每日安全动态推送(26/9/18)

· 2026-09-18 16:36 · 0 阅读

原创 admin 2026-09-18 16:36 北京

CrossFit:基于上下文链接分析与定向模糊测试的虚拟机回调漏洞自动化发现;Bit2Watt:一种利用 GPU 负载破坏电力与计算基础设施的网 - 物融合漏洞;BrokenPipe:Steam 客户端未修复漏洞可实现本地提权至 SYSTEM

•  CrossFit:基于上下文链接分析与定向模糊测试的虚拟机回调漏洞自动化发现
https://nebelwelt.net/blog/2026/0916-crossfit.html

本文介绍了CrossFit工具,它通过结合静态分析与针对性模糊测试,成功填补了脚本语言回调与原生运行时之间的分析鸿沟,自动发现了PHP、Python和Ruby中的21个新内存安全漏洞。其核心亮点在于利用上下文链接分析技术,能够精准生成触发复杂回调副作用(如释放后使用)的自动化测试用例,显著提升了跨语言交互漏洞的挖掘效率。

•  x402scope:揭示 x402 微支付协议中的四类关键攻击向量
https://nebelwelt.net/blog/2026/0917-x402bugs.html

本文揭示了新兴x402微支付协议中普遍存在的四类严重攻击向量,并证实了所有15个主流实现均存在安全漏洞。其核心亮点在于提出了首个半自动化检测框架x402scope,深刻剖析了区块链支付中服务速度与结算安全性之间难以调和的根本性权衡。

•  Bit2Watt:一种利用 GPU 负载破坏电力与计算基础设施的网 - 物融合漏洞
https://tches.iacr.org/index.php/TCHES/article/view/13237

本文揭示了名为 Bit2Watt 的新型跨层漏洞,展示了攻击者如何仅通过合法调度 GPU 工作负载即可引发高频电力波动,进而 destabilize 高比例可再生能源接入的局部电网并导致级联故障。该研究首次实证了计算负载与电力电子基础设施之间的致命耦合风险,为云数据中心和智能电网的跨域防御提供了紧迫的警示。

•  GitLab 关键路径遍历漏洞 CVE-2026-85706 遭全球利用
https://sectoday.tencent.com/event/tuChlqAB5M25NX6PGh0e

GitLab 紧急发布安全补丁修复评分为 10.0 的关键路径遍历漏洞 CVE-2026-85706,该漏洞允许未认证攻击者读取任意文件并窃取敏感凭证。漏洞披露后数小时内,安全研究人员便观测到针对全球自托管实例的活跃探测活动,攻击者正利用该漏洞窃取源代码、CI/CD 密钥及 SSH 配置,意图实施软件供应链入侵。鉴于威胁迫在眉睫,美国网络安全和基础设施安全局(CISA)已将该漏洞列入已知被利用漏洞(KEV)清单,并强制要求联邦机构在 9 月 15 日前完成修复。受影响组织需立即升级至 19.3.2、19.2.6 或 19.1.8 版本,或限制互联网访问以防止大规模数据泄露。

•  BragJack:利用扩展通信缺陷劫持浏览器 Agentic AI
https://www.darkreading.com/endpoint-security/bragjack-browser-agentic-ai

BragJack攻击揭示了主流浏览器中AI代理与扩展程序交互的根本性架构缺陷,使得攻击者无需复杂的提示注入即可完全劫持AI助手窃取敏感数据。这一发现不仅影响了数亿用户,更向业界发出了关于在AI代理广泛部署前必须建立内置安全约束的紧急警示。

•  BrokenPipe:Steam 客户端未修复漏洞可实现本地提权至 SYSTEM
https://cyberinsider.com/steam-client-flaw-with-no-fix-enables-privilege-elevation-on-windows/

本文揭示了名为 BrokenPipe 的本地提权漏洞,该漏洞利用 Steam 客户端服务对 VDF 文件签名验证范围的逻辑缺陷,允许攻击者在无需 UAC 提示或管理员凭据的情况下,将普通用户权限提升至 SYSTEM。鉴于 Steam 在 Windows 平台上的极高普及率,此漏洞为恶意软件提供了从初始 foothold 到完全系统控制的便捷路径,具有极高的现实威胁价值。

•  DDRop:一种低成本主动Interposer攻击,突破Intel TDX与AMD SEV-SNP机密计算防护
https://thehackernews.com/2026/09/new-ddrop-attack-breaks-intel-tdx-and.html

本文揭示了名为 DDRop 的新型硬件攻击,其利用低成本电路在 DDR5 内存总线上静默丢弃写入操作,成功绕过了 Intel TDX 和 AMD SEV-SNP 等主流机密计算技术的加密保护。该研究首次证明了针对现代云服务器的主动式内存完整性破坏是可行的,且由于根源在于硬件设计缺陷,目前尚无简单的软件补丁可彻底修复,对云服务商的物理安全模型提出了严峻挑战。

•  Telegram Desktop HTML 导出中的隐藏 JavaScript 漏洞导致消息泄露与页面篡改
https://thehackernews.com/2026/09/telegram-desktop-flaw-lets-hidden.html

本文揭示了 Telegram Desktop 中一个潜伏两年多的严重跨站脚本(XSS)漏洞,该漏洞允许攻击者通过隐藏脚本窃取或篡改用户导出的 HTML 聊天记录,即使应用已更新,旧版导出文件依然面临风险。文章不仅深入剖析了漏洞利用机制与修复细节,更引发了关于厂商在漏洞修复后拒绝公开披露及缺乏 CVE 编号的行业透明度争议,具有极高的技术警示价值。

•  MaxKBypass:利用提示词注入与知识库投毒绕过 MaxKB Agent 沙箱的漏洞分析
https://www.lasso.security/blog/cve-2026-77521-maxkbypass---from-prompt-injection-to-bypassing-maxkb-agents-sandbox

本文揭示了流行开源 RAG 平台 MaxKB 中一个严重的沙箱逃逸漏洞(CVE-2026-77521),攻击者仅需通过污染知识库网页即可绕过 gosu 隔离机制,实现跨租户的任意代码执行与根权限获取。该研究不仅提供了从提示注入到系统完全沦陷的完整攻击链,更深刻指出了当前 AI Agent 工具链中普遍存在的沙箱配置缺陷,对行业安全架构设计具有极高的警示价值。

•  从规范到应用:Signal 与 WhatsApp 实现的验证与监控
https://eprint.iacr.org/2026/1979

本文利用 SpecMon 运行时监控工具,首次成功将形式化验证从理论协议规范延伸至 WhatsApp 和 Signal 的实际应用层,填补了协议设计与运行时行为之间的关键安全缺口。研究不仅验证了核心组件的认证与机密性,更揭示了官方库与 WhatsApp 分支间此前未记录的差异,为大规模即时通讯应用的安全性评估树立了新标杆。

* 查看或搜索历史推送内容请访问:
https://sectoday.tencent.com/
* 新浪微博账号: 腾讯玄武实验室
https://weibo.com/xuanwulab
* 微信公众号: 腾讯玄武实验室
微信公众号: 腾讯玄武实验室

阅读原文

跳转微信打开