2026年第24周安全周报:微软创纪录Patch Tuesday、Check Point VPN零日遭勒索利用、Oracle PeopleSoft零日波及百家机构、Ivanti Sentry满分漏洞紧急修复

本周网络安全动态:微软发布史上最大规模Patch Tuesday修复206个漏洞;Check Point VPN IKEv1零日被Qilin勒索软件利用;Oracle PeopleSoft SSRF零日波及百余家教育机构;Ivanti Sentry CVSS 10.0满分漏洞触发CISA三天修复令;Nightmare Eclipse连续发布微软零日;微软GitHub遭Miasma蠕虫供应链攻击致73个仓库下线。

2026年第24周安全周报:微软创纪录Patch Tuesday、Check Point VPN零日遭勒索利用、Oracle PeopleSoft零日波及百家机构、Ivanti Sentry满分漏洞紧急修复
目录

2026年第24周网络安全周报

统计时间:2026-06-08 至 2026-06-14

本周堪称 2026 年网络安全领域最为密集的一周。微软发布了史上最大规模 Patch Tuesday,单次修复 206 个漏洞;Check Point VPN 零日被 Qilin 勒索软件实际利用;Oracle PeopleSoft 零日波及全球百余家教育机构;Ivanti Sentry 曝出 CVSS 10.0 满分漏洞触发 CISA 三天修复令;微软 GitHub 遭 Miasma 蠕虫供应链攻击致 73 个仓库下线;黑帽研究员 Nightmare Eclipse 连发两枚 Windows 零日。以下为本周重点安全动态。


Key Security Highlights(本周重点)

  • 微软发布史上最大 Patch Tuesday,修复 206 个 CVE,含 3 个在野利用零日及多个已公开披露零日
  • Check Point VPN CVE-2026-50751(CVSS 9.3)零日被 Qilin 勒索软件关联组织实际利用
  • Oracle PeopleSoft CVE-2026-35273(CVSS 9.8)零日波及 100+ 机构,68% 为高校
  • **Ivanti Sentry CVE-2026-10520(CVSS 10.0)**满分漏洞触发 CISA 紧急指令,限三天修复
  • 黑帽研究员 Nightmare Eclipse 连发两枚 Windows 零日(Defender 提权 + BitLocker 绕过)
  • 微软 GitHub 73 个仓库Miasma 蠕虫供应链攻击,AI 编码工具成为新攻击向量
  • Google Chrome 修复 72 个漏洞,含 2026 年第 5 个在野利用 V8 零日 CVE-2026-11645
  • Solana FakeFix 投毒活动:恶意 npm/PyPI 包伪装 Solana 开发者工具窃取凭据
  • HarborWatch Agent 钓鱼活动利用伪造 Amazon 安全警报传播定制 RAT

Major Vulnerabilities(重大漏洞)

微软史上最大 Patch Tuesday:206 个 CVE

微软于 6 月 9 日发布史上最大规模安全更新,一次性修复 206 个漏洞,打破此前 177 个的历史记录。微软承认 AI 辅助漏洞发现(模糊测试、静态分析、变种搜索)是漏洞数量激增的主因,并警告大规模 Patch Tuesday 将成为"新常态"。

值得重点关注的已利用与已披露零日

CVE 编号 漏洞类型 CVSS 状态
CVE-2026-45657 Windows TCP/IP 栈 UaF 9.8 无需认证、无需用户交互的远程代码执行,可网络自传播
CVE-2026-45586 CTFMON 权限提升(GreenPlasma) 7.8 本地提权至 SYSTEM,Nightmare Eclipse 此前披露,本月修复
CVE-2026-42897 Exchange Server OWA XSS 已被攻击者实际利用
CVE-2026-49160 HTTP.sys DoS(HTTP/2 Bomb) 可导致服务拒绝
CVE-2026-47291 HTTP.sys RCE 9.8 “更可能被利用”

此外还包括 CVE-2026-44815(DHCP 客户端缓冲区溢出,CVSS 9.8)、CVE-2026-42985(远程桌面客户端 RCE)等高危漏洞。

注:Nightmare Eclipse 此前披露的 6 个零日中,GreenPlasma 等已在本月修复,但本周新公开的 RoguePlanet 和 GreatXML 尚未修复


Check Point VPN 零日漏洞(CVE-2026-50751)被 Qilin 勒索软件利用

6 月 8 日,Check Point 紧急披露 CVE-2026-50751(CVSS 9.3),该漏洞存在于使用已弃用 IKEv1 协议的 Remote Access VPN 及 Mobile Access 部署中。

漏洞详情:

  • 利用 IKEv1 证书验证逻辑缺陷,无需密码即可绕过身份认证建立 VPN 会话
  • 攻击活动最早可追溯至 5 月 7 日,攻击者在补丁发布前拥有整月的时间窗口
  • 至少一起事件已确认与 Qilin 勒索软件关联组织有关
  • 全球"数十家"组织受影响,攻击者使用 VPS 基础设施(Kaupo Cloud HK、Shock Hosting、Vultr)接近受害者地理位置
  • 同期发现第二个关联漏洞 CVE-2026-50752(CVSS 7.4,中间人攻击风险)

CISA 已纳入 KEV 目录,要求联邦机构在 6 月 11 日前完成修复。

缓解措施:立即应用热修复,或禁用 IKEv1 切换至 IKEv2,设置机器证书认证为必选。


Oracle PeopleSoft 零日漏洞(CVE-2026-35273)波及百余家机构

6 月 10 日,Oracle 发布带外紧急安全公告修复 CVE-2026-35273(CVSS 9.8),该无需认证的 RCE 漏洞通过 SSRF 影响 PeopleSoft Enterprise PeopleTools 8.61/8.62 的 Environment Management Hub(PSEMHUB)组件。

项目 详情
攻击组织 ShinyHunters(UNC6240)
攻击时间窗口 5 月 27 日 – 6 月 9 日
受害规模 100 家机构、300+ 端点
教育机构占比 68%
单次最大数据泄露 48 GB
已确认受害者 英国诺丁汉大学(~45.5 万条记录泄露,含护照号码)

攻击者使用 MeshCentral 远程管理代理(伪装为 Microsoft Azure 服务,域名 azurenetfiles.net),并在被入侵系统留下 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT 勒索文件。Google Mandiant 与 GTIG 于 6 月 11 日确认野外利用并已通知受影响组织。


Ivanti Sentry 满分漏洞(CVE-2026-10520)触发 CISA 三天修复令

6 月 10-12 日,Ivanti 披露 CVE-2026-10520(CVSS 10.0),这是 Sentry 安全网关中的 OS 命令注入漏洞,允许无需认证的远程攻击者以 root 权限执行任意代码

项目 详情
严重级别 最高(CVSS 10.0)
受影响版本 Sentry 10.5.1/10.6.1/10.7.0 及之前版本
CISA 响应 6 月 12 日纳入 KEV,限联邦机构 三天内(6 月 14 日前)修复
利用状态 Shadowserver 观测到至少 2 个暴露实例已被植入后门

同时修复的关联漏洞 CVE-2026-10523(CVSS 9.9)为认证绕过,允许攻击者创建任意管理员账户。watchTowr Labs 于 6 月 11 日公开了 PoC 利用代码。建议立即修补至 10.5.2/10.6.2/10.7.1 版本,勿将管理界面暴露于互联网。


Nightmare Eclipse 连续曝光两枚 Windows 零日

化名 “Nightmare Eclipse”(亦称 Chaotic Eclipse / MSNightmare)的黑帽研究员于本周连续发布两枚 Windows 零日,这是其自 2026 年 4 月以来公开的第 7 和第 8 个微软零日:

漏洞代号 公开日期 影响 状态
RoguePlanet 6 月 10 日 利用 Microsoft Defender 实时扫描竞态条件(TOCTOU),实现 SYSTEM 最高权限任意代码执行 未修复,在已安装 6 月补丁的 Win10/11 上已验证有效
GreatXML 6 月 11 日 声称通过 WinRE 分区中的恶意 XML 文件绕过 BitLocker 加密(含 TPM 设备) 有效性存疑,独立研究者 Will Dormann 多次测试未能复现

该研究员自称前微软员工,因赏金纠纷与微软交恶。RoguePlanet 需紧急关注,GreatXML 虽被质疑但鉴于研究者的历史记录仍被业界认真对待。


Google Chrome 修复 72 个漏洞,含第 5 个在野利用零日

6 月 8 日,Google 发布 Chrome v149.0.7827.102/.103,修复 72 个安全漏洞(17 个严重级别),其中包括:

  • CVE-2026-11645(CVSS 8.8):V8 JavaScript 引擎越界内存读写,通过恶意 HTML 页面可触发浏览器沙箱内代码执行
  • 匿名研究者(303f06e3)于 4 月 27 日报告,获 $55,000 漏洞赏金
  • 这是 2026 年第 5 个被利用的 Chrome 零日
  • CISA 于 6 月 9 日纳入 KEV,联邦机构须在 6 月 23 日前修复

HP Poly 会议电话 RCE(CVE-2026-0826)

6 月初,Rapid7 披露 CVE-2026-0826(CVSS 9.2),影响 HP Poly VVX 150/250/350/450 及 Trio 8300/8500/8800 会议电话:

  • 无需认证的 SIP INVITE 消息解析中的栈缓冲区溢出(ICE/SDP 处理)
  • 通过 UDP 5060 端口可实现 root 权限远程代码执行
  • 建议立即升级固件

Arista EOS 漏洞(CVE-2026-7473):无补丁计划

6 月 9 日 CISA 纳入 KEV 的 CVE-2026-7473(CVSS 6.9),影响 Arista 7020R/7280R/7500R 系列交换机。攻击者可利用不完整的隧道协议验证实现非授权流量解封装。

值得关注的是:Arista 宣布无补丁计划,理由是修复可能破坏现有配置。仅提供 ACL 缓解措施。这种"不修复"策略在 KEV 漏洞中较为罕见。


Threat Intelligence(攻击活动)

微软 GitHub 遭 Miasma 蠕虫供应链攻击:73 个仓库下线

6 月 5 日(消息于 6 月 8 日广泛报道),GitHub 在 105 秒内紧急下线了微软 4 个组织(Azure、Azure-Samples、Microsoft、MicrosoftDocs)下的 73 个仓库。攻击者为 TeamPCP 网络犯罪组织,利用名为 Miasma(Shai-Hulud 蠕虫变种)的恶意代码实施供应链攻击。

新型攻击向量——AI 编码工具:当开发者通过以下工具打开被感染仓库时,恶意配置文件即自动执行并窃取凭据:

工具 利用机制
Claude Code .claude/settings.json 中的 SessionStart 钩子
Gemini CLI .gemini/settings.json 中的 SessionStart 钩子
Cursor .cursor/rules/setup.mdc 中的 Prompt Injection
VS Code .vscode/tasks.json 中的 runOn: folderOpen

入侵入口:攻击者利用此前被盗的贡献者账户向 Azure/durabletask 仓库推送恶意提交。该仓库在 5 月 19 日曾通过 PyPI 遭入侵,凭据未被完全轮换导致二次入侵。

受影响项目包括 Azure 相关工具及 AI 编码工具集成项目,微软已通知部分可能下载受影响代码的客户。


HarborWatch Agent:伪造 Amazon 安全警报传播定制 RAT

6 月 8 日,Cofense 披露 HarborWatch Agent 钓鱼活动:

  • 伪造 Amazon 安全警报邮件引导受害者访问仿冒域名
  • 使用 ClickFix 技术(伪造 CAPTCHA 验证页面)诱导用户执行 PowerShell 命令
  • 部署名为 HarborWatch Agent 的定制远程访问木马
  • 后台管理面板使用中文界面,品牌标识为"Harbor Sentinel"

C0XMO:具备"竞争对手清除"能力的 IoT 僵尸网络

6 月 8-9 日,FortiGuard Labs 公开 C0XMO(Gafgyt/BASHLITE 新变种)的详细技术分析:

  • 利用 DD-WRT 路由器 CVE-2021-27137(CVSS 9.8)作为初始入侵向量
  • 支持 ARM、MIPS、PowerPC、x86 等 6 种架构
  • “竞争对手清除”:感染后会主动终止竞品僵尸网络进程并删除其持久化机制(cron、systemd 服务、shell 配置)
  • 利用 7+ 个 CVE 进行多向量传播,含暴力破解 Telnet/SSH 和 ADB 接口
  • 内置 19 种 DDoS 攻击方式

Supply Chain & Ecosystem Security(供应链安全)

本周供应链安全态势急剧恶化,呈现三大特征:

1. 微软 GitHub 遭 Miasma 蠕虫入侵

攻击者首次系统性利用 AI 编码工具(Claude Code / Gemini CLI / Cursor / VS Code)的自动化配置执行机制作为恶意代码传播向量。这代表供应链攻击已从传统的"依赖投毒"升级为"开发者环境直接入侵"。

2. Solana FakeFix:伪装开发者工具的定向投毒

6 月 11 日,JFrog 研究团队披露针对 Solana 生态的恶意包活动:

  • 20+ 恶意 npm/PyPI 包伪装为 Solana 官方工具(@solana-labs/web3.jssolana-web3-stable 等)
  • 通过 GitHub Issue 垃圾信息推广
  • 窃取钱包私钥、云凭据、SSH 密钥和 Token
  • 持续演进:后续版本集成了完整 Telegram 控制后门

3. Oracle PeopleSoft 教育供应链

ShinyHunters 选择教育机构作为主要攻击目标(68% 受害占比),表明高校 IT 基础设施已成为勒索团伙系统性攻击的"软目标"。


Cybercrime & Data Breaches(网络犯罪与数据泄露)

诺丁汉大学数据泄露(本周确认)

通过 Oracle PeopleSoft 零日漏洞(CVE-2026-35273),英国诺丁汉大学约 45.5 万条记录遭窃取并已发布在 ShinyHunters 数据泄露网站。泄露数据包括学生和校友的邮箱地址、护照号码等高度敏感信息,相关邮箱已被 Have I Been Pwned 收录。

ShinyHunters 连环勒索潮持续发酵

虽然 Carnival(近 600 万客户)和 Charter Communications(约 500 万客户)的数据泄露在 5 月底至 6 月初已披露,但本周 ShinyHunters 因 Oracle PeopleSoft 零日攻击和更多数据泄露事件持续成为焦点。该组织利用社会工程(语音钓鱼)作为初始入侵手段,结合零日漏洞扩大战果的模式值得警惕。


Weekly Threat Trends(本周威胁趋势)

从本周安全事件可以观察到以下核心趋势:

1. AI 驱动的漏洞发现正在改变安全格局

微软承认 AI 辅助漏洞挖掘是 Patch Tuesday 漏洞量激增的主因。防御方利用 AI 发现漏洞,攻击方同样利用 AI 加速武器化,双方在 AI 能力上的竞赛正在加快攻防节奏。

2. VPN 与边界设备成为主要攻击入口

Check Point VPN(IKEv1)、Ivanti Sentry(OS 命令注入)——边界安全设备持续成为零日攻击重点。攻击者系统性地寻找网络边界弱点,VPN 设备因其"一旦突破即可内网漫游"的特性价值极高。

3. 勒索软件与零日漏洞深度绑定

Qilin 利用 Check Point 零日,ShinyHunters 利用 Oracle 零日——勒索软件组织已具备将零日快速武器化的能力。补丁窗口从"数周"压缩至"数小时",迫使企业必须建立敏捷应急补丁机制。

4. 供应链攻击进入"AI 工具"时代

Miasma 蠕虫首次大规模利用 AI 编码工具的自动配置执行机制作为攻击向量。Claude Code、Gemini CLI、Cursor 等工具的便利性功能被武器化,供应链安全边界已从"依赖包"扩展到"开发者工具链"。

5. 独立研究者的"对抗性披露"挑战传统机制

Nightmare Eclipse 连续第 7、8 次公开微软零日——个人研究者与厂商的对抗关系正在催生不同于传统 CVD(协调漏洞披露)的新模式,对厂商的响应速度和赏金机制提出更高要求。


Security Recommendations(安全建议)

建议企业与机构立即采取以下措施:

  • 立即部署微软 6 月补丁,优先修复 CVE-2026-45657(TCP/IP 栈 RCE,CVSS 9.8)和 CVE-2026-45586(CTFMON 提权)
  • 修补 Check Point VPN 或禁用 IKEv1,强制使用 IKEv2 + 机器证书认证
  • 更新 Ivanti Sentry 至 10.5.2/10.6.2/10.7.1 版本,勿将管理界面暴露于互联网
  • 修补 Oracle PeopleSoft 至最新版本,或临时禁用 EMHub 服务
  • 更新 Google Chrome 至 v149.0.7827.102 以上版本
  • 审计内部使用的 AI 编码工具配置文件.claude/settings.json.gemini/settings.json.cursor/rules/.vscode/tasks.json),检查是否存在未授权的自动执行钩子
  • 审计 GitHub 项目依赖,检查是否引用了被入侵的微软开源仓库
  • 加强 VPN 与边界设备监控,重点关注异常认证行为和非工作时间 VPN 连接
  • 审查并轮换云环境 API Key、CI/CD Token 和开发者凭据
  • 部署 EDR / XDR 检测提权行为与异常进程
  • 建立应急补丁流程,确保关键漏洞在 24-72 小时内完成修复
  • 关注 RoguePlanet:在微软发布官方补丁前,监控 Microsoft Defender 相关的异常 SYSTEM 权限进程

Conclusion(总结)

2026 年第 24 周是今年以来网络安全威胁最为密集的一周。微软创纪录的 206 个 CVE 修复,Check Point、Oracle、Ivanti 三家主流企业级产品同时面临在野利用零日,以及供应链攻击首次大规模利用 AI 编码工具作为传播向量——这些事件共同勾勒出一幅新型威胁图景:攻击者正在利用 AI 加速武器化进程,补丁窗口已从"数周"压缩至"数小时",而供应链攻击的边界已从代码依赖扩展到了每一个开发者的本地工具链。企业必须构建更加敏捷的漏洞管理体系和纵深防御架构,才能在这个"新常态"中保持安全水位。


分享
comments powered by Disqus

相关文章