新型微信蠕虫WeWorm可实现零点击无感知盗号
紧急
曝光的WeWorm蠕虫利用微信VoIP通话协议栈存在的内存损坏漏洞实现远程代码执行(RCE),是移动端社交软件首例依托通话场景的零点击蠕虫攻击。整个入侵过程无需用户任何操作:手机处于来电响铃状态时漏洞即可被触发,几秒内完成账号接管;即便用户接听通话也无法避免。攻击门槛极低、隐蔽性极强。
📎 安全内参 · 2026-09-09
JumpServer Access Key越权泄露漏洞安全风险通告
高
JumpServer存在Access Key越权泄露漏洞,攻击者可通过附加_rel=not查询参数越权读取所有用户的AccessKey Secret和TempToken明文。在开启AUTH_TEMP_TOKEN的环境中,攻击者可直接以管理员身份登录,完成权限接管。建议相关用户尽快排查并升级至安全版本。
📎 安全内参 · 2026-09-10
Windows Defender ShieldCrash权限提升漏洞
高
Windows Defender存在ShieldCrash权限提升漏洞,攻击者成功利用后可提升至SYSTEM权限,完全控制系统、读写删除任意文件并绕过Windows Defender防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。
📎 安全内参 · 2026-09-09
OneTouchPoint泄露数百万用户敏感数据,赔偿超数千万元
中
OneTouchPoint泄露数百万用户用药、过敏、家族病史等敏感信息。企业最终同意和解,投入数千万元用于诉讼费用、安全升级和赔偿。和解集体成员分为金钱救济集体和禁令救济集体两类。该事件再次凸显医疗健康数据泄露的高昂代价。
📎 安全内参 · 2026-09-10
1
紧急:针对WeWorm微信蠕虫零点击攻击,建议用户暂时关闭微信VoIP通话功能或限制陌生人来电,密切关注微信官方安全更新,及时升级至最新版本。该漏洞无需接听即可触发,风险极高。
2
紧急:Google Chrome V8越界写入漏洞CVE-2026-87491已在野利用,请所有Chrome用户立即检查并更新浏览器至最新版本,避免点击来源不明的链接。
3
重要:JumpServer用户请立即排查是否存在Access Key越权泄露风险,检查是否开启AUTH_TEMP_TOKEN环境,及时应用官方补丁或升级版本,防止管理员权限被接管。
4
重要:Windows用户请关注Defender ShieldCrash权限提升漏洞的官方修复进展,及时更新安全补丁,防止攻击者提升至SYSTEM权限后植入后门或勒索软件。
5
建议:针对AI修漏洞评估翻车问题,建议安全团队在采用AI自动修复漏洞时,必须进行多路径验证和人工复核,不能仅依赖单一PoC测试通过作为修复成功的依据。