SonicWallÎó²îÖÒÑÔ£º½ö¸üй̼þȱ·¦ÒÔ·ÀÈÆ¹ýMFA

Ðû²¼Ê±¼ä 2026-05-21

1¡¢SonicWallÎó²îÖÒÑÔ£º½ö¸üй̼þȱ·¦ÒÔ·ÀÈÆ¹ýMFA


5ÔÂ20ÈÕ £¬½üÆÚ £¬ºÚ¿ÍÀֳɱ©Á¦ÆÆ½âSonicWallµÚÁù´ú£¨Gen6£©SSL-VPNÉè±¹ØÁ¬ÄVPNƾ֤ £¬²¢Èƹý¶àÒòËØÉí·ÝÑéÖ¤£¨MFA£© £¬½ø¶ø°²ÅÅÀÕË÷Èí¼þ¹¥»÷¹¤¾ß¡£ÍøÂçÇå¾²¹«Ë¾ReliaQuestµÄÑо¿Ö°Ô±»ØÓ¦ÁË2ÔÂÖÁ3Ô¼ä¶àÆðÈëÇÖÊÂÎñ £¬²¢ÒÔ¡°ÖеÈÖÃÐŶȡ±ÅÐ¶Ï £¬ÕâÊÇÕë¶Ô±àºÅCVE-2024-12802Îó²îµÄÊ×´ÎÏÖʵʹÓð¸Àý¡£¸ÃÎó²îµÄ±¬·¢Ôµ¹ÊÔ­ÓÉÊÇUPNµÇ¼ÃûÌÃȱÉÙMFAÇ¿ÖÆÖ´ÐÐ £¬Ê¹ÓµÓÐÓÐÓÃÆ¾Ö¤µÄ¹¥»÷ÕßÄܹ»Ö±½ÓÈÏÖ¤²¢ÈƹýMFA±£»¤¡£SonicWallÔÚÇ徲ͨ¸æÖÐÃ÷È·Ö¸³ö £¬Gen6×°±¸½ö×°Öù̼þ¸üв¢²»¿É³¹µ×Ïû³ýÎó²î £¬¹ÜÀíÔ±»¹±ØÐèÊÖ¶¯ÖØÐÂÉèÖÃLDAP·þÎñÆ÷£»²»È»×ÝÈ»×°±¸ÔËÐÐןüкóµÄ¹Ì¼þ £¬ÈÔÈ»±£´æ±»ÈëÇÖµÄΣº¦¡£Ïà±È֮Ϡ£¬µÚÆß´úºÍµÚ°Ë´ú×°±¸Ö»Ðè¸üе½Ð°æ¹Ì¼þ¼´¿ÉÍêÈ«Ïû³ýΣº¦¡£ÔÚÏÖʵÈëÇÖÀú³ÌÖÐ £¬ºÚ¿Íͨ³£Ö»Ðè30µ½60·ÖÖÓ¾ÍÄÜÍê³ÉµÇ¼¡¢ÍøÂçÕì̽¡¢²âÊÔÄÚ²¿ÏµÍ³Æ¾Ö¤ÖØÓà £¬È»ºóÓÐÒâʶµØ×¢Ïú¡£¼øÓÚµÚÁù´úSSL-VPN×°±¸ÒÑÓÚ½ñÄê4ÔÂ16ÈÕ×èÖ¹Ö§³ÖÇÒ²»ÔÙÎüÊÕÇå¾²¸üР£¬¹Ù·½½¨ÒéÓû§¾¡¿ìÉý¼¶ÖÁÈÔÔÚÆð¾¢Ö§³ÖµÄ½Ïа汾¡£


https://www.bleepingcomputer.com/news/security/hackers-bypass-sonicwall-vpn-mfa-due-to-incomplete-patching/


2. GrafanaÒò©ÂÖ»»GitHubÁîÅÆÖÂÊý¾Ýй¶


5ÔÂ20ÈÕ £¬½üÆÚ £¬GrafanaÔâÓöÊý¾Ýй¶ÊÂÎñ £¬ÈªÔ´ÔÚÓÚÒ»¸öGitHubÊÂÇéÁ÷ÁîÅÆÔÚÂÖ»»Àú³ÌÖб»ÒÅ©¡£¸ÃÁîÅÆµÄ̻¶ԴÓÚÉÏÖܱ¬·¢µÄTanStack npm¹©Ó¦Á´¹¥»÷£ºÔڴ˴ιé×ïÓÚTeamPCPºÚ¿Í×éÖ¯µÄShai-Hulud¶ñÒâÈí¼þ¹¥»÷Ô˶¯ÖÐ £¬ÊýÊ®¸öѬȾÁËÆ¾Ö¤ÇÔÈ¡´úÂëµÄTanStackÈí¼þ°ü±»Ðû²¼µ½npmË÷ÒýÉÏ £¬µ¼Ö°üÀ¨GrafanaÔÚÄڵĿª·¢ÕßÇéÐÎÊܵ½Íþв¡£µ±ÕâЩ¶ñÒânpm°ü±»Ðû²¼Ê± £¬GrafanaµÄCI/CDÊÂÇéÁ÷ǡǡʹÓÃÁËËüÃÇ £¬ÆäÖеÄÐÅÏ¢ÇÔȡģ¿éÔÚÆäGitHubÇéÐÎÖÐÖ´ÐÐ £¬´Ó¶ø½«GitHubÊÂÇéÁ÷ÁîÅÆÐ¹Â¶¸øÁ˹¥»÷Õß¡£Grafana¹«Ë¾Ú¹ÊÍ³Æ £¬5ÔÂ1ÈÕËûÃǼì²âµ½ÓÉTanStackÈí¼þ°ü±»ÈëÇÖÒý·¢µÄ¶ñÒâÔ˶¯ºó £¬Á¬Ã¦Æô¶¯ÁËÊÂÎñÏìÓ¦ÍýÏë²¢ÂÖ»»ÁË´ó×ÚGitHubÊÂÇéÁ÷ÁîÅÆ¡£È»¶ø £¬ÓÉÓÚÊèºöÒÅ©ÁËÒ»¸öÁîÅÆ £¬¹¥»÷ÕßʹÓøÃÁîÅÆÀֳɻá¼ûÁËGrafanaµÄ˽Óд洢¿â¡£¹«Ë¾ºóÐøÉó²é֤ʵ £¬×î³õ±»ÒÔΪδÊÜÓ°ÏìµÄÌØ¶¨GitHubÊÂÇéÁ÷³ÌÏÖʵÉÏÒѱ»ÆÆËð¡£¹«Ë¾·¢Ã÷ÈëÇÖÕß»¹ÏÂÔØÁËGrafanaÓÃÓÚÆäÓªÒµÔËÓªµÄÏêϸÄÚ²¿ÐÅÏ¢ £¬ÆäÖаüÀ¨ÔÚרҵ¹ØÏµÖлύÁ÷µÄÓªÒµÁªÏµÈËÐÕÃûºÍµç×ÓÓʼþµØÖ·¡£GrafanaÃ÷È·Ö¸³ö £¬ÕâЩÐÅÏ¢²¢·Ç¿Í»§Éú²úÊý¾Ý £¬Ò²²»ÊÇ´ÓÉú²úϵͳ»òGrafanaÔÆÆ½Ì¨ÌáÈ¡»ò´¦Öóͷ£µÄÐÅÏ¢¡£


https://www.bleepingcomputer.com/news/security/grafana-breach-caused-by-missed-token-rotation-after-tanstack-attack/


3. µÁË¢ÂÛ̳B1ack¡¯s StashÃâ·ÑÐû²¼460ÍòÌõÐÅÓÿ¨Êý¾Ý


5ÔÂ20ÈÕ £¬°µÍøÉÏ×î»îÔ¾µÄ±»µÁÐÅÓÿ¨ÉúÒâÆ½Ì¨Ö®Ò»B1ack¡¯s Stash £¬¿ËÈÕÃâ·ÑÐû²¼ÁË460ÍòÌõÐÅÓÿ¨¼Í¼ £¬Ôµ¹ÊÔ­Óɲ¢·ÇÖ´·¨¹¥»÷»òϵͳ±»ÈëÇÖ £¬¶øÊÇΪÁË´¦·ÖÎ¥¹æÂô¼Ò¡£²¿·Öͨ¹ý¸Ãƽ̨¹ºÖñ»µÁÐÅÓÿ¨Êý¾ÝµÄÂô¼Ò±»·¢Ã÷½«Êý¾ÝתÊÛµ½ÆäËûƽ̨ £¬Î¥·´ÁË·þÎñÌõ¿î¡£×÷Ϊ»ØÓ¦ £¬Æ½Ì¨ÔËÓªÉÌÔÝÍ£ÁËÓëÕâЩÂô¼ÒÏà¹ØµÄ800ÍòÌõ±»µÁCVV2¼Í¼ £¬²¢¾öÒéÃâ·ÑÊÍ·ÅÆäÖÐÒ»²¿·Ö¿â´æ £¬¶ø·ÇÖ±½Óɾ³ý¡£ÕâÖÖ¹ûÕæÐ¹Â¶Ï൱ÓÚ°µÍø°æµÄ¡°Ôڹ㳡ÉÏȼÉÕÔßÎ £¬³ÉΪһÖÖÆæÒìµÄ³Í½äÊֶΡ£¾ÝSOCRadarÆÊÎö £¬´Ë´Îй¶µÄÿÌõ¼Í¼¶¼Òì³£ÍêÕû £¬°üÀ¨¿¨ºÅ¡¢ÓÐÓÃÆÚ¡¢CVV2Çå¾²Âë¡¢³Ö¿¨ÈËÐÕÃû¡¢Õ˵¥µØÖ·¡¢µç×ÓÓʼþµØÖ·¡¢µç»°ºÅÂëºÍIPµØÖ· £¬Ú²Æ­ÕßÖ»ÐèÒ»´Î²Ù×÷¼´¿É»ñÈ¡ËùÓÐÐëÒªÐÅÏ¢¡£SOCRadarÑéÖ¤ºó·¢Ã÷ £¬²¿·Ö¼Í¼ÒÑÓâÆÚ»òÖØ¸´ £¬É¸Ñ¡ºóÔ¼ÓÐ430ÍòÌõ¼Í¼¿´ÆðÀ´×îÐÂÇÒ¿ÉÄÜ¿ÉÓᣵØÇøÂþÑÜÉÏ £¬Ô¼70%À´×ÔÃÀ¹ú £¬¼ÓÄôó¡¢Ó¢¹ú¡¢·¨¹úºÍÂíÀ´Î÷ÑÇλÁÐǰÎå £¬Ïã¸Û¡¢ÐÂ¼ÓÆÂºÍÌ©¹úµÈÑÇÖÞ½ðÈÚÖÐÐÄÒ²·ºÆðÔÚǰ15Ãû £¬ËµÃ÷Êý¾ÝÔ´×ÔÕë¶ÔÈ«ÇòÓ¢Óï¹ú¼ÒºÍ¸ß¹ºÖÃÁ¦Êг¡µÄ¶à´ÎµÁË¢»ò´¹ÂÚÔ˶¯¡£


https://securityaffairs.com/192415/cyber-crime/carding-site-b1acks-stash-dumps-4-6-million-stolen-cards-for-free.html


4. GitHubÔ±¹¤×°ÖöñÒâÀ©Õ¹ £¬ÖÂ3800¸öÄÚ²¿´úÂë¿âй¶


5ÔÂ20ÈÕ £¬GitHubÒÑ֤ʵ £¬ÒòÆäÒ»ÃûÔ±¹¤×°ÖÃÁ˶ñÒâµÄVS CodeÀ©Õ¹³ÌÐò £¬µ¼ÖÂÔ¼3800¸öÄÚ²¿´æ´¢¿âÔâµ½ÈëÇÖ¡£¸Ã¹«Ë¾ÒÑ´ÓVS CodeÓ¦ÓÃÊÐËÁÖÐÒÆ³ýÁËÕâ¿îδÃüÃûµÄľÂíÀ©Õ¹ £¬²¢¶ÔÊÜѬȾװ±¸¾ÙÐÐÁ˸ôÀë±£»¤¡£GitHubÌåÏÖ £¬ÔÚ¼ì²âµ½Ô±¹¤×°±¸ÔâÈëÇÖÊÂÎñºó £¬Á¬Ã¦ÒƳýÁ˶ñÒâÀ©Õ¹°æ±¾¡¢¸ôÀëÖն˲¢Æô¶¯ÊÂÎñÏìÓ¦¡£ÏÖÔ򵀮À¹ÀÒÔΪ £¬´Ë´ÎÔ˶¯½öÉæ¼°GitHubÄÚ²¿´úÂë¿âµÄÊý¾Ýй¶ £¬¹¥»÷ÕßÉù³ÆÐ¹Â¶ÁËÔ¼3800¸ö´úÂë¿â £¬ÕâÓëÊÓ²ìЧ¹û´óÖÂÎǺÏ¡£GitHubͬʱǿµ÷ £¬Ã»ÓÐÖ¤¾ÝÅú×¢´æ´¢ÔÚÊÜÓ°Ïì´æ´¢¿âÖ®ÍâµÄ¿Í»§Êý¾ÝÊܵ½ÁËÓ°Ïì¡£ËäÈ»GitHubÉÐ佫´Ë´Îй¶ÊÂÎñ¹é×ïÓÚÏêϸ×éÖ¯ £¬µ«TeamPCPºÚ¿Í×éÖ¯´ËǰÔÚBreachedÍøÂç·¸·¨ÂÛ̳ÉÏÉù³Æ»ñµÃÁËGitHubÔ´´úÂëºÍ¡°Ô¼4000¸ö˽ÓдúÂë¿â¡±µÄ»á¼ûȨÏÞ £¬²¢ÒªÇóÖÁÉÙ5ÍòÃÀÔªÅâ³¥±»µÁÊý¾Ý¡£¸Ã×éÖ¯ÌåÏÖ²¢²»ÔÚºõڲƭGitHub £¬Ö»Ï£ÍûÕÒµ½Âò¼Ò £¬²»È»½«Ãâ·Ñй¶Êý¾Ý¡£


https://www.bleepingcomputer.com/news/security/github-confirms-breach-of-3-800-repos-via-malicious-vscode-extension/


5. Dify AIÆ½Ì¨ÆØÑÏÖØÎó²î£ºµã»÷Á´½Ó¼´¿É͵ȡÕË»§


5ÔÂ20ÈÕ £¬DifyÊÇÒ»¸ö¹ãÊÜ»¶Ó­µÄµÍ´úÂëAIÓ¦Óÿª·¢Æ½Ì¨ £¬ÔÚGitHubÉÏÓµÓÐÁè¼Ý14.2Íò¿ÅÐÇ £¬ÆäDockerÈÝÆ÷Òѱ»À­È¡Áè¼Ý1000Íò´Î¡£È»¶ø £¬ImpervaÑо¿Ö°Ô±·¢Ã÷¸Ãƽ̨±£´æÑÏÖØÇå¾²Îó²î £¬¹¥»÷ÕßÖ»ÐèÓÕʹÊܺ¦Õßµã»÷Ò»¸öÁ´½Ó¼´¿ÉÍêÈ«½ÓÊÜÕË»§¡£ImpervaÖÒÑÔ³Æ £¬AI¹¤¾ß¾ºÏàÌí¼Óй¦Ð§È´ºöÊÓÁËÇå¾²ÐÔ¡£Ñо¿Ö°Ô±·¢Ã÷ÁËÁ½¸öÑÏÖØÎó²î²¢ÈÏÕæÈεØÓèÒÔÅû¶ £¬µ«DifyʼÖÕûÓлØÓ¦ £¬¼¸¸öÔºóÎó²î±»ÇÄÇÄÐÞ¸´¡£µÚÒ»¸öÎó²î¼«Ò×ʹÓõ«Î£º¦¼«´ó £¬Ó°ÏìDifyµÄÎļþÉÏ´«´¦Öóͷ£¡£Dify¹ûÕæ´æ´¢ËùÓÐÎļþ £¬ÎÞÐèÉí·ÝÑéÖ¤ £¬URLģʽ¿ÉÕ¹ÍûÇÒûÓлá¼û¿ØÖÆ¡£¹¥»÷Õ߿ɽ¨ÉèÔÝʱÕ˺ÅÉÏ´«¶ñÒâÎļþ £¬¸ü¸ÄÁ´½Óºó·¢Ë͸øÊܺ¦Õß¡£µ±ä¯ÀÀÆ÷äÖȾÀ´×ÔÊÜÐÅÈÎȪԴµÄSVGÎļþʱ £¬Ç¶ÈëµÄ¾ç±¾¿ÉÍêÈ«»á¼û¸ÃȪԴµÄ»á»°ÉÏÏÂÎÄ £¬°üÀ¨cookie¡¢ÍâµØ´æ´¢ºÍAPIŲÓà £¬Ö»ÐèÒ»´Îµã»÷¼´¿Éµ¼ÖÂÕË»§±»µÁ¡£µÚ¶þ¸öÎó²îÊǹ²ÏíÇéÐÎÖÐ×â»§¸ôÀëȱ·¦ £¬Dify½«Óû§µÄÓ¦ÓóÌÐò˽ÓÐÔ´´úÂë̻¶¸øÍ³Ò»Æ½Ì¨µÄÆäËûÓû§¡£Ö»¹ÜDifyµÄɳÏäÖ¼ÔÚ¸ôÀë´úÂë £¬µ«PythonÖ´Ðй²ÏíÎļþϵͳλÖò¢ÔÚÏàͬӲ±àÂëϵͳÉí·ÝÏÂÔËÐÐ £¬¹¥»÷Õ߿ɴӹ²Ïí/tmpÎļþ¼Ð»ñÈ¡ÆäËûÓû§µÄ¾ç±¾¡£


https://cybernews.com/security/dify-critical-vulnerabilities-disclosed/


6. LinuxÏÖ¡°PinTheft¡±ÌáȨÎó²î £¬Arch LinuxΣº¦×î¸ß


5ÔÂ20ÈÕ £¬¿ËÈÕ £¬Ò»¸öÒÑÐÞ¸´µÄLinuxȨÏÞÌáÉýÎó²î±»Åû¶Á˹ûÕæ¿ÉÓõĿ´·¨ÑéÖ¤£¨PoC£©Îó²îʹÓóÌÐò £¬ÔÊÐíÍâµØ¹¥»÷ÕßÔÚÌØ¶¨LinuxϵͳÉÏ»ñµÃrootȨÏÞ¡£¸ÃÎó²î±»V12Çå¾²ÍŶÓÃüÃûΪPinTheft £¬ÏÖÔÚÈÔÔÚÆÚ´ý·ÖÅÉCVE±àºÅ £¬Ëü±£´æÓÚLinuxÄں˵ÄRDS£¨¿É¿¿Êý¾Ý±¨Ì×½Ó×Ö£©ÖÐ £¬ÒÑÓÚ±¾Ô³õ»ñµÃÐÞ¸´¡£V12ÍŶÓÚ¹ÊÍ³Æ £¬PinTheftÊÇÒ»¸öʹÓÃRDSÁ㿽±´Ë«ÖØÊÍ·ÅÎó²îµÄÍâµØÌáȨÎó²î £¬Í¨¹ýio_uringÀο¿»º³åÇø½«Æäת»¯ÎªÒ³Ã滺´æÁýÕÖ¡£V12»¹Ðû²¼ÁËÒ»¸öPoCÎó²îʹÓóÌÐò £¬¸Ã³ÌÐò»áÇÔÈ¡FOLL_PINÒýÓà £¬Ö±µ½io_uring³ÖÓб»ÇÔÈ¡µÄÒ³ÃæÖ¸Õë £¬´Ó¶ø»ñµÃroot shell¡£È»¶ø £¬PinTheftµÄÀÖ³ÉʹÓÃÐèÒªÌØ¶¨Ìõ¼þ£ºÔÚÄ¿µÄϵͳÉϼÓÔØRDSÄ£¿é¡¢ÆôÓÃio_uring Linux I/O API¡¢±£´æ¿É¶ÁµÄSUID-root¶þ½øÖÆÎļþÒÔ¼°¶Ôx86_64¼Ü¹¹µÄÖ§³Ö¡£ÕâЩÌõ¼þ´ó´óËõСÁ˹¥»÷Ãæ¡£V12Ö¸³ö £¬ÔÚ×î³£¼ûµÄLinux¿¯ÐаæÖÐ £¬RDSÄ£¿éĬÈϽöÔÚArch LinuxÉÏÆôÓà £¬ÕâÒâζ×ÅArch LinuxÓû§ÃæÁÙµÄΣº¦×î´ó¡£


https://www.bleepingcomputer.com/news/linux/exploit-released-for-new-pintheft-arch-linux-root-escalation-flaw/