🏛️
数据安全早知道
2026年09月08日 · 周二
📑 Vol.344 🔒 数据安全 🛡️ 信息安全
4
监管动态
4
安全事件
2
漏洞预警
3
风险提示
📋 本期要闻速览
▸工信部印发信息通信行业“十五五”规划
▸国产软件供应链攻击已成真实威胁
▸RouterOS曝SSH公钥认证绕过在野漏洞
▸国家安全部警示快递数据成间谍情报“富矿”
▸多地国安部门提示警惕蓝牙“隐形陷阱”
📋
监管动态
3条
工信部印发《信息通信行业发展“十五五”规划》 政策
工业和信息化部正式印发《信息通信行业发展“十五五”规划》,要求各省、自治区、直辖市及计划单列市工业和信息化主管部门、通信管理局、部直属单位及有关行业协会、企业结合实际认真贯彻实施。该规划作为未来五年信息通信行业的纲领性文件,其安全相关部署将对网络安全、数据安全产业格局产生深远影响。
📎 工信部 · 2026-09-07
六部门联合发文推动历史经典产业高质量发展 政策
工信部、人社部、农业农村部、商务部、文旅部及市场监管总局六部门联合印发《关于推动历史经典产业高质量发展的意见》。意见经国务院同意后下发至各省区市人民政府及国务院各部委,旨在通过多部门协同推动相关产业转型升级,其中涉及传统产业数字化转型中的数据安全与合规要求值得关注。
📎 工信部 · 2026-09-07
中国收紧光伏生产监管,强化质量与安全规范 政策
据彭博新能源财经9月6日报告,为化解光伏制造业产能过剩、稳定市场价格,中国有关部门已出台多项法规和政策指南。新标准涵盖生产与产品双重维度的要求,包括能耗指标、组件效率,以及涉及标签标识、安全规范和检测方法的质量与可追溯性要求。今年下半年,相关部门将对价值链各环节制造商开展检查,以核实合规情况。
📎 财新 · 2026-09-07
· · ·
🚨
安全事件
4条
国产软件供应链攻击频发,已成真实威胁 紧急
奇安信威胁情报中心披露,今年已监测到十余起国产软件供应链攻击事件,攻击者涵盖高端黑产与新兴APT组织。部分非政治目的的供应链攻击已向开源社区披露。攻击目标涉及广泛使用的国产软件,一旦成功植入恶意代码,影响面将呈指数级扩散,对政企客户构成严重安全隐患。
📎 奇安信威胁情报 · 2026-09-08
BitBrowser遭高水平经济目的攻击 高
安全研究人员监测到BitBrowser及相关跨境电商SCRM软件遭受高水平攻击。BitBrowser在国内多为电商客户使用,受影响的SCRM软件亦用于跨境电商场景。各种迹象显示,本轮攻击似乎出于经济目的,攻击者可能通过窃取电商账号、交易数据或篡改业务逻辑实施欺诈,相关从业者需高度警惕。
📎 奇安信威胁情报 · 2026-09-08
美战争部启动“安全空间网络”建设 中
美军军事通信正经历冷战后最深刻的一次结构性转向。美国战争部正式启动“安全空间网络”建设,计划部署50套机动敏感隔离信息设施。该举措旨在提升战场环境下信息系统的弹性与隔离能力,反映出大国竞争背景下军事网络安全防御思路的重大调整,对全球网络空间安全态势具有风向标意义。
📎 安全内参 · 2026-09-07
JimuReport曝未授权远程代码执行漏洞 紧急
开源可视化报表工具JimuReport(积木报表)被曝存在未授权远程代码执行漏洞。攻击者可伪造固定密钥签名绕过认证,通过导出接口触发Aviator表达式eval与沙箱逃逸,以应用权限执行任意命令,实现服务器沦陷。该工具由jeecgboot开发,在Java报表开发领域拥有大量用户,影响范围广泛。
📎 安全内参 · 2026-09-05
· · ·
🔓
漏洞预警
2条
RouterOS SSH公钥认证绕过漏洞在野利用通告 紧急
MikroTik RouterOS被曝SSH公钥认证绕过漏洞(CVE-2026-67276),并已监测到在野利用。攻击者可在仅持有受害者RSA公钥模数的情况下,无需私钥即可完全绕过SSH身份认证,获得RouterOS设备的完整控制权限。RouterOS广泛应用于企业网络及ISP场景,漏洞影响面大,建议立即排查并更新。
📎 安全内参 · 2026-09-07
JimuReport未授权远程代码执行漏洞安全风险通告 紧急
JimuReport(积木报表)开源报表工具存在严重漏洞,攻击者可伪造固定密钥签名绕过认证,通过导出接口触发Aviator表达式eval与沙箱逃逸,以应用权限执行任意命令,实现服务器沦陷。该工具支持在线设计复杂报表、图表、大屏与打印模板,被广泛集成于各类Java业务系统。
📎 安全内参 · 2026-09-05
· · ·
⚠️
风险提示
3条
国家安全部:快递数据已成境外间谍情报机关觊觎“富矿” 高
国家安全部发布警示指出,快递数据已成境外间谍情报机关觊觎的“富矿”。军工单位、科研院所等敏感区域周边的寄递记录,可能暴露涉密人员的工作生活规律,为境外间谍机关寻找拉拢策反目标、布设情报网络提供关键线索。寄递企业应建立健全用户个人信息安全保障制度,合理确定操作权限并定期开展安全审计。
📎 安全内参 · 2026-09-06
多地国安部门发布提示:警惕蓝牙“隐形陷阱” 中
近期多地公安、国安部门发布安全提示,手机蓝牙长期保持开启状态暗藏风险。专家指出,蓝牙开启后会持续向外广播信号,不法分子可凭借该信号判断目标是否在附近,实现行踪轨迹追踪。此外还存在钓鱼窃取风险——在公共场所,攻击者可能通过伪造蓝牙设备诱导连接,进而窃取手机中的数据信息。
📎 安全内参 · 2026-09-06
AI安全治理需让评估真正影响决策 中
日内瓦AISE26会议观察指出,AI安全治理面临评估与决策脱节的挑战。同一模型用于整理公开资料时错误尚可复核,但用于辅助公共服务决定时,遗漏或偏差可能直接影响具体个人。安全要求应随用途和后果变化,除模型能力外,还需考察人机互动及更广泛的系统影响,因为使用情境会改变风险的性质。
📎 安全内参 · 2026-09-06
· · ·
✅
安全建议
4条
1
紧急:针对RouterOS SSH公钥认证绕过漏洞(CVE-2026-67276)已在野利用,建议立即对所有MikroTik设备进行排查,确认SSH公钥认证配置是否受影响,并关注官方补丁发布情况,在无法立即升级时考虑临时禁用SSH公钥认证或限制管理接口访问来源。
2
紧急:针对国产软件供应链攻击频发现状,建议政企用户立即盘点内部使用的国产软件及开源组件清单,重点排查是否存在异常更新行为或可疑网络外联,对BitBrowser等跨境电商相关工具实施增强监控,必要时隔离运行。
3
重要:针对JimuReport未授权远程代码执行漏洞,使用该报表工具的机构应尽快评估风险暴露面,在官方修复版本发布前,建议通过防火墙策略限制对相关导出接口的访问,并加强对Aviator表达式相关日志的审计监控。
4
建议:鉴于国家安全部警示快递数据已成间谍情报“富矿”,建议涉及敏感区域的单位和个人提高寄递安全意识,避免将工作单位与个人住址直接关联;同时建议寄递企业对照要求,严格管控用户信息查询权限,定期开展内部安全审计。
📰 数据安全早知道
数据来源:工信部 · 财新 · 奇安信威胁情报 · 安全内参
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —