Calix路由器漏洞可被远程添加端口转发

发布时间 2026-08-26
1. Calix路由器漏洞可被远程添加端口转发


8月24日,美国多家宽带供应商使用的Calix GS7 XGS(GS5239XG)路由器存在未修复漏洞(CVE-2026-75501),允许远程、未经身份验证的攻击者创建端口转发规则,将内部设备暴露于公共互联网。该漏洞源于设备在WAN接口的TCP 5000端口上公开了MiniUPnPd控制端点,且无任何访问控制,攻击者可通过未经认证的SOAP请求随意添加、删除或枚举端口映射。受影响的设备运行EXOS/6.6.47固件,广泛部署于Cox Communications、Brightspeed等大型宽带网络中。研究员发现漏洞后通知供应商未果,经CERT/CC协调后公开披露。攻击者利用此漏洞无需密码即可在防火墙上凿开永久入口,暴露内部摄像头、NAS或物联网设备,且创建的映射规则重启后依然生效。由于Calix尚未发布补丁,建议用户立即通过管理界面(高级→安全→UPnP)手动禁用UPnP作为临时缓解。部分ISP可能锁定该设置,需联系运营商请求停用。


https://www.bleepingcomputer.com/news/security/unpatched-calix-flaw-lets-hackers-bypass-nat-to-expose-internal-devices/


2. WeedHack借假Minecraft网站窃密


8月25日,McAfee Labs披露WeedHack恶意软件即服务(MaaS)活动在命令与控制(C2)基础设施被破坏后,仍通过十个活跃的恶意网站和多个文件托管账户传播信息窃取程序,仅过去一个月就被拦截超6300次访问尝试。该活动最早于2026年6月初被发现,彼时已感染超11.6万个系统,日均新增2000至3000名受害者。其提供免费版及月费5美元的付费版,操作面板支持查看被盗凭证、配置自定义载荷并实时监控受害者。攻击者通过伪造热门Minecraft客户端网站、YouTube恶意链接及搜索引擎优化(SEO)进行传播,将虚假网站推至搜索结果前列。这些网站制作精良,完整复制正版工具的功能介绍、FAQ、安装步骤,甚至提供指向合法GitHub库的链接,普通用户极难辨别。攻击者还利用Minecraft模组社区的结构性弱点,许多热门工具无官方网站,仅有GitHub Pages或Discord服务器,为无官网的客户端创建高排名虚假网站。该恶意软件窃取会话cookie、密码、浏览器数据和加密货币钱包,并采用EtherHiding技术从以太坊区块链获取C2地址以保持弹性连接。


https://securityaffairs.com/197784/malware/fake-minecraft-sites-are-still-spreading-weedhack-after-c2-takedown.html


3. CISA勒令政府紧急修复WebLogic满分漏洞


8月25日,美国网络安全机构CISA近日发出紧急指令,要求政府机构在8月27日前修复一个编号为CVE-2026-21962的严重Oracle WebLogic服务器漏洞。该漏洞CVSS评分高达10分,影响Oracle HTTP Server与WebLogic Server Proxy插件,攻击者无需任何身份验证即可远程执行代码,完全控制受影响服务器。Oracle虽已在2026年1月的安全更新中发布补丁,但CISA将其纳入已知利用漏洞目录表明,该漏洞已被广泛用于实际攻击。目前官方未披露触发警报的具体攻击事件,但安全厂商CloudSEK早在3月份就发出警告,称其蜜罐自1月22日(概念验证代码公开次日)起已检测到针对WebLogic服务器的利用尝试。FalconFeeds在6月的报告中提及该漏洞被用于针对企业的网络犯罪活动,SOCRadar则在7月将其关联至威胁行为者针对政府基础设施的攻击。WebLogic服务器长期是黑客重点攻击目标,CISA的已知利用漏洞目录中已收录十几个相关漏洞。


https://www.securityweek.com/cisa-warns-of-exploited-oracle-weblogic-vulnerability/


4. 英国发电厂遭网攻停运,疑伊朗黑客报复


8月23日,英国一家小型发电厂近期遭网络攻击被迫关闭四天,据信这是该国首次有电力设施因成功网络入侵而停运。该事件发生的同时,上个月美国至少12个州的水利基础设施也遭遇系列攻击,部分入侵导致公用事业公司失去远程监控能力,甚至引发水压下降和饮用水煮沸警告,美方官员指认伊朗黑客为幕后黑手。出于安全考虑,英国政府未透露受攻击设施的具体名称,但确认其为小型发电厂,未影响整体电力供应或能源生产。该事件已上报国家网络安全中心(NCSC),但该中心拒绝置评。政府发言人强调,英国能源系统高度稳健,事件仅涉及一台小型发电机,未对整个系统构成任何风险,并称已向能源公司发出安全警告并提供后续建议,同时正制定更严格的行业网络安全法规。分析认为,此次攻击可能是伊朗对美国的报复行动。


https://cybernews.com/news/iran-linked-hackers-shut-down-uk-power-plant/


5. 阿波罗遭网络攻击,员工社保号码泄露


8月23日,美国投资巨头阿波罗全球管理公司近日证实遭遇网络攻击,导致包括社会保障号码(SSN)在内的敏感个人数据泄露。根据该公司向加州总检察长提交的数据泄露通知,这起社会工程事件发生于今年7月6日至10日期间,攻击者通过欺骗手段成功获取了对部分云平台的未授权访问权限。事件发生后,阿波罗立即通知了执法部门并启动内部调查,调查结果于8月12日揭示,可能被暴露的信息涵盖姓名、出生日期、联系方式、家庭住址以及社会保障号码等核心个人身份数据。公司随后澄清,此次安全漏洞仅限于部分系统,客户资金未受到任何损害,且目前没有证据表明泄露的个人信息已被公开传播或被用于身份盗窃或欺诈活动。关于受影响的具体人数,以及数据泄露对象是公司员工还是客户,阿波罗尚未对外公布明确信息。为应对潜在风险,阿波罗承诺为所有受影响的个人免费提供信用监控和身份保护服务,并强烈建议他们保持警惕,密切监控账户活动和信用报告,以及时发现任何可疑动向。


https://cybernews.com/news/apollo-confirms-personal-data-breach/


6. LACMA遭入侵,员工访客敏感信息泄露


8月25日,洛杉矶郡艺术博物馆(LACMA)近日正式确认,该馆在去年遭遇的一次网络攻击中,大量顾客和员工的个人敏感信息已被攻击者获取。根据博物馆发布的最新公告,其安全团队于2025年7月11日检测到内部系统存在可疑活动,调查显示恶意入侵早在四天前(即7月7日)就已开始。经过一个月的技术取证,博物馆于同年8月证实网络环境遭到未授权访问,但当时尚无法确定具体哪些数据类型被泄露。直至2026年2月下旬,调查取得初步结论,并在事发一年多后的近期公布最终结果:可能被窃取的信息范围极为广泛,包括姓名、出生日期、社会安全号码、驾驶执照或其他政府身份证件号码,同时还涉及部分财务账户数字、支付卡信息,以及与健康相关的敏感数据,如医疗保险信息、医疗服务提供者姓名、具体治疗方案、诊断结果、治疗日期及地点等。博物馆表示已向执法部门通报情况,并开始向受影响个体发送个性化的数据泄露通知。


https://www.bleepingcomputer.com/news/security/lacma-data-breach-last-year-exposed-social-security-and-medical-data/