每日安全动态推送(26/7/27)
原创 admin 2026-07-27 17:33 中国香港

Bing 图片漏洞:精心构造的 SVG 通过 ImageMagick Delegates 触发 SYSTEM 级命令注入;静默替换可执行文件:绕过 Gatekeeper 和 TCC 防护的 macOS 漏洞研究;Adobe Acrobat 扩展中的 UXSS 漏洞导致 WhatsApp 数据静默泄露
• XQ8hwux0eJ.exe自动化深度分析:基于Joe Sandbox与多引擎检测的ValleyRAT识别
https://www.joesandbox.com/analysis/1947988/0/html
本文深入剖析了 ValleyRAT 恶意软件的完整攻击链,其最大亮点在于揭示了该威胁如何利用任务计划程序提权、模块代理技术以及复杂的反调试循环来规避现代沙箱与静态分析。
• Bing 图片漏洞:精心构造的 SVG 通过 ImageMagick Delegates 触发 SYSTEM 级命令注入
https://thehackernews.com/2026/07/bing-images-flaws-let-crafted-svgs-run.html
本文揭示了 Bing 图像搜索中一个严重的远程代码执行漏洞,攻击者仅通过提交特制 SVG 文件即可在微软生产环境中以 SYSTEM 或 root 权限执行命令。文章核心亮点在于深入剖析了 ImageMagick 委托机制被滥用的技术细节,并为所有使用图像转换服务的开发者提供了关键的防御策略,即必须严格禁用不受信任环境中的 shell 委托功能。
• SharedRoot:利用 pedit COW 漏洞突破 Claude Cowork 在 macOS 上的 Linux VM 沙箱
https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html
本文揭示了Claude Cowork中一个代号为'SharedRoot'的严重沙箱逃逸漏洞,攻击者仅需一条消息即可利用Linux内核的pedit COW缺陷突破虚拟机限制,直接读写Mac主机上的敏感文件。该案例不仅影响了50万本地部署用户,更深刻警示了当前AI代理在依赖未修补内核漏洞时面临的结构性安全风险。
• HOLLOWGRAPH 恶意软件利用 Microsoft 365 日历实施隐蔽 C2 通信
https://sectoday.tencent.com/event/zhuPkp8B5M25NX6PfWzN
HOLLOWGRAPH 是一种归因于 Cavern 框架的 .NET 间谍植入体,针对以色列实体实施定向网络间谍活动。该恶意软件滥用 Microsoft Graph API,将命令与控制(C2)指令及窃取的数据加密后嵌入到预定于 2050 年的 Microsoft 365 日历事件中,利用这些远未来的合法事件作为隐蔽的数据渗出死信箱。攻击者结合 DNS 隧道技术刷新 Microsoft Entra ID 凭证,并采用混合 RSA-OAEP 与 AES-256-GCM 加密方案,完全依赖合法的云服务流量来规避传统网络检测。由于该攻击未利用软件漏洞而是滥用合法 API 权限,安全团队需重点监控异常的日历元数据、特定的 DNS 查询模式及 Graph API 的异常活动以进行防御。
• 静默替换可执行文件:绕过 Gatekeeper 和 TCC 防护的 macOS 漏洞研究
https://mysk.blog/2026/07/23/macos-overwrite-app-executables/
本文揭示了一个 macOS 关键漏洞,攻击者无需提权即可通过‘归档并恢复’操作静默替换已信任应用的二进制文件,从而在用户毫不知情的情况下利用其身份窃取 Keychain 密钥及敏感文件。这一发现挑战了 macOS 应用完整性保护的底层假设,对依赖 Gatekeeper 和 TCC 机制的安全架构提出了严峻的即时威胁。
• RefluXFS:Linux XFS 文件系统竞争条件漏洞导致静默 Root 提权
https://cybersecuritynews.com/refluxfs-linux-kernel-vulnerability/
本文揭示了自2017年以来潜伏在Linux内核中的高危竞态条件漏洞RefluXFS,该漏洞允许普通用户绕过SELinux等所有主流防护机制,静默获取root权限且不留日志痕迹。作为2026年AI辅助漏洞挖掘的里程碑案例,该发现由Qualys与Anthropic合作利用Claude模型定位,凸显了人工智能在发现深层内核时序缺陷方面的革命性潜力,亟需全球系统管理员立即修复。
• HermeticReader:Adobe Acrobat 扩展中的 UXSS 漏洞导致 WhatsApp 数据静默泄露
https://cybersecuritynews.com/acrobat-extension-flaw-whatsapp-chats/
本文揭示了影响全球超3亿用户的Adobe Acrobat扩展程序中的严重UXSS漏洞(CVE-2026-48294),攻击者仅需诱导用户访问恶意网页即可静默窃取WhatsApp Web的聊天内容与联系人,全程无需用户点击或下载。该研究极具警示意义,因为它展示了浏览器扩展中微小的消息传递与存储验证缺陷如何被组合成完整的攻击链,凸显了高安装量扩展程序在集成第三方服务时的隐蔽风险。
• 隐藏 Web 提示词通过 MCP 配置漏洞在 AWS Kiro IDE 中触发任意代码执行
https://cyberpress.org/aws-kiro-ide-flaw/
本文揭示了 AWS Kiro 代理 IDE 中一个极具破坏性的漏洞,攻击者仅需将恶意指令隐藏在普通网页的不可见文本中,即可绕过“人机协同”安全机制,在开发者无感知的情况下实现任意代码执行。该案例深刻暴露了当前 AI 编程工具在区分数据与指令时的根本性缺陷,警示业界必须将高风险操作的信任边界从模型判断层面提升至平台强制管控层面。
* 查看或搜索历史推送内容请访问:
https://sectoday.tencent.com/
* 新浪微博账号: 腾讯玄武实验室
https://weibo.com/xuanwulab
* 微信公众号: 腾讯玄武实验室