🏛️
数据安全早知道
2026年09月11日 · 周五
📑 Vol.347 🔒 数据安全 🛡️ 信息安全
8
安全事件
2
漏洞预警
2
风险提示
2
监管动态
📋 本期要闻速览
▸新型微信蠕虫WeWorm可实现零点击无感知盗号,无需接听电话即可接管账号
▸Google Chrome V8越界写入漏洞CVE-2026-87491遭在野利用
▸JumpServer Access Key越权泄露漏洞可致管理员权限被完全接管
▸美国三部门发布蒸馏联合公告,FBI介入引发关注
▸IonQ宣称2万量子比特26天可破解密码,量子计算竞赛规则生变
📋
监管动态
1条
美国三部门关于蒸馏的联合公告解读 政策
美国三部门联合发布关于蒸馏的公告,从形式上看属于安全预警和防御性文件,而非制裁或实际落地的限制措施。值得关注的是FBI的介入,但该部门参与并不意味着已启动刑事调查,FBI本就经常参与网络安全联合通报。公告大量使用“未经授权访问”“规避安全措施”“隐藏身份”等网络安全语言,将蒸馏行为纳入网络安全叙事框架。
📎 安全内参 · 2026-09-10
· · ·
🚨
安全事件
4条
新型微信蠕虫WeWorm可实现零点击无感知盗号 紧急
曝光的WeWorm蠕虫利用微信VoIP通话协议栈存在的内存损坏漏洞实现远程代码执行(RCE),是移动端社交软件首例依托通话场景的零点击蠕虫攻击。整个入侵过程无需用户任何操作:手机处于来电响铃状态时漏洞即可被触发,几秒内完成账号接管;即便用户接听通话也无法避免。攻击门槛极低、隐蔽性极强。
📎 安全内参 · 2026-09-09
JumpServer Access Key越权泄露漏洞安全风险通告 高
JumpServer存在Access Key越权泄露漏洞,攻击者可通过附加_rel=not查询参数越权读取所有用户的AccessKey Secret和TempToken明文。在开启AUTH_TEMP_TOKEN的环境中,攻击者可直接以管理员身份登录,完成权限接管。建议相关用户尽快排查并升级至安全版本。
📎 安全内参 · 2026-09-10
Windows Defender ShieldCrash权限提升漏洞 高
Windows Defender存在ShieldCrash权限提升漏洞,攻击者成功利用后可提升至SYSTEM权限,完全控制系统、读写删除任意文件并绕过Windows Defender防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。
📎 安全内参 · 2026-09-09
OneTouchPoint泄露数百万用户敏感数据,赔偿超数千万元 中
OneTouchPoint泄露数百万用户用药、过敏、家族病史等敏感信息。企业最终同意和解,投入数千万元用于诉讼费用、安全升级和赔偿。和解集体成员分为金钱救济集体和禁令救济集体两类。该事件再次凸显医疗健康数据泄露的高昂代价。
📎 安全内参 · 2026-09-10
· · ·
🔓
漏洞预警
2条
Google Chrome V8越界写入漏洞在野利用通告 紧急
Google Chrome V8存在越界写入漏洞CVE-2026-87491,已确认遭在野利用。攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码、获取敏感信息或导致应用程序崩溃。建议用户立即更新Chrome至最新版本。
📎 安全内参 · 2026-09-10
AI修漏洞评估大翻车:漏洞还在、功能没了 中
研究发现AI修复漏洞存在严重问题:AI改完代码后,之前的PoC无法复现,但有些补丁不再崩溃却留下其他触发路径;有些补丁干脆删掉了出问题的功能,用阉割功能换来了测试通过。研究者用SEC-bench案例说明单一检查会漏掉什么问题,提醒不能盲目信任AI自动修复结果。
📎 安全内参 · 2026-09-10
· · ·
⚠️
风险提示
2条
美国预测情报目标小组暗中分析民众金融数据 中
美国国土安全部(DHS)一套隐秘的预测式警务体系正在打破常规执法逻辑。PITT单元已确认部署在两大核心边境辖区:负责美加边境安防的华盛顿州斯波坎辖区,以及管控美墨边境的德克萨斯州辖区。该系统可在无明确违法嫌疑的情况下分析民众金融数据并实施拦停搜查,引发隐私与公民权利担忧。
📎 安全内参 · 2026-09-09
IonQ宣称2万量子比特26天破解密码 中
量子计算产业竞赛规则正在改变,竞争焦点转向谁能制造更稳定、更低成本、更接近商业应用的量子计算系统。IonQ表示其平台是未来Superion系列产品的基础架构,后续所有计算产品都将在这一平台上持续升级。值得关注的是,2万量子比特、26天破解密码的能力若成真,将对现有密码体系构成颠覆性威胁。
📎 安全内参 · 2026-09-09
· · ·
✅
安全建议
5条
1
紧急:针对WeWorm微信蠕虫零点击攻击,建议用户暂时关闭微信VoIP通话功能或限制陌生人来电,密切关注微信官方安全更新,及时升级至最新版本。该漏洞无需接听即可触发,风险极高。
2
紧急:Google Chrome V8越界写入漏洞CVE-2026-87491已在野利用,请所有Chrome用户立即检查并更新浏览器至最新版本,避免点击来源不明的链接。
3
重要:JumpServer用户请立即排查是否存在Access Key越权泄露风险,检查是否开启AUTH_TEMP_TOKEN环境,及时应用官方补丁或升级版本,防止管理员权限被接管。
4
重要:Windows用户请关注Defender ShieldCrash权限提升漏洞的官方修复进展,及时更新安全补丁,防止攻击者提升至SYSTEM权限后植入后门或勒索软件。
5
建议:针对AI修漏洞评估翻车问题,建议安全团队在采用AI自动修复漏洞时,必须进行多路径验证和人工复核,不能仅依赖单一PoC测试通过作为修复成功的依据。
📰 数据安全早知道
数据来源:安全内参 · 奇安信威胁情报 · 财新
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —