1 TrueConf客户端更新遭植入后门
安全研究人员披露,黑客组织Head Mare利用未修复的TrueConf视频会议服务器漏洞入侵目标环境,并将官方客户端安装程序替换为植入后门的恶意版本。攻击者首先利用两处漏洞实现远程代码执行和沙箱逃逸,随后获取系统最高权限,在服务器部署WebShell,并将包含PhantomCore后门的客户端安装包替换官方版本。当用户连接受感染的TrueConf服务器下载客户端更新时,即会安装恶意程序。此外,攻击者还部署了PhantomGraph后门,通过Microsoft OneDrive接收远程指令,执行凭据窃取、系统侦察及反向SSH隧道等操作。研究人员表示,该攻击主要针对俄罗斯政府及企业机构,并建议用户尽快升级至已修复版本,避免下载来源异常的客户端更新。
https://securelist.ru/tr/head-mare-targets-trueconf-server-with-phantomcore/116557/
2 NatJack攻击可劫持TCP会话
安全研究人员在Black Hat USA 2026大会上披露了一类名为NatJack的新型网络攻击,可利用网络地址转换(NAT)连接状态管理机制劫持活动TCP会话、伪造DNS响应、暴露内部端口映射并耗尽NAT连接表资源。研究表明,该攻击并非源于单一软件缺陷,而是利用了NAT设计中的信任假设,因此影响Windows、Linux等多种独立实现。研究人员已为Windows Hyper-V NAT和Linux Netfilter conntrack中的具体实现问题申请CVE编号,但目前尚无能够彻底修复整个攻击类别的补丁。攻击通常要求攻击者已控制与受害者位于同一NAT后的设备,建议企业及时安装系统更新,并通过隔离不可信工作负载、启用端到端加密等措施降低风险。
https://blackhat.com/us-26/briefings/schedule/#breaking-trust-boundaries-exploiting-design-assumptions-in-network-infrastructure-53311
3 AiTM钓鱼劫持微软365账户
安全研究人员发现,一场针对Microsoft 365用户的大规模对抗者中间人(AiTM)网络钓鱼攻击正在持续活跃。攻击者通过伪造Microsoft登录页面窃取用户凭据和多因素认证(MFA)验证码,成功接管受害者账户,并利用轮换住宅代理持续刷新会话令牌以维持长期访问权限。入侵后,攻击者借助Microsoft Graph API重点搜集薪资、财务等敏感邮件,识别企业财务负责人及付款流程,为后续商业邮件欺诈(BEC)和资金诈骗做准备。研究人员指出,该攻击结合AiTM技术、住宅代理和云API进行隐蔽操作,能够绕过传统身份认证防护,对企业Microsoft 365环境构成持续威胁,建议启用抗钓鱼多因素认证并加强异常登录监测。
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/
4 AI工具发现新型HTTP请求走私技术
安全研究人员发布了一款名为HTTP Terminator的AI辅助安全研究工具,可自主生成、验证并武器化新型HTTP请求走私(HTTP Desync)攻击技术。研究过程中,该工具分析了138份HTTP和SMTP协议规范,生成约3万个候选攻击向量,并在3万个授权测试目标中发现约700个存在漏洞的网站,包括金融机构、政府基础设施及安全产品。研究人员还借助该工具发现了多种新型HTTP请求走私技术,包括可提升响应队列投毒(RQP)成功率的“Dangling-byte”方法,并在人工辅助下发现了Apache Traffic Server一处零日漏洞。研究人员表示,该成果表明AI已具备辅助发现未知网络攻击技术的能力,同时也为Web应用安全防护带来了新的挑战。
https://portswigger.net/research/can-ai-do-novel-security-research
5 18年Linux内核漏洞可提权逃逸
安全研究人员披露,Linux内核中流控制传输协议(SCTP)实现存在一处可追溯至2008年的高危释放后使用(Use-After-Free)漏洞,编号为CVE-2026-64564,并命名为SCTPhantom。攻击者在具备本地访问权限且目标启用SCTP功能的情况下,可利用该漏洞实现本地权限提升至Root,并从容器环境逃逸至宿主机。研究人员已在Debian、Ubuntu、RHEL、Rocky Linux等多个发行版上验证了漏洞利用。Linux内核开发团队已发布修复补丁,修复版本包括7.1.6、6.18.42、6.12.101和6.6.148。研究人员建议用户尽快升级内核,降低容器及主机遭受提权攻击的风险。
https://nvd.nist.gov/vuln/detail/CVE-2026-64564
6 WordPress预认证XSS漏洞可致代码执行
WordPress修复了一处编号为CVE-2026-64638的高危预认证反射型跨站脚本(XSS)漏洞,影响所有受支持版本。安全研究人员发现,攻击者无需身份认证即可构造恶意请求,在登录页面执行任意JavaScript代码;在特定条件下,若已登录的管理员访问攻击者控制的页面,漏洞还可进一步与其他技术链结合,实现PHP代码执行并上传恶意插件,从而完全控制网站服务器。WordPress已于7.0.3及对应维护分支发布安全更新,并建议所有用户立即升级。研究人员表示,目前尚未发现该漏洞被大规模利用,但成功攻击可能导致网站数据泄露、持久化后门植入及服务器失陷。
https://pwn.ai/blog/xss2shell