安全热点周报|一周网络安全大事件盘点(2026/06/22-2026/06/26)

admin 2026-06-30 07:07:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周网络安全热点涉及三个高危漏洞和两起数据泄露事件。FreeBSD权限提升漏洞(CVE-2026-45257)允许本地提权,Joomla编辑器未授权RCE漏洞(CVE-2026-48907)可上传WebShell,Gogs路径穿越漏洞(CVE-2026-52813)导致远程代码执行。塔塔电子和Xsolis分别泄露630GB数据和140万人信息,美国发布后量子密码迁移行政令要求2031年前完成升级。建议受影响用户立即更新补丁、清理后门并加强认证防护。 综合评分: 78 文章分类: 漏洞预警,数据泄露,应急响应,政策法规,威胁情报


cover_image

安全热点周报 | 一周网络安全大事件盘点(2026/06/22-2026/06/26)

中成信息 中成信息

中成信息

2026年6月27日 16:01 福建

在小说阅读器读本章

去阅读

PART 1

漏洞情报

01

FreeBSD KTLS 本地权限提升漏洞(CVE-2026-45257)

FreeBSD KTLS 本地权限提升漏洞(CVE-2026-45257)是FreeBSD内核TLS功能中的高危漏洞,攻击者可利用该漏洞通过覆盖setuid二进制文件(如/usr/bin/su)实现从普通用户到root的权限提升。漏洞源于内核在处理TLS数据解密时错误地修改了文件页缓存,即使文件设置了不可变标志(schg)。

02

Joomla Content Editor 未授权远程代码执行漏洞(CVE-2026-48907)

Joomla Content Editor 未授权远程代码执行漏洞(CVE-2026-48907)是Joomla内容编辑器扩展JCE在2.9.99.4及更早版本中存在的一项高危漏洞。攻击者无需认证即可通过配置文件导入接口上传恶意PHP文件(如WebShell),进而获取服务器控制权。受影响站点需立即升级组件、清理恶意配置文件和WebShell,并轮换管理员凭证。漏洞利用过程涉及三个关键步骤:导入恶意配置、上传PHP文件、执行系统命令。

03

Gogs 远程代码执行漏洞(CVE-2026-52813)

Gogs 远程代码执行漏洞(CVE-2026-52813)是由于Gogs在处理组织名称时未过滤路径穿越序列,攻击者可通过注册普通账号将恶意Git仓库写入服务器任意目录,进一步利用Git钩子脚本执行任意命令。该漏洞CVSS评分10.0,影响Gogs 0.14.3以下版本,建议立即升级或禁用用户注册功能。

PART 2

安全事件

01

塔塔电子确认遭遇网络攻击,泄露约630GB数据

6月23日BleepingComputer消息,印度塔塔电子(Tata Electronics)确认发生网络安全事件,攻击影响其部分内部IT系统。随后勒索组织“World Leaks”在暗网泄露数据并声称已窃取超过20万份文件,总规模约630GB。泄露内容据称包括与苹果、特斯拉相关的制造文件、工程图纸、技术资料以及部分员工信息和系统日志等敏感数据。

原文链接:

https://www.bleepingcomputer.com/news/security/tata-electronics-confirms-cyberattack-as-hackers-leak-data/

02

Xsolis遭遇数据泄露事件,约140万人信息遭到泄露

6月23日BleepingComputer消息,健康科技公司 Xsolis 确认发生数据泄露事件,约140万人信息遭到泄露。事件源于一次针对员工的钓鱼攻击,攻击者在获得系统访问权限后进入公司内部环境并窃取数据。泄露信息包括姓名、地址、出生日期、社会安全号码(SSN)、健康保险信息以及医疗相关记录等敏感数据。Xsolis表示已在发现异常活动后立即采取遏制措施,关闭受影响访问路径,并联合外部安全团队展开调查,同时向监管机构和受影响用户发出通知,并提供信用监测与身份保护服务。

原文链接:

https://www.bleepingcomputer.com/news/security/healthtech-firm-xolis-suffers-data-breach-impacting-14-million-people/

03

印度汽车巨头Bajaj Auto遭勒索软件攻击,旗下系统受到影响

6月24日The Record消息,印度大型汽车制造商Bajaj Auto披露遭遇勒索软件攻击,事件影响公司及其全资子公司Bajaj Auto Technology Limited(BATL)的信息系统。攻击于6月23日上午被发现后,公司立即启动应急响应程序,并联合外部网络安全专家开展处置和缓解工作。Bajaj Auto表示,目前采取的措施已成功控制事件影响,但暂未披露攻击者身份、是否存在数据泄露以及是否收到勒索要求。

原文链接:

https://therecord.media/indian-auto-giant-bajaj-auto-hit-by-ransomware

PART 3

时事热点

01

特朗普签署行政令加速后量子密码迁移,美国联邦系统最晚2031年完成升级

6月23日SecurityWeek消息,美国总统特朗普签署行政命令《Securing the Nation Against Advanced Cryptographic Attacks(保护国家免受先进密码攻击)》,要求联邦机构加快向后量子密码(PQC)体系迁移,以应对未来量子计算机破解现有加密算法的风险。行政令特别强调“先收集、后解密(Harvest Now, Decrypt Later)”威胁,即攻击者当前窃取加密数据,待量子计算能力成熟后再进行解密。根据要求,联邦机构须在2030年底前完成高价值资产和高影响系统的后量子密钥交换迁移,并在2031年底前完成数字签名体系升级。

原文链接:

https://www.securityweek.com/trump-signs-executive-order-accelerating-post-quantum-cryptography-migration/

关于我们

漳州中成信息科技有限公司是一家专注于网络安全实战防护的创新型服务提供商。我们深刻理解网络安全的核心在于攻防对抗的持续较量,并以此独特视角为基石,致力于为客户构建动态、主动、智能化的纵深防御体系。区别于传统的被动防御,我们坚信“未知攻,焉知防”。公司汇聚了顶尖的渗透测试专家(红队)、应急处置精英(蓝队)及经验丰富的安全服务工程师,形成了一支具备完整攻防对抗能力的专业团队。我们的渗透测试团队模拟真实攻击者的思维与手段,深入挖掘系统、应用及网络中的深层次漏洞与风险点;应急处置团队则能在安全事件发生时快速响应、精准定位、有效遏制损失并溯源根因;安服工程师团队则致力于将攻防对抗中获得的宝贵经验转化为常态化的安全策略、加固措施与运营流程。


点击名片

关注我们

扫描官网二维码

了解更多


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:中成信息 中成信息 中成信息《安全热点周报 | 一周网络安全大事件盘点(2026/06/22-2026/06/26)》

评论:0   参与:  0