🏛️
数据安全早知道
2026年10月04日 · 周日
📑 Vol.370 🔒 数据安全 🛡️ 信息安全
3
高危漏洞
2
重大事件
2
政策法规
1
供应链攻击
📋 本期要闻速览
▸美国防部数百万军人敏感信息遭窃取,含SSN等核心身份数据
▸MCP Python SDK曝高危OAuth漏洞,AI Agent账号面临劫持风险
▸Next.js next/og存在未授权RCE漏洞,可植入持久化后门
▸乌克兰黑客曝光俄海军机密资料,地缘网络对抗持续升级
▸NIST发布Agent安全IAM蓝图,明确六个关键治理要素
📋
监管动态
2条
国家网信办就《保障未成年人健康安全使用网络的规定》公开征求意见 政策
国家互联网信息办公室发布《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》,面向社会公开征求意见。该规定旨在从制度层面构建未成年人网络保护的监管框架,预计将对网络平台的内容审核、防沉迷机制、个人信息保护等方面提出更严格要求。相关企业应密切关注立法进展,提前评估合规影响。
📎 国家网信办 · 2026-10-04
全国网络安全标准化技术委员会换届及委员征集启动 政策
全国网络安全标准化技术委员会发布换届及征集委员的通知,标志着新一届全国网安标委工作即将启动。此举将影响未来网络安全国家标准的制定方向与优先级,涉及数据安全、关键信息基础设施保护、AI安全等热点领域的标准体系建设。相关企事业单位可关注委员征集条件并积极参与。
📎 国家网信办 · 2026-10-04
· · ·
🚨
安全事件
2条
美国防部重大数据泄露:数百万军人敏感信息被窃取 高
美国国防部确认发生重大数据泄露事件,数百万军人敏感信息被窃取。泄露信息因人而异,部分受影响人员的社会安全号码(SSN)及至少一项其他身份信息遭泄露,包括姓名、出生日期、联系方式、性别、种族和军人职业信息。DMDC表示正在评估并加强系统网络安全态势,并将为受影响人员提供一年的信用监测服务。
📎 安全内参 · 2026-09-30
乌克兰黑客“波塞冬”行动曝光俄海军机密资料 中
乌克兰黑客组织“波塞冬”成功入侵并曝光俄罗斯海军机密资料,这是俄乌冲突中最新一起高调网络攻击行动。该事件表明地缘政治冲突中网络空间对抗持续升级,关键军事基础设施成为重点攻击目标。相关情报还涉及美军“网络弹药库”在长期冲突中面临耗尽风险的分析。
📎 安全内参 · 2026-09-30
· · ·
🔓
漏洞预警
2条
MCP Python SDK高危OAuth漏洞曝光,AI Agent账号面临劫持风险 紧急
MCP Python SDK官方版本被曝出严重的OAuth认证缺陷。攻击者若能诱导AI Agent或其客户端连接到恶意MCP服务器,即可窃取OAuth认证材料,最终接管用户或代理的AI Agent账号。该漏洞涉及MCP协议生态中的OAuth信任问题,影响范围覆盖大量使用MCP协议构建AI Agent的应用。建议开发者立即排查并升级SDK版本。
📎 安全内参 · 2026-09-30
Next.js next/og未授权远程代码执行漏洞(CVE-2026-94545) 紧急
Next.js next/og组件存在未授权远程代码执行漏洞(CVE-2026-94545)。攻击者可在无需认证的情况下,以Next.js服务进程权限执行任意命令,进而读取环境变量与应用密钥、访问内网服务、植入持久化后门、横向移动等。该漏洞为盲利用,成功执行后会替换工作进程,机密性、完整性与可用性均受严重影响。建议受影响用户尽快升级。
📎 安全内参 · 2026-09-30
· · ·
⚠️
风险提示
2条
SCRM客户端遭供应链攻击:官方接口+RCE组合投递CrossHatch特马 高
奇安信威胁情报披露一起针对SCRM客户端的复杂供应链攻击。攻击者疑似使用官方公告接口供应链+RCE组合方式对特定目标下发CrossHatch特马。审计发现SCRM安装包中无内置恶意代码,推测为云端下发;攻击者通过挖掘ASAR漏洞发现两个可RCE的接口。被替换的安装包为自解压文件,包含正常安装包和一个恶意Dropper。受影响客户多为跨境电商用户,攻击动机疑似出于经济目的。
📎 奇安信威胁情报 · 2026-10-04
NIST发布Agent安全IAM蓝图:六个关键要素 中
美国国家标准与技术研究院(NIST)发布Agent安全IAM蓝图,提出六个关键要素。随着Agent从“回答问题”走向“执行任务”,其身份认证与权限管理成为核心安全问题:当Agent读取文件、调用工具、访问数据库甚至代表用户执行操作时,它究竟是谁、代表谁、被允许做什么。该蓝图为企业部署AI Agent提供了身份与访问管理的参考框架。
📎 安全内参 · 2026-09-29
· · ·
✅
安全建议
5条
1
紧急:针对MCP Python SDK高危OAuth漏洞,所有使用MCP协议构建AI Agent的开发团队应立即排查SDK版本,升级至官方修复版本,并审查Agent的OAuth授权流程,限制其可连接的MCP服务器白名单,防止攻击者通过恶意MCP服务器劫持账号。
2
紧急:针对Next.js next/og未授权RCE漏洞(CVE-2026-94545),所有使用Next.js框架的企业应尽快确认是否启用next/og组件,如受影响立即升级至安全版本,并检查服务器是否存在异常进程替换或持久化后门迹象。
3
重要:针对SCRM客户端供应链攻击事件,跨境电商企业应核查所用SCRM软件是否来自官方渠道,验证安装包完整性,并监控云端下发内容是否存在异常Dropper行为。建议对SCRM客户端进行安全审计,重点关注ASAR文件中的RCE接口。
4
重要:针对美国防部数据泄露事件,涉及在美业务或与美国防部有数据交互的企业应审查自身数据跨境传输合规性,评估是否受到DMDC系统泄露的间接影响,并加强身份信息泄露的监测与应急响应准备。
5
建议:关注国家网信办《保障未成年人健康安全使用网络的规定》征求意见稿,涉及未成年人网络服务的平台应提前评估内容审核、防沉迷及个人信息保护合规差距,为正式法规出台做好准备工作。
📰 数据安全早知道
数据来源:国家网信办 · 安全内参 · 奇安信威胁情报 · 绿盟科技 · NIST
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —