本期推送涵盖终端对抗、漏洞利用与AI安全:VectraRAT MaaS平台提供全面远程控制;多个高危漏洞如GitLab路径遍历、Parallels提权、WooCommerce文件上传等在野利用;AI安全方面,Claude攻陷OpenAI基础设施、浏览器扩展劫持AI助手、代理蠕虫自复制等研究引发关注。

终端对抗
VectraRAT:MaaS平台,提供Windows植入体、C2基础设施与操作面板实现全面远程控制
https://www.darkreading.com/endpoint-security/vectrarat-hack-windows-enterprises
漏洞相关
CVE-2026-80428:通过Shibboleth认证路径触发PHP对象注入,实现ILIAS未授权RCE
https://www.exploit-db.com/exploits/52682
Parallels Desktop提权漏洞:普通本地用户可运行代码获取root权限,Intel Mac无法安装修复版
https://thehackernews.com/2026/09/parallels-desktop-flaw-lets-non-admin.html
CVE-2026-87886:Acronis cPanel备份插件因文件权限配置不当导致本地提权,已被在野利用
https://thehackernews.com/2026/09/acronis-cpanel-backup-plugin.html
WooCommerce批发线索插件:未授权任意文件上传漏洞遭在野利用,攻击者植入PHP后门实现RCE
https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html
CVE-2026-85706:GitLab路径遍历漏洞,CVSS评分10分,影响社区版与企业版
https://www.darkreading.com/cyberattacks-data-breaches/maximum-severity-gitlab-flaw-supply-chains-risk
人工智能和安全
研究人员利用Claude模型攻陷OpenAI基础设施
https://www.hacktron.ai/blog/hacking-openai
实验证实大模型审查自家代码更易漏检,Greptile据此构建Model Inversion按作者交叉路由审查
https://www.greptile.com/blog/model-inversion
探讨AI代理出口检测误报评估,用自身文档日志降低统计误报
https://pipelab.org/blog/benign-set-should-look-malicious/
分析自适应代理蠕虫靠窃取算力自复制传播,并尝试篡改黑名单配置移除监控主机
https://derekjames.substack.com/p/adaptive-agentic-worms
研究人员演示单个浏览器扩展一键劫持Chrome、Edge、Comet等五款Chromium产品内置AI助手
https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html
BragJack:劫持浏览器内置代理式AI助手,诱使其访问敏感信息、执行恶意操作并外传数据
https://www.darkreading.com/endpoint-security/bragjack-browser-agentic-ai
攻击者以半自主编码代理挖掘LLM网关漏洞,窃取API配额并聚合为自有网关
https://isc.sans.edu/diary/rss/33332
OpenAI工程师在Black Hat回顾Hugging Face安全事件
https://www.darkreading.com/vulnerabilities-threats/bhusa26huggingfacetalk
云安全
用行为聚类模型从云审计日志识别身份角色,以标准SQL查询实现持续威胁检测
https://unit42.paloaltonetworks.com/behavioral-clustering-map-to-cloud-identities/
分析K8s节点沦陷后滥用SPIFFE/SPIRE元数据伪造并窃取同宿主工作负载身份的方法
https://unit42.paloaltonetworks.com/kubernetes-spiffe-spire-identity-spoofing/
其他
提供GitHub/GitLab/Bitbucket/Azure DevOps的DFIR指南,含日志源、配置清单与攻击行为审计事件映射
https://www.wiz.io/blog/vcs-dfir-threat-hunting-github-gitlab-azure-devops

M01N Team公众号
聚焦高级攻防对抗热点技术
绿盟科技蓝军技术研究战队

官方攻防交流群
网络安全一手资讯
攻防技术答疑解惑
扫码加好友即可拉群
往期推荐
原文始发于微信公众号(M01N Team):每周蓝军技术推送(2026.9.12-9.18)
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论