每日安全快讯2026-09-03

admin 2026-09-15 05:02:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年9月3日安全快讯汇总:SonicWallSMA1000两个零日漏洞(SSRF加RCE)已被利用可致未认证远程代码执行,Chrome152修复两个高危UAF漏洞,Langflow平台RCE漏洞CVE-2026-0768遭在野利用,OpenChoreo曝出三个漏洞,Ubuntu内核多处漏洞需重启修补;另涉加州操作系统年龄采集法规、AWS身份源迁移指南及左移安全建议,建议相关用户尽快评估资产并更新补丁。 综合评分: 60 文章分类: 威胁情报,漏洞预警,网络安全,安全大事件,安全运营


每日安全快讯 2026-09-03

cwj cwj

蔡文姬的安全小屋

2026年9月3日 22:22 浙江

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

每日安全快讯 2026-09-03

以下为今日精选安全资讯,内容基于公开来源整理。建议结合自身资产范围判断影响。

一、安全新闻

1. SonicWall SMA 1000两零日漏洞致未认证远程代码执行

来源:Dark Reading 时间:2026-09-03 04:43 影响:SMA 1000边缘设备遭未认证远程攻击

摘要:SonicWall披露SMA 1000设备两个零日漏洞:CVE-2026-83548(预认证SSRF,CVSS 10.0)影响Work Place用户门户;CVE-2026-83549(后认证RCE,CVSS 7.8)影响管理控制台AMC。攻击者已利用该组合漏洞实施未认证远程代码执行,厂商敦促立即修补。

原文链接: https://www.darkreading.com/vulnerabilities-threats/sonicwall-sma-1000-zero-days-unauthenticated-rce

2. 加州与科罗拉多州将强制操作系统收集用户年龄

来源:Malwarebytes Labs 时间:2026-09-03 16:54 影响:Windows/macOS/iOS/Android需在2027年起实施年龄分段采集

摘要:加州《数字年龄保障法》(DAAA)要求Windows、macOS、iOS和Android从2027年1月1日起在设备首次设置时采集用户年龄,并划分为四档(<13岁、13–15岁、16–17岁、≥18岁),向应用开发者发送非识别性年龄信号。Linux等开源系统因资源限制可能豁免。

原文链接: https://www.malwarebytes.com/blog/privacy/2026/09/your-phone-or-computer-may-soon-ask-how-old-you-are

3. Chrome两个高危UAF漏洞致恶意网站远程代码执行

来源:Malwarebytes Labs 时间:2026-09-02 19:15 影响:Chrome 152.0.7977.75/76版本存在远程代码执行风险

摘要:Chrome发布152.0.7977.75/76版本更新,修复26个安全问题,其中CVE-2026-84353(Shared Tab Groups)和CVE-2026-84352(WebGL)为两个高危use-after-free漏洞,均允许远程攻击者通过特制HTML页面在沙箱外执行任意代码,需立即更新。

原文链接: https://www.malwarebytes.com/blog/bugs/2026/09/two-critical-chrome-flaws-put-users-at-risk-on-malicious-websites

4. Wiz博客:在代码阶段修复漏洞可大幅降低生产风险

来源:Wiz Blog 时间:2026-09-03 08:31 影响:开发阶段修复Docker镜像CVE比生产环境补丁成本低数个数量级

摘要:Wiz指出,在代码阶段(如Dockerfile中替换含14个CVE的node:20-slim基础镜像)修复漏洞仅需数秒;若在生产环境修补,则需协调多团队、维护窗口及回归测试,且须评估暴露时长与是否已被利用。AI加速零日利用使‘左移安全’更为紧迫。

原文链接: https://www.wiz.io/blog/prevent-production-risk-at-code-stage

5. AWS IAM Identity Center身份源迁移指南发布

来源:AWS Security Blog 时间:2026-09-03 04:36 影响:支持Active Directory迁移及权限集自动化配置

摘要:AWS安全博客发布IAM Identity Center身份源迁移指南,涵盖Active Directory迁移策略与权限集自动化配置方法,用于统一管理用户对AWS账户及应用程序的访问权限。

原文链接: https://aws.amazon.com/blogs/security/managing-identity-source-transition-for-aws-iam-identity-center/

二、漏洞与风险通告

1. Langflow远程代码执行漏洞CVE-2026-0768遭在野利用

来源:Dark Reading 时间:2026-09-02 04:48 影响:Langflow低代码AI开发平台受影响

摘要:CVE-2026-0768是Langflow平台的远程代码执行漏洞,CVSS评分为9.8。该漏洞于2026年1月由Trend Micro ZDI披露,目前已在野外被积极利用,VulnCheck在其蜜罐系统中观测到超50次探测,攻击源主要来自俄罗斯IP地址。

原文链接: https://www.darkreading.com/vulnerabilities-threats/critical-langflow-flaw-exploited-attacks-rise

2. OpenChoreo工作流模板OS命令注入漏洞CVE-2026-73667

来源:GitHub Security Advisories 时间:2026-09-03 07:45 影响:OpenChoreo Workflow Plane模板功能受影响

摘要:CVE-2026-73667是OpenChoreo中认证用户可利用的OS命令注入漏洞,因开发者可控参数被直接插值进sh -c执行的shell脚本所致。攻击者可执行任意命令,若配置使用特权Podman容器且无用户命名空间隔离,则可能以UID 0在主机命名空间运行代码。

原文链接: https://github.com/advisories/GHSA-2mw5-23gm-pccq

3. OpenChoreo Webhook签名绕过导致未授权构建触发CVE-2026-73840

来源:GitHub Security Advisories 时间:2026-09-03 07:45 影响:OpenChoreo autobuild webhook端点受影响

摘要:CVE-2026-73840是OpenChoreo中未授权触发构建/工作流的漏洞,因autobuild端点(POST /api/v1alpha1/autobuild)依据客户端请求头而非组件配置选择Git提供商,且Bitbucket提供商未校验签名,攻击者可伪造X-Event-Key头绕过GitHub/GitLab HMAC密钥验证。

原文链接: https://github.com/advisories/GHSA-c5f6-2rm9-2w8g

4. OpenChoreo跨项目命令执行与日志访问漏洞CVE-2026-73841

来源:GitHub Security Advisories 时间:2026-09-03 07:44 影响:OpenChoreo openchoreo-api exec及wirelogs端点受影响

摘要:CVE-2026-73841是OpenChoreo API服务器授权缺陷漏洞,其exec和wirelogs端点仅依据调用方提供的项目进行鉴权,未校验目标组件实际所属项目,导致持有任一项目exec或日志查看权限的认证用户可跨项目执行命令并读取其他项目组件的wirelogs。

原文链接: https://github.com/advisories/GHSA-52gf-6rpq-fgmx

5. Linux内核OCFS2文件系统与SCTP协议多个漏洞(USN-8714-1)

来源:Ubuntu Security Notices 时间:2026-09-03 05:30 影响:Ubuntu 18.04/20.04 LTS等系统内核受影响

摘要:USN-8714-1修复了Linux内核多个安全问题,涉及OCFS2文件系统和SCTP协议,包括CVE-2026-53043、CVE-2026-53224、CVE-2026-53225、CVE-2026-53246、CVE-2026-53309。攻击者可能利用这些漏洞危害系统,更新需重启生效。

原文链接: https://ubuntu.com/security/notices/USN-8714-1


声明:本文为公开信息整理,不复现攻击细节,不构成漏洞利用指导。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:蔡文姬的安全小屋 cwj cwj《每日安全快讯 2026-09-03》

评论:0   参与:  0