1
严重
Oracle PeopleSoft CVE-2026-35273:ShinyHunters 入侵 100+ 机构
CVSS 9.8 | 在野利用 | Oracle 6月10日发补丁
零日已修补
Google Mandiant 确认,数据窃取与勒索团伙 ShinyHunters(追踪代号 UNC6240)利用 Oracle PeopleSoft PeopleTools 中的未认证远程代码执行漏洞,在 5月27日至6月9日期间入侵了超过 100 个组织,其中包括英国诺丁汉大学等高等教育机构。
漏洞机制/攻击方式:
- 类型:未认证远程代码执行(Pre-auth RCE)
- 攻击向量:仅需通过 HTTP 进行网络访问,无需登录和用户交互
- 受影响组件:Oracle PeopleSoft Enterprise PeopleTools
- 零日窗口:攻击始于5月27日,Oracle 6月10日才发通告——14天零日利用窗口
值得关注的原因:
- 2026 年针对高等教育机构的最大规模零日攻击之一
- ShinyHunters 从数据窃取团伙进化为利用零日的高级威胁行为者
- Mandiant 归因显示与此前 Salesforce 数据泄露攻击存在关联
侦察目标
CVE-2026-35273
无需认证
HTTP RCE
接管服务器
数据窃取
2
严重
GreatXML:Windows BitLocker 加密形同虚设的零日绕过
研究员:Nightmare Eclipse | 6月10日公开
零日无补丁
安全研究员 "Nightmare Eclipse" 公开 GreatXML BitLocker 绕过技术。利用 Windows 恢复分区中的 XML 配置文件,在物理接触设备的情况下获得 SYSTEM 权限 Shell。
攻击链:
- 前提:目标设备曾执行 Defender 离线扫描
- 方式:复制特制 XML 到恢复分区,重启进入 WinRE
- 结果:获得 SYSTEM 权限 Shell,BitLocker 形同虚设
3
行业变革
npm v12 默认禁用安装脚本:供应链安全的范式转变
生效时间:2026年7月 | GitHub 官方宣布
生态变革
GitHub 官方宣布 npm v12 将默认禁用 preinstall、install、postinstall 等生命周期脚本。新增 npm approve-scripts 批准机制,将"依赖安装"与"代码执行"解耦。
核心变化:
- 依赖包安装脚本默认"休眠"
- 可通过
allowScripts 字段预授权
- 对 Docker 构建、原生模块编译有直接影响
4
高危
OpenClaw AI 代理双漏洞:代码执行 + 数据泄露
Imperva + Varonis | 部分已修补
AI 安全
两个独立安全团队证明 OpenClaw AI 代理可被利用执行攻击者代码或泄露敏感数据。Imperva 发现的消息对象注入已修补(v2026.4.23),但 Varonis 发现的"代理钓鱼"无法通过补丁修复。
- 向量一:vCard/联系人隐藏指令注入(已修补)
- 向量二:紧急邮件社会工程学绕过安全策略(无法修补)
5
高危
OceanLotus SPECTRALVIPER 供应链攻击:针对越南投资者
APT32 | 2025.10 - 2026.3
国家级 APT
OceanLotus 劫持 FireAnt Metakit 股票平台更新机制,通过 DLL 侧加载部署 SPECTRALVIPER 后门。标志该组织运营重心转向国内间谍活动。
- 攻击面:更新 URL 劫持 + 缺乏签名验证
- 后门 C2:financemachinelearning[.]com
6
高危
The Gentlemen 勒索软件:478 名受害者,蠕虫式传播
微软追踪:Storm-2697 | Go + XChaCha20
勒索蠕虫
"The Gentlemen" 自 2025 年 3 月活跃以来已攻击 478 名受害者。从 LockBit/Qilin/Medusa 附属机构进化为独立勒索计划,支持 --spread 参数进行蠕虫式传播。
- 加密:X25519 + XChaCha20 混合方案
- IOC:176.120.22[.]127:80(Proton66)
7. AI 加速漏洞管理颠覆:CISO 预算转向 BAS
Anthropic 利用 AI 一个月内发现 10,000+ 高危漏洞,发现到利用时间从数月压缩到数小时。传统漏洞管理模式面临根本性挑战。
8. CISA KEV 新增:LiteLLM RCE + Check Point VPN
CISA 6月8日将 CVE-2026-42271(LiteLLM RCE)和 CVE-2026-50751(Check Point VPN)加入 KEV。Check Point 零日仍被 Qilin 积极利用。
9. 微软 6 月补丁后续:206 个漏洞持续推进
三个零日安全更新已广泛部署。企业应优先处理 CVE-2026-45657 可蠕虫化 RCE(CVSS 9.8)及 CVE-2026-49160 HTTP/2 Bomb DoS。
10. FFmpeg 21 个零日后续:AI 发现漏洞的伦理讨论
AI 代理 $1,000 成本发现 FFmpeg 21 个零日事件持续发酵。安全社区就 AI 辅助漏洞研究的伦理边界和负责任披露流程展开讨论。
今日漏洞严重性 × 利用状态象限
quadrantChart
title "今日漏洞严重性 x 利用状态"
x-axis "未利用" --> "在野利用"
y-axis "低危" --> "严重"
quadrant-1 "紧急修复"
quadrant-2 "密切关注"
quadrant-3 "持续监控"
quadrant-4 "常规更新"
"Oracle PeopleSoft CVE-2026-35273": [0.9, 0.95]
"GreatXML BitLocker": [0.8, 0.85]
"OpenClaw AI代理": [0.75, 0.8]
"The Gentlemen勒索": [0.85, 0.7]
"OceanLotus供应链": [0.7, 0.75]
"npm v12变革": [0.3, 0.5]
今日安全事件类型分布
pie title 今日安全事件类型分布
"零日漏洞利用" : 30
"供应链攻击" : 25
"AI代理安全" : 20
"勒索软件" : 15
"APT间谍活动" : 10