乐于分享
好东西不私藏

国家安全部:警惕软件“供应链投毒”【信息安全】2026年6月18日

国家安全部:警惕软件“供应链投毒”【信息安全】2026年6月18日
国家安全部:警惕软件“供应链投毒”
国家网络安全通报中心监测发现,近期集中爆发多起供应链投毒攻击事件,涉及开源软件仓库和商用工具两大核心供应链场景。相关“供应链投毒”事件呈现攻击隐蔽性强、影响范围广、危害程度高和传播速度快的共性特征,可造成凭据遭窃取、远程代码执行和敏感数据泄露等严重危害。
思科发布更新修复SD-WAN vManage权限提升漏洞
Cisco发布安全更新,修复Catalyst SD-WAN Manager漏洞CVE-2026-20262,该漏洞已被攻击者利用来提升至root权限。Catalyst SD-WAN Manager原名SD-WAN vManage,用于从单个控制面板管理SD-WAN设备。已披露信息显示,该漏洞影响所有部署类型,包括本地部署、Cisco SD-WAN Cloud-Pro、Cisco SD-WAN Cloud和Cisco SD-WAN for Government。问题源于文件上传过程中对用户输入验证不足,经过身份验证的低权限远程攻击者可向受影响API端点发送特制HTTP请求,在受影响系统文件系统中创建或覆盖任意文件,随后用于提升权限至root用户。
Linux Kernel net/sched act_pedit本地权限提升漏洞(CVE-2026-46331)安全风险通告
近日,奇安信CERT监测到官方修复Linux Kernel net/sched act_pedit 本地权限提升漏洞(CVE-2026-46331),该漏洞源于 tcf_pedit_act() 函数在处理数据包编辑操作时,函数仅在循环外基于 tcfp_off_max_hint 一次性计算 skb 写时复制 COW 范围,该提示值未考虑运行时类型密钥追加的报文头部偏移,导致部分待写入内存区域未执行 COW 拷贝。攻击者可通过非特权用户命名空间配合 CAP_NET_ADMIN 权限,构造恶意 tc 流量规则,触发未 COW 的共享只读页缓存写入篡改;无需内核竞态条件,可稳定篡改 setuid-root 二进制文件的页缓存,不会持久写入磁盘,仅内存层面生效。成功利用后本地普通用户可直接获取系统 root 最高权限,从而实现完全控制服务器。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
Infinite Campus数据泄露影响13万学校员工账户
Infinite Campus披露,其Salesforce实例在3月遭数据盗窃攻击,超过137000个学校员工账户个人信息受到影响。该公司为全美3200多个学区提供K-12学生信息系统,管理46个州约1100万名学生的数据。已披露信息显示,攻击者目标为Infinite Campus Salesforce实例,其中包含学校员工姓名、联系方式及其他公开目录类信息。数据泄露通知服务分析泄露数据后称,相关数据包含137100个账户,字段包括唯一姓名、电子邮件地址、雇主、职位、电话号码、实际地址、用户名和支持工单。ShinyHunters勒索团伙声称对事件负责,并泄露约1.2GB数据档案。

点击下方公众号即可快速关注

总是错过三分钟新闻推送?别担心!加入冯站长之家新闻分享群,每天准时为您精心呈现冯站长之家三分钟新闻,随时随地掌握最新资讯!长按上图二维码扫码进群,与万千新闻爱好者一起,共享信息盛宴!