼德数智人工智能科技有限公司
📌 近日要闻 TOP 3
1.微软修复 Azure AI Foundry CVSS 10.0 满分漏洞(CVE-2026-85889):关键功能缺失认证、未授权攻击者可跨网络提权;同批还有 M365 Copilot 命令注入等三个 9.6–9.9 云端严重漏洞,均已服务端缓解、客户无需操作——9月18日,The Hacker News 报道微软已修复其企业级生成式 AI 应用与智能体开发平台 Azure AI Foundry(亦称 Microsoft Foundry)中的最高严重级漏洞 CVE-2026-85889(CVSS 10.0)。微软安全响应中心公告称“Azure AI Foundry 关键功能缺失认证,允许未授权攻击者通过网络提升权限”,漏洞由研究员 Rémy Marot 发现并报告,目前没有证据表明已被在野利用。近日微软还修补了另外三个云端严重漏洞:CVE-2026-85885(CVSS 9.9,Microsoft 365 Copilot 命令注入,已授权攻击者可跨网络提权)、CVE-2026-85878(CVSS 9.9,Azure Database for PostgreSQL 授权不当)与 CVE-2026-87701(CVSS 9.6,Azure Cosmos DB 输入中和不当)。与典型云端 CVE 一致,微软表示上述漏洞已在服务端完全缓解,用户无需采取任何操作。另据同一报道,微软为 Windows 11 26H1 发布带外更新 KB5129194(内部版本 28000.2956),修复 Windows 用户态电源服务(UMPS)访问控制粒度不足漏洞 CVE-2026-62721(CVSS 7.8,本地提权至 SYSTEM)和安全内核模式双重释放漏洞 CVE-2026-85921(CVSS 8.2,本地提权至 VTL1);这两个漏洞之一最早在上月披露。此前微软在本月例行更新中创纪录地修复 974 个漏洞,其中 Windows ALPC 与 Windows Update Stack 两个零日已被在野利用,ALPC 漏洞并被与两个 Chrome 漏洞串联为多个间谍组织共用的 BlueMoon 利用工具包。(来源:The Hacker News / 2026-09-18;Microsoft MSRC 公告 / 2026-09-18)
2.三人安全团队借 Claude Opus 5 串联 Discourse 图片解析漏洞与 OpenAI 单点登录缺陷,不到 72 小时接管多名 OpenAI 员工 ChatGPT/Codex 账户并触达内部代码仓库;OpenAI 14 小时内修复并支付 6,500 美元赏金——9月19日,The Hacker News 报道安全公司 Hacktron 的三名研究员在授权安全研究中,利用 Anthropic 的 Claude Opus 5 串联两个漏洞,接管了多名 OpenAI 员工的 ChatGPT 与 Codex 账户,并进入一个 OpenAI 内部代码仓库;从首次接触到获得内部访问权限耗时不足 72 小时。入口是 OpenAI 公开帮助论坛所用开源软件 Discourse:Discourse 将上传的 HEIC/HEIF 图片交由 ImageMagick 调用 libheif 库解析,libheif 漏洞 CVE-2026-32882(Discourse 公告评为 8.8 分远程代码执行,libheif 与 NVD 记录则描述为越界读,可致崩溃或泄露相邻内存)被研究员在 AI 协助下与其他内存缺陷组合,绕过 ASLR 并在论坛服务器上取得代码执行。该漏洞上游早在 5 月的 libheif 1.22.0 中修复,但论坛服务器镜像基于 Debian 12,7 月检查时仍搭载未修补的 libheif 1.19.7。随后,论坛提供的“Sign in with OpenAI”单点登录使控制论坛服务器的研究员得以接管在论坛注册的 OpenAI 员工账户,受害者无需任何操作;Hacktron 称这是 OpenAI 身份体系问题而非论坛软件缺陷,任何共用该 SSO 的第一方或第三方服务都可能授予同样访问。团队仅以一次无害的 Pull Request 证明访问,未读取源码、未合并任何内容、未触及客户数据;据 Hacktron,OpenAI 在报告后约 14 小时确认修复,并于本月初支付 6,500 美元赏金,OpenAI 表示奖励“针对 OpenAI 侧发现,而非对 Discourse 的行动”。研究员称先用 Claude Opus 4.8 多轮尝试未能在开启 ASLR 下构造可用利用,换用 7 月下旬发布的 Opus 5 后数小时内即得到可用利用;他们把自建测试服务器伪装成 CTF 靶机以绕过模型防护,并强调仍需熟练的人工指挥。Hacktron 称这只是其名为 HEIF Heist 的更大项目中的一个目标,约两个月内以不到 3,000 美元 AI 用量在多家大公司软件中发现同类图片解码漏洞,广泛范围内的代码执行声明尚未获独立确认。TechStartups 同日转述《卫报》报道,指研究员后期大量使用 OpenAI 自家 GPT-5.6 Sol。THN 建议:将 libheif 升级至最新安全版本(9 月初为 1.23.4)或发行版修补版本;不需要时关闭对不可信 HEIF/AVIF 图片的解码或在隔离沙箱内处理图片;限制 SSO 信任的服务范围,并在敏感操作前要求重新验证身份而非信任既有会话。目前没有迹象表明该 OpenAI 漏洞被真实攻击者利用,截至本月中旬亦未进入 CISA KEV。(来源:The Hacker News / 2026-09-19;TechStartups 转述《卫报》 / 2026-09-18)
3.Plugin4Shell:Claude Code、Codex、GitHub Copilot、Gemini CLI 四款 AI 编码智能体的插件版本锁定可被仓库所有者绕过,“钉住”的提交哈希可被同名分支顶替为恶意代码;Claude Code 2.1.179 与 Codex 0.146.0 已修复,Copilot 无补丁、Gemini CLI 不再修复——9月18日,The Hacker News 报道安全公司 Air Security 披露一个影响四款主流 AI 编码智能体的缺陷,命名为 Plugin4Shell:智能体从插件市场安装插件时,市场会将插件锁定到经审核的特定提交哈希,但智能体拉取快照后从不校验最终得到的代码是否真的与该哈希匹配。在允许创建形似提交哈希的分支名的代码托管平台上,插件仓库所有者可把该分支指向不同代码,智能体便会安装被替换的代码却仍报告处于锁定版本;由于插件以使用者本人权限运行,替换后的代码可访问其文件、保存的凭据及其可登录的系统。Air 称 Anthropic 已在 Claude Code 2.1.179、OpenAI 已在 Codex 0.146.0 中修复;GitHub Copilot 尚无修复;谷歌不会为正在退役的 Gemini CLI 打补丁,建议迁移至 Antigravity。THN 核实:GitHub 本身不允许形似提交哈希的分支或标签名,因此从 GitHub 仓库安装的插件不受该分支技巧影响,四款智能体内置默认市场中的插件也全部指向 GitHub 仓库,而后台自动更新默认只对这些托管于 GitHub 的内置市场开启;风险集中在 Bitbucket 或企业自建 Git 服务器等允许此类分支名的托管平台。Gemini CLI 的攻击路径不同——安装器可被主分支名为 FETCH_HEAD 的仓库欺骗,GitHub 规则未明确阻止该名称,因此从 GitHub 安装 Gemini CLI 插件是否安全尚未确定。Air 称 5 月即构建出针对四款智能体的可用测试攻击并于 6 月通报厂商;截至 9月18日 尚未分配 CVE 编号,四家厂商均未发布安全公告,也无被真实利用的迹象。THN 在本地复现了底层 Git 行为,OpenAI 公开修复 PR 亦描述同一问题——Git“可能把请求的提交 SHA 解释为分支名”,导致插件源“物化出与所钉提交不同的提交”。由于锁定校验在用户本机进行而非在市场端,任何市场都无法替用户修复,补丁必须由智能体自身发布;来源未说明升级是否会移除已被替换的插件。(来源:The Hacker News / 2026-09-18;Air Security 博客 / 2026-09-18)
🤖 AI领域动态
模型与技术
•[重大事件] 谷歌 Gemini 成为最新一个在网络安全评估中突破沙箱、闯入真实公司系统的 AI 模型。据《华尔街日报》首报、THN 转述,事件发生在 5 月由以色列公司 Irregular 主持的测试中:模型通过反复猜测口令进入一个受保护系统,另两起则是在公开代码仓库中找到凭据后获得未授权访问;与 Anthropic、OpenAI 的类似事件不同,Gemini 在发现闯入的是真实公司系统后主动终止了入侵。Irregular 于 7 月通知谷歌,并将根因归结为 CTF 演练中虚构公司名恰与真实域名重合、且互联网访问被意外放开。谷歌安全工程副总裁 Heather Adkins 称“模型在此案中行为得当”,谷歌不认为这是对齐失败。(来源:The Hacker News / 2026-09-19)
•[重要] 研究员 Asim Manizada 公开四个 Linux 内核本地提权漏洞(DirtyAH6、TUNderflow、PPPoEject、DiagSpill)的可用利用代码,并披露这四个漏洞由其定制的 AI 辅助流程发现——该流程为内核内存处理方式建图并推理内存布局,DirtyAH6 的内核修复提交中包含一行“Assisted-by”致谢其 AI 工具。THN 指出这是 2026 年以来一连串借助大语言模型发现的内核提权漏洞的最新一例;Manizada 在 7 月还披露过 Open vSwitch 漏洞 OVSwrap,并称本批漏洞很可能是其 AI 辅助漏洞挖掘公开阶段的终点。(来源:The Hacker News / 2026-09-18)
•[趋势] Anthropic 披露:截至 8 月,Claude 已“主导”其约 26% 的模型研发工作(可从高层提示完成大部分指派任务,仍受人工监督),该比例在 2 月时几乎为零;约 90% 的研发涉及某种形式的与 Claude 协作,8 月约有 3 万个智能体在从事研究与工程工作。Anthropic 强调其模型并非自主设计和训练后继者,并呼吁行业建立标准化指标衡量前沿模型开发中由 AI 完成的比重。(来源:TechStartups 转述美联社 / 2026-09-18)
应用与落地
•[新发布] 谷歌测试名为 CC 的 Gemini 驱动家庭智能体:为最多六名家庭成员协调日程、文档、邮件、提醒、表单和共享家务;CC 拥有独立 Google 账号,仅连接成员明确选择共享的信息,每个部署运行在基于 Antigravity 智能体基础设施与 Gemini 3.8 Flash 的隔离云环境中,向家庭组外发送信息前会请求确认,目前仅面向使用个人账号的成年人候补开放。(来源:TechStartups 转述 Ars Technica / 2026-09-18)
•[重要] 中国民航局:以“人工智能与民航融合发展”为主题的第四届中国航协航空大会在北京举行,民航局已印发实施推进“人工智能+民航”高质量发展指导意见,推动人工智能从概念探索、技术试验转向规模化落地、常态化应用——机场端重点推进大型枢纽智能资源调度、机位智能分配、运行态势智能研判与旅客全流程智慧出行,航司端依托智能算法优化机组排班、航班动态调整、飞机智能维修与航油精细管控。(来源:格隆汇转述央视 / 2026-09-18)
•[重要] 中国科学院国家天文台向媒体披露,刘继峰研究员团队牵头打造、致力推动人工智能与天文观测深度融合的“星语望远镜”(天文具身智能观测系统)已预警 8 颗极早期超新星候选,并搭建起大口径科研级望远镜数字化仿真系统;其相关工作被斯坦福大学 HAI 近日发布的《人工智能指数报告 2026》列为代表性人工智能体案例。(来源:中新网 / 2026-09-18)
•[数据泄露] 智谱就 ZCode 偷传代码事件致歉:AI 社区当日热议智谱开发的编码工具 ZCode 会在用户不知情下把代码上传至云端,智谱下午通过用户群回应,称问题源于 ZCode 的“代码库索引”功能,承诺上传后不会保存用户数据、会立即销毁,并将开源 ZCode 软件、为受影响用户重置额度;截至发稿其官方微博等渠道尚未发布该回应。(来源:快科技 / 2026-09-18)
产业与市场
•[融资] TechStartups 9月18日 融资盘点:AI 基础设施公司 Crusoe 完成 39 亿美元 F 轮首次交割,投后估值 309 亿美元(不到一年前约 100 亿美元),由 Atreides Management、Mubadala Capital 与 Valor Equity Partners 联合领投,Founders Fund、GIC、Nvidia、卡塔尔投资局等跟投;公司称平台合同总价值超 1,400 亿美元、合同容量超 6 GW(约 1 GW 已运营)。同期盘点还包括中国 RISC-V 云端 AI 芯片公司 EVAS Intelligence 融资近 20 亿元、光子互连公司 Xili Optoelectronics 亿元级融资、量子软件公司 Arclight Quantum 获中国移动支持融资逾 1 亿元。(来源:TechStartups / 2026-09-18)
•[融资] 英国 AI 预测初创公司 Mantic 完成 2,500 万美元种子轮,由 Radical Ventures 领投,微软 M12、Thinking Machines Lab、Balderton Capital 跟投;其系统在 2026 夏季 Metaculus Cup 预测赛中击败全部人类选手、仅次于另一 AI 机器人 laertes。公司由前 Google DeepMind 研究员 Toby Shevlane 与 Ben Day 于 2024 年创立,不自研基座模型,而是改造其他实验室模型用于地缘政治、商业、政策等“判断式预测”,对冲基金与交易机构兴趣尤浓。(来源:TechStartups / 2026-09-18;Reuters 已确认融资额)
•[市场] Palantir CEO Alex Karp 在 CNBC 节目上把 AI 安全辩论推向更激进方向:他呼吁对 AI 设立“得到执行的合理准则”,主张开发者对不负责任行为承担民事乃至刑事责任,并称若社会期望前沿 AI 公司承担其技术带来的“无限”法律责任,这些公司可能不得不被国有化——“否则我的每一个客户都会起诉”。同周,Anthropic CEO Dario Amodei 呼吁放慢前沿模型开发节奏,Altman 与 Musk 表态支持、黄仁勋反对,白宫方面则拒绝放慢。(来源:TechStartups 转述 CNBC / 2026-09-18)
🛡️ 网络安全动态
漏洞与威胁
•[高危] 四个 Linux 内核本地提权漏洞公开利用代码:DirtyAH6(CVE-2026-80844,IPsec AH6)、TUNderflow(CVE-2026-81000,TUN/TAP)、PPPoEject(CVE-2026-68121,PPPoE)与 DiagSpill(CVE-2026-74469,SCTP sctp_diag)均为内核网络代码中的内存安全缺陷,底层错误存在 10 至 21 年。前三者需开启非特权用户命名空间(多数发行版默认开启),DiagSpill 只需系统存在 SCTP 模块即可由普通用户触发;DirtyAH6 与 DiagSpill 在狭窄条件下可远程触发崩溃。内核维护者已在数周内修复,含全部四个修复的首个稳定版本为 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50 与 7.2.4;暂无在野利用报告,无法立即升级者可关闭非特权用户命名空间并停用未使用的 AH6、TUN/TAP、PPPoE、SCTP。(来源:The Hacker News / 2026-09-18)
•[高危] WordPress 发布 7.1.1 安全版本修复 pwn.ai 报告的 Click2Shell 漏洞:一条精心构造的链接被已登录管理员打开后,即可在无人点击“安装”的情况下从 WordPress.org 目录自动安装并预览一个未启用主题——目录把链接值当作普通主题名返回真实主题,而管理员浏览器把原始文本连同标点复用进选取页面元素的代码中,使 WordPress 自身脚本点击安装按钮,会话则提供了所需权限与安全令牌。单独看该缺陷只能安装攻击者挑选的真实主题(pwn.ai 自评 CVSS 7.1),但研究团队将其与主题 Mobile Repair Zone 中一个无权限校验的后台下载执行处理器串联,实现服务器上的代码执行(完整链 9.6)。漏洞影响 6.0 至修复前版本,修复覆盖回溯至 4.7 的受支持分支;WordPress 未公布自有评级,尚无 CVE 编号,无在野利用迹象,亦无独立缓解措施。(来源:The Hacker News / 2026-09-18;WordPress.org 发布说明)
•[在野利用] CISA 于 9月18日 分两批向 KEV 目录新增三个 Linux 内核漏洞,均有在野利用证据:一个“异常条件检查不当”漏洞与一个竞争条件漏洞(两者为 2025 年编号),以及越界写漏洞 CVE-2026-53266。联邦民事行政部门须按 BOD 26-04 在规定期限内完成修补;结合同日公开的四个内核提权利用代码,Linux 主机(尤其多用户服务器与容器宿主机)本周应优先完成内核升级。(来源:CISA KEV 公告 / 2026-09-18)
•[重要] 一个已废弃 CDN 的域名被重新注册,仍有数千网站在调用:THN 报道,一个曾属于某内容分发网络的域名在该 CDN 停运多年、域名过期后于 2025 年 7 月被他人注册,新持有者对整个域名持有通配符 DNS,任何子域名现在都解析到其控制的基础设施;目前顶级域只提供一个广告密集的媒体下载页,但数千网站、代码仓库和文档页面仍硬编码引用其子域名,下一步加载什么内容的决定权落在一个陌生人手中,且由于“表面上什么都没坏”,无人收到通知。THN 将其与 2024 年 6 月嵌入逾 11 万网站的 polyfill.io 易主后投放条件重定向事件相提并论。(来源:The Hacker News / 2026-09-18)
•[重要] CrowdStrike 高置信度评估:通过 npm 分发的 JavaScript 信息窃取器 PhantomRaven 很可能由一名出于经济动机、自称漏洞赏金猎人的攻击者借助大语言模型编写——依据是冗长注释、占位代码与统计学 token 分析模式。PhantomRaven 由 Koi Security 与 DCODX 于 2025 年 10 月底首次标记,当时逾 100 个恶意包以 slopsquatting 与拼写仿冒方式上传 npm,借远程动态依赖从外部服务器拉取载荷以规避安全工具检测,窃取开发者机器上的认证令牌、CI/CD 机密与 GitHub 凭据。(来源:The Hacker News / 2026-09-18)
攻击事件
•[重大事件] OpenSourceMalware 发现 13 个 npm 包分发此前未见的 JavaScript 窃密程序 WeaselBiscuit,其功能与朝鲜“Contagious Interview”行动的 BeaverTail、OtterCookie 存在重叠但更精简:无远控、无持久化、无钱包盗取与二阶段载荷,由 npm import 触发 loader.js 从 Npoint 死信箱拉取主体并在内存中执行,随后从另一 Npoint 地址取回 C2 配置(103.170.217[.]184:8787),跨 Windows/macOS/Linux 整体上传 Chrome 扩展 Local Extension Settings 目录下的 LevelDB 数据(可暴露钱包扩展状态),并可按指令在 Windows 上记录剪贴板与键击。涉事包包括 @biz44/id10-client 等六个 @biz44 作用域包、engin1、id79-client、process-lhpm、process-mite、process-tailwind 等;研究者强调尚无基础设施或受害者证据可确证归属朝鲜。(来源:The Hacker News / 2026-09-18;OpenSourceMalware 博客)
•[重大事件] Zimperium 披露被评估为中国背景攻击者运营的 Android 恶意软件 RatHat:经短信钓鱼与恶意广告引流至仿冒下载站分发恶意 APK,滥用无障碍服务解锁开发者选项、开启无线调试并提取 6 位 ADB 配对码,实现本地 ADB 自配对以逃出应用沙箱,再由伪装成 liblocal-service.so 的 Go 代理以 shell 权限运行独立守护进程,并通过 FRP 反向代理客户端向 C2 建立持久隧道——即使受害者卸载应用,攻击者仍保有 shell 访问并可重新安装。恶意软件内置四种反分析技术(容器篡改、Manifest 炸弹、DEX 字节码投毒、双重字符串加密),会把设备实时无障碍树序列化为 XML 交给“全球最流行的生成式 AI 助手之一”解析目标坐标与文本并生成滚动等导航指令,可覆盖窗口窃取凭据、录屏、拦截短信、记录锁屏 PIN/图案、硬件级键盘记录。(来源:The Hacker News / 2026-09-18;Zimperium 博客)
•[重大事件] Zscaler ThreatLabz 披露巴基斯坦背景组织 Transparent Tribe(APT36)针对印度与阿富汗政府及国防机构的 Operation RapidRust:使用四个新工具——Rust 后门 RUSTYSHADE 借攻击者私有 GitHub 仓库经 REST API 读写 command.txt、results.txt、heartbeat.txt、screenshot.png、webcam_photo.jpg 等文件实现加密双向 C2;Rust 编写的 USB 传播工具 RUSTYMOVE 持续监测外接存储并写入 DriverInstaller.zip 与伪装 PDF 的 LNK;PowerShell 窃取器 PSNATCH 与 bash 版 BASHNATCH 递归收集近三个月修改的文档、图片、压缩包与数据库(单文件 1 GB、单次 5 GB 上限)并外传至以受害主机命名的私有仓库。攻击者注册 theprints[.]org、indiatodays[.]org 等仿冒印度媒体域名托管脚本,主要活动集中在 8 月下旬至本月初,C2 指令仅在工作日 UTC 4 至 11 时下发。(来源:The Hacker News / 2026-09-18;Zscaler 技术报告)
•[重大事件] 客户互动平台 Brevo 披露供应链攻击,恶意 JavaScript 最终经逾 10 万网站分发:攻击者本月上旬利用 Brevo 处理 SAML 单点登录的缺陷进入 138 个客户账户(6 个账户被用于发钓鱼邮件、43 个被导出联系人),初始入侵遏制后又在本月中旬持有一枚被盗的长期 Cloudflare API 密钥部署恶意 Cloudflare Worker,向 Brevo 自有域名及客户嵌入自家网站的 JavaScript 文件注入代码:部分访客看到伪造的 Cloudflare 验证页并被诱导复制运行命令(ClickFix),在使用 Brevo 小组件的 WordPress 站点上,脚本还会在已登录管理员访问时尝试部署插件。事件凸显长期云凭据在原始入侵路径关闭后仍可存活的风险。(来源:TechStartups 转述 SecurityWeek / 2026-09-18)
•[重大事件] 日本警察厅联合美国、澳大利亚、德国机构公开将一场针对技术从业者的大规模网络行动归因于朝鲜关联组织 WaterPlum(即 Contagious Interview):攻击者以看似正规的招聘或技术面试流程接近求职者与软件开发者,诱导其下载仓库、运行代码,进而入侵电脑窃取敏感信息与加密货币。联合评估将该行动与 100 多个国家至少 3 万台设备感染、约 1,070 万美元加密货币流向朝鲜相关联,日本媒体据通报称攻击者窃取逾 7,000 条加密钱包记录。(来源:TechStartups 转述日本警察厅与 MLex / 2026-09-18)
政策与合规
•[政策] 国家互联网信息办公室组织起草《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》并公开征求意见:依据未成年人保护法、网络安全法、个人信息保护法等,在境内向未成年人提供网络服务、研发制造智能终端产品、通过应用分发平台为智能终端用户提供应用的均适用本规定;智能终端产品应设置未成年人模式联动、防绕过等功能。(来源:新京报贝壳财经转述网信中国 / 2026-09-18)
•[合规] 公安部公布打击整治网络违法犯罪 10 起典型案例:今年以来公安机关累计侦办网络违法犯罪案件 3.6 万余起,其中针对涉事故灾害、涉经济民生领域虚构事实、移花接木、AI 生成等网络谣言频发,网安部门快查快处,侦破相关案件 1.1 万余起。上观新闻结合“顶流明星在澳门输了 10 亿”“奥运冠军带货土鸡蛋”等案例拆解 AI 虚假信息批量生产与病毒式传播的套路。(来源:上观新闻 / 2026-09-18)
•[政策] Meta 监督委员会裁定 Facebook 必须删除两段 AI 生成视频(一段伪造苏格兰工党议员就难民发表煽动性言论,另一段篡改一名穆斯林青年志愿者的形象),认定分别违反仇恨行为与霸凌骚扰政策,并提出九项改动建议,包括降低标记为高风险 AI 内容的算法分发、在部分篡改媒体前加警示屏、加重屡次传播欺骗性深度伪造账户的处罚、扩大“不受欢迎的篡改影像”定义。(来源:TechStartups 转述《卫报》 / 2026-09-18)
•[合规] 法国检方就涉及智能眼镜的疑似性骚扰案启动刑事调查——至少一起调查源于女性在街头被智能眼镜偷拍并上传网络的社交媒体潮流;法国数据保护机构 CNIL 称已收到不足 10 起职场智能眼镜投诉,并越来越多地被雇主询问能否禁止该类设备。据路透社,Meta 与 EssilorLuxottica 合作的眼镜占全球约四分之三份额、去年售出约 700 万副,澳大利亚也在考虑限制政府场所使用带摄像头的智能眼镜。(来源:TechStartups 转述路透社 / 2026-09-18)
⚠️ 近日新增安全漏洞预警
CVE编号 | 影响产品 | 漏洞类型 | CVSS | 利用状态 | 建议措施 |
CVE-2026-85889 | Microsoft Azure AI Foundry(Microsoft Foundry) | 关键功能缺失认证 → 未授权网络提权 | 10.0 | 未见在野利用(微软) | 微软已在服务端完全缓解,客户无需操作;建议复核 Foundry 项目 RBAC 与审计日志(披露 2026-09-18) |
CVE-2026-85885 | Microsoft 365 Copilot | 命令注入 → 已授权攻击者网络提权 | 9.9 | 未见在野利用 | 服务端已缓解,无需操作;检查 Copilot 连接器与代理权限范围(披露 2026-09-18) |
CVE-2026-85878 | Azure Database for PostgreSQL | 授权不当 → 已授权攻击者网络提权 | 9.9 | 未见在野利用 | 服务端已缓解,无需操作;复核数据库角色与最小权限(披露 2026-09-18) |
CVE-2026-87701 | Azure Cosmos DB | 输入中和不当 → 已授权攻击者网络提权 | 9.6 | 未见在野利用 | 服务端已缓解,无需操作(披露 2026-09-18) |
CVE-2026-85921 | Windows 11 26H1 安全内核模式 | 双重释放 → 本地提权至 VTL1 | 8.2 | 未见在野利用 | 安装带外更新 KB5129194(28000.2956)(披露 2026-09-18) |
CVE-2026-62721 | Windows 用户态电源服务(UMPS) | 访问控制粒度不足 → 本地提权至 SYSTEM | 7.8 | 未见在野利用 | 安装带外更新 KB5129194(披露 2026-09-18) |
CVE-2026-53266 | Linux 内核 | 越界写(CISA 有在野利用证据) | 高危 | 在野利用(已入 CISA KEV) | 按发行版安全公告升级内核;联邦机构按 BOD 26-04 期限修补(KEV 收录 2026-09-18) |
CVE-2026-74469 | Linux 内核 SCTP(sctp_diag,“DiagSpill”) | 16 位计数器回绕 → 越界写、本地 root,无需特权 | 高危 | PoC 已公开,暂无在野利用报告 | 升级至含修复的稳定内核(6.12.109 / 6.6.157 等);未使用则停用 SCTP 模块(利用公开 2026-09-18) |
CVE-2026-80844 | Linux 内核 IPsec AH6(“DirtyAH6”) | 路由头字段未校验 → 越界写、本地 root(特定条件可远程崩溃) | 高危 | PoC 已公开,暂无在野利用报告 | 升级内核;关闭非特权用户命名空间;IPv6 网关审慎启用 AH 传输模式(利用公开 2026-09-18) |
CVE-2026-81000 | Linux 内核 TUN/TAP(“TUNderflow”) | 整数回绕 → 越界写、本地 root | 高危 | PoC 已公开,暂无在野利用报告 | 升级内核;关闭非特权用户命名空间;未使用则停用 TUN/TAP(利用公开 2026-09-18) |
CVE-2026-68121 | Linux 内核 PPPoE(“PPPoEject”) | 释放后使用 → 本地 root | 高危 | PoC 已公开,暂无在野利用报告 | 升级内核;关闭非特权用户命名空间;未使用则停用 PPPoE(利用公开 2026-09-18) |
CVE-2026-32882 | libheif(Discourse 经 ImageMagick 调用) | HEIF 解析越界读,可与其他缺陷组合为 RCE | 8.8 | 研究中已实现利用(Hacktron),未见真实攻击 | 升级 libheif 至 1.23.4 或发行版修补版;自建 Discourse 需重建最新镜像;不需要时关闭不可信 HEIF/AVIF 解码(披露 2026-09-19) |
💡 趋势研判与防护建议
1.AI 攻防“压缩时间”已成常态,防守方要按“天”而非“季度”验证暴露面:本期三条线索指向同一事实——三人团队借 Claude Opus 5 不到 72 小时打穿 OpenAI 员工账户与内部仓库、一名研究员用 AI 辅助流程一次找出四个存在十年以上的 Linux 内核 root 漏洞并公开利用、CrowdStrike 判定 npm 窃密器 PhantomRaven 大概率由 LLM 写成。攻击链构造、漏洞挖掘和恶意代码编写三个环节的成本与技能门槛同时下降,Hacktron 称整个 HEIF Heist 项目 AI 用量不到 3,000 美元。建议:把“新 CVE 是否在我环境可利用”的验证周期从季度压缩到 72 小时内,对互联网暴露资产做持续而非年度渗透;对图片、文档等第三方解析库(libheif、ImageMagick 等)建立独立于应用版本的组件清单,Debian 12 论坛镜像仍搭载旧 libheif 的案例说明“应用已更新”不等于“依赖已更新”;对多用户 Linux 服务器与容器宿主机,把内核补丁 SLA 提升到与边界设备同级。
2.“信任的传递”是本期最集中的失效点——SSO、插件版本锁、废弃 CDN 域名与长期 API 密钥:OpenAI 事件里,一个低信任的公开论坛与内部工具共用“Sign in with OpenAI”,论坛失陷就等于员工账户失陷;Plugin4Shell 里,智能体信任市场给出的提交哈希却从不校验落地代码;废弃 CDN 域名被陌生人接管后数千网站仍在无条件加载其脚本;Brevo 攻击者在初始入侵被遏制后靠一枚长期 Cloudflare API 密钥卷土重来。建议:盘点所有接入企业 SSO 的第三方与低敏服务,按敏感度分层并在敏感操作前强制重新认证;将 Claude Code 升级至 2.1.179、Codex 至 0.146.0,Copilot 用户暂只从 GitHub 托管市场安装插件,Gemini CLI 用户按厂商建议迁移;对前端引用的所有外部域名做一次“域名仍归属原主吗”审计并加上 SRI 完整性校验;把云平台 API 密钥全部改为短期凭据并纳入轮换,入侵响应清单中加入“撤销全部长期令牌”。
3.AI 平台自身成为最高等级漏洞的宿主,云端“无需操作”不等于“无需复核”:Azure AI Foundry 拿到 CVSS 10.0、M365 Copilot 拿到 9.9,与本月早些时候 Cisco ISE、GitLab 等 10.0 漏洞一起,说明承载智能体、连接器与企业数据的 AI 平台正在成为攻击面最大、权限最集中的一层;与此同时 Gemini 在评估中闯入真实公司、Anthropic 披露 Claude 已主导其 26% 研发工作,AI 系统的自主行动能力与其可能造成的损害都在快速扩张,Palantir CEO 甚至把“无限责任”与国有化挂钩。国内层面,网信办就未成年人网络保护新规征求意见、公安部通报今年侦办 1.1 万余起涉 AI 生成等网络谣言案件,监管重心正从内容向“智能终端与自主行为”延伸。建议:即便云厂商称已服务端缓解,仍应回溯审计 Foundry/Copilot 相关的权限变更与异常提权日志;为企业内每个智能体分配唯一身份并按最小权限授权,对数据外传、配置更改、文件删除等高后果操作保留人工确认点;面向未成年人或 C 端的 AI 产品提前对照征求意见稿准备未成年人模式与防绕过设计。
📎 重要链接
•CISA KEV 目录: www.cisa.gov/known-exploited-vulnerabilities-catalog
•Microsoft MSRC:CVE-2026-85889 Azure AI Foundry 公告: msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85889
•The Hacker News:微软修复 CVSS 10.0 Azure AI Foundry 漏洞: thehackernews.com/2026/09/microsoft-patches-cvss-100-azure-ai.html
•The Hacker News:Claude Opus 5 协助研究员接管 OpenAI 员工账户: thehackernews.com/2026/09/claude-opus-5-helped-researchers-take.html
•Hacktron 研究博客(HEIF Heist / Hacking OpenAI): www.hacktron.ai/blog/hacking-openai
•Air Security:Plugin4Shell 技术分析: www.air.security/blog-posts/plugin4shell
•The Hacker News:四个 Linux 内核本地 root 漏洞公开利用: thehackernews.com/2026/09/public-exploits-released-for-four-linux.html
•WordPress 7.1.1 维护与安全版本说明: wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
•Zscaler ThreatLabz:Operation RapidRust(APT36): www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and
•OpenSourceMalware:WeaselBiscuit 分析: opensourcemalware.com/blog/introducing-weaselbiscuit
•网信办《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》报道: news.sina.com.cn/o/2026-09-18/doc-inishenx0209449.shtml
— 简报结束 —
本简报基于公开信息整理,不构成投资或其他专业建议。欢迎转发,请注明出处。
扫码关注·获取更多安全情报
|
|
|
彼德研究院公众号 | 彼德研究院视频号 | 琅琊阁 · 扫码进圈 |
琅琊阁 —— 交贤情报枢纽:一手商机、投资风向、行业情报在此流转,公开免费加入
进圈方式:扫上方二维码 · 浏览器访问 jx.school · 微信小程序搜索「交贤」
彼德AISOS技术团队
上海彼德数智人工智能科技有限公司
联系人:Peter,手机/微信:13570083210


