🏛️
数据安全早知道
2026年10月01日 · 周四
📑 Vol.367 🔒 数据安全 🛡️ 信息安全
6
今日要闻
2
高危漏洞
3
数据泄露
4
政策动态
📋 本期要闻速览
▸美国防部DMDC系统遭重大数据泄露,数百万军人敏感信息被窃取
▸MCP Python SDK曝高危OAuth漏洞,AI Agent账号面临劫持风险
▸Next.js next/og存在未授权RCE漏洞,可致服务器完全失陷
▸国家网信办就未成年人健康安全使用网络规定公开征求意见
▸奇安信披露针对SCRM客户端的复杂供应链攻击,疑为经济目的
📋
监管动态
2条
国家网信办就《未成年人健康安全使用网络规定》公开征求意见 政策
国家互联网信息办公室发布关于《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》公开征求意见的通知。该规定旨在加强未成年人网络保护,涉及网络内容管理、防沉迷机制、个人信息保护等多方面要求,标志着我国未成年人网络保护立法进入新阶段。相关企业和平台需密切关注合规要求变化。
📎 国家网信办 · 未知日期
全国网络安全标准化技术委员会换届及委员征集启动 政策
国家网信办发布关于全国网络安全标准化技术委员会换届及征集委员的通知。此举将推动网络安全标准体系的更新与完善,对行业技术规范和合规要求产生深远影响。相关企事业单位可关注委员征集条件,积极参与网络安全标准化工作。
📎 国家网信办 · 未知日期
· · ·
🚨
安全事件
3条
美国防部重大数据泄露:数百万军人敏感信息被窃取 高
美国国防部DMDC系统发生重大数据泄露事件,数百万军人敏感信息被窃取。泄露信息因人而异,部分受影响人员的社会安全号码(SSN)及至少一项其他身份信息被泄露,包括姓名、出生日期、联系方式、性别、种族和军人职业信息。DMDC表示正在评估并加强系统网络安全态势,将为受影响人员提供一年的信用监测服务。
📎 安全内参 · 2026-09-30
奇安信披露针对SCRM客户端的供应链攻击 高
奇安信威胁情报披露一起针对SCRM客户端的复杂供应链攻击。攻击者疑似使用官方公告接口供应链+RCE组合方式对特定目标下发CrossHatch特马。被替换的安装包为自解压文件,包含正常安装包和恶意Dropper。审计发现SCRM安装包未内置恶意代码,大概率通过云端下发,并在ASAR中发现两个可RCE的接口。受影响客户多为跨境电商,攻击疑似出于经济目的。
📎 奇安信威胁情报 · 未知日期
乌克兰黑客“波塞冬”行动曝光俄海军机密资料 中
乌克兰黑客组织“波塞冬”行动曝光俄罗斯海军机密资料。该事件反映出地缘政治冲突中网络攻击持续升级,军事机密成为重点目标。相关情报还涉及美军“网络弹药库”在长期冲突中面临耗尽风险的分析,以及Anthropic在国家安全采购场景中的法律争议。
📎 安全内参 · 2026-09-30
· · ·
🔓
漏洞预警
2条
MCP Python SDK高危OAuth漏洞曝光,AI Agent账号存在被劫持风险 紧急
MCP Python SDK官方版本被曝出严重的OAuth认证缺陷。攻击者若能诱导AI Agent或其客户端连接到恶意MCP服务器,就有可能窃取OAuth认证材料,并最终接管用户或代理的AI Agent账号。该漏洞涉及MCP协议生态中的OAuth信任问题,对广泛使用MCP协议的AI应用构成严重威胁,建议相关开发者立即排查并更新。
📎 安全内参 · 2026-09-30
Next.js next/og未授权远程代码执行漏洞(CVE-2026-94545) 紧急
Next.js next/og组件存在未授权远程代码执行漏洞(CVE-2026-94545)。攻击者可在无需认证的情况下,以Next.js服务进程权限执行任意命令,进而读取环境变量与应用密钥、访问内网服务、植入持久化后门、横向移动等,机密性、完整性与可用性均受严重影响。该利用为盲利用,成功执行后会替换工作进程。建议用户尽快升级至安全版本。
📎 安全内参 · 2026-09-30
· · ·
⚠️
风险提示
2条
NIST勾勒Agent安全IAM蓝图:六个关键要素 中
美国国家标准与技术研究院(NIST)发布Agent安全IAM蓝图,提出六个关键要素。随着Agent从“回答问题”走向“执行任务”,当Agent开始读取文件、调用工具、访问数据库甚至代表用户执行真实操作时,身份与权限管理成为核心安全问题。该蓝图为企业部署AI Agent提供了身份治理框架参考。
📎 安全内参 · 2026-09-29
人工智能赋能政务信息系统漏洞治理的路径与思考 中
近两年AI在网络安全领域的能力已从实验室验证走向真实业务场景。当前AI与安全的融合正经历从“能力验证”到“场景闭环”的关键转折。行业关注焦点已不再是大模型是否“懂安全”,而是AI能否进入真实安全体系并稳定承担漏洞发现、研判、修复建议等具体任务。该思考为政务信息系统漏洞治理提供了AI赋能的新路径。
📎 安全内参 · 2026-09-29
· · ·
✅
安全建议
5条
1
紧急:针对MCP Python SDK高危OAuth漏洞,所有使用MCP协议的AI Agent开发者和运营方应立即排查SDK版本,禁止Agent连接不可信的MCP服务器,并对OAuth认证材料进行安全审计。
2
紧急:Next.js用户请立即检查是否使用next/og组件,并尽快升级至修复CVE-2026-94545的安全版本。在修复前,建议限制该组件的网络暴露面,并监控异常进程替换行为。
3
重要:受美国防部DMDC数据泄露影响的人员应尽快启用信用监测服务,警惕利用泄露的SSN和军人职业信息进行的定向钓鱼与社会工程攻击。
4
重要:跨境电商及SCRM软件用户需警惕供应链攻击风险,建议对SCRM客户端安装包进行完整性校验,监控异常云端下发行为和ASAR文件改动。
5
建议:关注国家网信办未成年人网络保护规定征求意见稿及网安标委换届动态,相关企业应提前评估合规影响并积极参与标准制定。
📰 数据安全早知道
数据来源:国家网信办 · 安全内参 · 奇安信威胁情报 · 绿盟科技 · 财新
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —