安全热点周报|一周网络安全大事件盘点(2026/09/07-2026/09/11)

admin 2026-09-13 05:02:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周安全周报聚焦网络设备高危漏洞与身份数据泄露两大主线:MikroTikRouterOSSSH公钥认证绕过(CVSS9.8)与JumpServerAccessKey越权泄露(CVSS8.8)需立即升级并轮换密钥;CondéNast逾3280万、GangnamUnni约22万、Mathspace超百万用户数据外泄,ShinyHunters宣称攻破佛州车管所数据库;工信部密集出台AI软件安全与十五五规划新政。建议及时升级固件、落实最小权限审计与AI生成代码安全审查。 综合评分: 75 文章分类: 威胁情报,漏洞预警,数据泄露,安全大事件,政策法规


安全热点周报 | 一周网络安全大事件盘点(2026/09/07-2026/09/11)

中成信息 中成信息

中成信息

2026年9月11日 16:43 福建

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

本周(9 月 7 日至 9 月 11 日)网络安全态势延续「运维与网络设备高危漏洞集中、身份与证件类数据持续遭窃取」两条主线。漏洞侧,JumpServer 越权泄露管理员访问凭据、MikroTik RouterOS SSH 公钥认证绕过(CVSS 9.8)值得重点关注,开源堡垒机与边界路由设备仍是攻击者的优先突破口;事件侧,ShinyHunters 宣称入侵美国佛罗里达州车管所数据库、韩国医美平台 Gangnam Unni 约 22 万用户敏感咨询信息泄露、Condé Nast 逾 3200 万用户记录被挂牌出售、在线学习平台 Mathspace 超百万用户数据外泄,证件与身份类数据成为高价值目标;政策侧,工信部印发《”人工智能软件”专项行动实施方案》强调 AI 生成代码安全审查与智能体安全管理,信息通信行业”十五五”规划同步部署网络安全能力升级。

PART 1

漏洞情报

01

RouterOS SSH 公钥认证绕过漏洞(CVE-2026-67276)

RouterOS SSH 公钥认证绕过漏洞是严重(CVSS 9.8)安全漏洞,影响 MikroTik RouterOS 广泛部署于企业网络、ISP 与数据中心的路由、防火墙及无线接入设备(全球数百万台)。该漏洞源于 RouterOS 的 SSH 实现在匹配公钥时仅比较密钥类型与模数、完全忽略 RSA 公钥的指数部分,并在签名验证时采用客户端提供的公钥参数;攻击者可利用该缺陷伪造指数为 1 的恶意公钥,使签名验证退化为恒等运算,从而在仅持有受害者 RSA 公钥模数的条件下无需私钥即可完全绕过 SSH 身份认证,获取设备完整控制权限。

02

JumpServer Access Key 越权泄露漏洞

JumpServer Access Key 越权泄露漏洞是高危(CVSS 8.8)安全漏洞,影响飞致云(Fit2Cloud)JumpServer 开源堡垒机及运维安全审计系统。该漏洞源于 JumpServer 在通用 API 列表视图中使用的过滤后端会对整个查询集条件取反、且序列化器选择可被客户端查询参数影响,导致已施加的授权或资源所有权约束被一并反转、列表响应暴露本不应包含的敏感字段;攻击者可借此越权读取所有用户的 AccessKey Secret 与 TempToken 明文,在开启相关临时令牌机制的环境中直接以管理员身份登录,完成权限接管。

PART 2

安全事件

01

出版巨头 Condé Nast 逾 3280 万用户记录被挂牌出售

2026 年 9 月 7 日,一个含 32,815,767 条 Condé Nast 用户记录的数据库在俄语网络犯罪论坛以 1.5 万美元标价出售,据 esecurityplanet 与 Ransomnews 报道,样本验证显示其为 2025 年 9 月至 10 月采集的真实账户数据,其中约 3055 万条记录此前未公开流传。泄露字段涵盖唯一邮箱地址,并按比例包含姓名(约 31.6%)、邮寄地址(约 22.3%)、性别、出生日期与电话,涉及 Vogue、The New Yorker、GQ、WIRED、Vanity Fair 等刊物订阅用户;虽不含密码与支付信息,但姓名、地址与订阅关系的组合可被用于高度可信的钓鱼与邮寄诈骗。Condé Nast 尚未公开确认该事件。

原文链接:

https://www.esecurityplanet.com/news/news-conde-nast-32-million-records-data-leak

02

韩国医美平台 Gangnam Unni 约 22 万用户敏感咨询信息泄露

2026 年 9 月 8 日据韩国《中央日报》《韩国先驱报》及中新网报道,韩国知名医美资讯与预约平台”江南姐姐”(Gangnam Unni,运营方 Healing Paper)发生用户个人信息泄露,共 219,665 名用户受影响,含韩国约 16 万、日本约 4.8 万及中国大陆 481 人、中国台湾地区 4218 人等。9 月 4 日平台用于查询咨询记录的 API 遭异常访问导致部分数据外泄,攻击者于 9 月 5 日再次尝试经其他路径入侵被阻断;泄露内容除姓名、电话、邮箱、出生日期等基础信息外,还包括咨询项目、医院与医生姓名、预约时间、实际诊疗与支付等高度敏感资料及咨询照片。Healing Paper 已向韩国互联网振兴院(KISA)通报并向首尔江南警察署报案,逐一通知受影响用户并开放泄露项目查询。

原文链接:

https://www.koreaherald.com/article/10866388

03

ShinyHunters 宣称入侵美国佛罗里达州车管所数据库

2026 年 9 月 9 日据 BleepingComputer 报道,勒索团伙 ShinyHunters 宣称攻破佛罗里达州公路安全与机动车辆管理局(FLHSMV)运营的”DAVID”驾驶员与车辆信息数据库,窃取逾 20 万条记录,并以已定罪的杰弗里·爱泼斯坦的驾照记录作为入侵证据(含地址、社安号、出生日期、车牌与登记车辆等)。攻击者称利用密码重置环节缺陷攻陷多名 DMV 员工及一名 FBI 特工的账户,按 ID 遍历下载驾驶员档案,并为受害者设定 9 月 11 日为谈判截止日。FLHSMV 尚未公开确认该事件,此次暴露的证件信息具有长期不可更改的特性,身份盗用与定向钓鱼风险显著。

原文链接:

https://www.bleepingcomputer.com/news/security/shinyhunters-hackers-claim-breach-of-florida-david-dmv-database/

04

在线学习平台 Mathspace 数据泄露影响超 100 万人

2026 年 9 月 9 日据 BleepingComputer 报道,总部位于悉尼的在线数学学习平台 Mathspace 披露其 Metabase 内部报表系统遭未授权访问,导致逾 107 万名学生、教职工及家长的个人数据被下载。攻击者于 8 月 10 日侵入系统、8 月 27 日从澳大利亚报表数据库下载数据,9 月 3 日确认事件;其利用自托管 Metabase 实例中的安全缺陷获取管理员权限,受影响人员仅限澳大利亚与新西兰用户,泄露字段含姓名、邮箱、出生日期、国家/地区、时区及账户状态等,但未涉及密码、学术记录与认证令牌。Mathspace 已将事件归因为未修补的漏洞,并正逐一通知受影响用户。

原文链接:

https://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/

PART 3

时事热点

01

工信部印发《信息通信行业发展”十五五”规划》部署网络安全能力升级

2026 年 9 月 7 日,工业和信息化部印发《信息通信行业发展”十五五”规划》,要求完善信息通信网络安全防护政策标准和管理制度,加强重点企业安全监管;制定行业关键信息基础设施安全保护政策,深化动态管理和能力评估;提升网络产品、服务供应链安全水平,健全网络产品安全漏洞协同治理机制,强化人工智能产品安全漏洞管理;开展”人工智能网络安全”专项评价与人工智能防护演练,提升纵深防御与重大风险应对能力。

原文链接:

https://wap.cj.sina.cn/7×24/5080456

02

七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026—2030年)》

2026 年 9 月 7 日,中央网信办、国家发展改革委、工业和信息化部、生态环境部、住房城乡建设部、农业农村部、商务部七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026—2030年)》,明确”十五五”时期推进数字化绿色化协同转型的思路目标与重点任务。方案部署四方面 14 项任务,包括发展绿色高效人工智能技术、推动人工智能赋能绿色低碳技术创新,提升算力设施与 5G 基站等新兴领域用能效率,深化农业、制造业、贸易、消费、城市运行等领域数字化绿色化应用,并夯实数字化碳管理等基础支撑。

原文链接:

https://www.xinhuanet.com/fortune/20260907/570ce1b259a8476d886de7661bd55c20/c.html

03

全球公共安全合作论坛网络安全分论坛发布 AI 安全蓝皮书与评价指标体系

2026 年 9 月 8 日,全球公共安全合作论坛(连云港)2026 年大会网络安全分论坛在江苏连云港举办,由公安部第三研究所主办,来自 27 个国家和地区的政府部门、执法机构及产业学界代表等 150 余人参加。分论坛以”共治·共享:探索网络空间安全治理新路径”为主题,期间发布《生成式人工智能安全风险评估探索与实践蓝皮书》与《网络安全评价指标体系》,围绕技术防护、法律政策、执法实践与国际合作交流全球网络安全治理思路。

原文链接:

https://js.people.com.cn/BIG5/n2/2026/0909/c360303-41690460.html

04

工信部印发《”人工智能软件”专项行动实施方案》

2026 年 9 月 11 日,工业和信息化部印发《”人工智能软件”专项行动实施方案》,明确加强人工智能生成代码安全审查,防范智能编程工具恶意指令注入等新型攻击,强化开发工具与代码库访问控制;研究智能体身份标识、可信互联、数据安全、行为管控等安全技术,推动建立覆盖开发、部署、应用等环节的智能体安全管理规范,并完善软件产品和服务质量管理与测评规范及 AI 生成代码的知识产权合规治理。

原文链接:

https://www.cnstock.com/commonDetail/788818

📌 本周防护提醒

• 使用 JumpServer 的单位应尽快升级至修复版本,全面核查 AccessKey Secret 与 TempToken 是否已被读取,必要时轮换所有密钥、收紧临时令牌机制,并对 API 列表接口的过滤与序列化逻辑做最小化授权加固。

• 运行 MikroTik RouterOS 的设备须立即升级固件至安全版本,核查 SSH 公钥认证配置、关闭不必要的 SSH 公网暴露,并排查异常登录、配置变更与新增账户。

• 集中存储个人信息的车管、医疗、教育等系统应落实最小权限与访问审计,重点防范 ShinyHunters 类借助密码重置缺陷与社会工程攻陷 SaaS 与政府数据库的手法,对批量查询、导出行为建立实时告警。

• 涉及用户敏感画像(医美咨询、订阅关系、学习记录)的平台应坚持数据最小化与加密留存,并对用户开展针对性的钓鱼、邮寄诈骗防范提示,降低泄露数据的二次利用风险。

• 落实 AI 代码与智能体安全:对 AI 生成代码开展安全审查、防范指令注入,按照工信部专项行动要求研究智能体身份标识与行为管控,将安全前置到开发与部署各环节。

关于我们

漳州中成信息科技有限公司是一家专注于网络安全实战防护的创新型服务提供商。我们深刻理解网络安全的核心在于攻防对抗的持续较量,并以此独特视角为基石,致力于为客户构建动态、主动、智能化的纵深防御体系。区别于传统的被动防御,我们坚信“未知攻,焉知防”。公司汇聚了顶尖的渗透测试专家(红队)、应急处置精英(蓝队)及经验丰富的安全服务工程师,形成了一支具备完整攻防对抗能力的专业团队。我们的渗透测试团队模拟真实攻击者的思维与手段,深入挖掘系统、应用及网络中的深层次漏洞与风险点;应急处置团队则能在安全事件发生时快速响应、精准定位、有效遏制损失并溯源根因;安服工程师团队则致力于将攻防对抗中获得的宝贵经验转化为常态化的安全策略、加固措施与运营流程。


点击名片

关注我们

扫描官网二维码

了解更多


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:中成信息 中成信息 中成信息《安全热点周报 | 一周网络安全大事件盘点(2026/09/07-2026/09/11)》

评论:0   参与:  0