目录
本周摘要:2026年1月末,网络安全领域遭遇“漏洞风暴”。Fortinet 紧急警告其 SSO 单点登录机制存在严重缺陷,允许攻击者接管云端设备;微软带外更新修复了正被利用的 Office 安全绕过漏洞;Ivanti 再次成为 APT 组织的目标。与此同时,自动化工作流平台 n8n 曝出满分沙箱逃逸漏洞,警示 AI 工作流的安全性。
🔴 紧急漏洞预警 (Critical Vulnerabilities)
1. Fortinet FortiCloud SSO 认证绕过 (CVE-2026-24858)
- 危害等级: Critical
- 披露时间: 2026-01-28
- 漏洞详情:
Fortinet 本周披露了一个致命漏洞,影响 FortiOS、FortiManager 和 FortiAnalyzer。
- 攻击机制: 漏洞利用了 FortiCloud 单点登录 (SSO) 机制中的逻辑缺陷。攻击者可以通过“替代路径或通道”绕过认证,直接访问与受害者账户关联的设备。
- 在野利用: 官方确认至少有两个恶意 FortiCloud 账户在 1 月 22 日利用该漏洞进行了攻击。
- 修复建议:
- 立即升级设备固件。
- Fortinet 已在云端暂时禁用了部分未修补设备的 SSO 功能,管理员需手动确认安全设置。
2. Microsoft Office 安全特性绕过漏洞 (CVE-2026-21509)
- 危害等级: High (CVSS 7.8) - 已加入 CISA KEV 目录
- 披露时间: 2026-01-26
- 漏洞详情:
微软发布了紧急带外更新 (Out-of-Band Update)。该漏洞允许攻击者通过特制的 Office 文档绕过 OLE (对象链接与嵌入) 安全缓解措施。
- 风险: 虽然需要用户交互(打开文档),但由于绕过了核心防御机制,该漏洞正被黑客广泛用于通过钓鱼邮件投递载荷。
- 受影响产品: Office 2016/2019/LTSC 2021/2024 及 Microsoft 365 Apps。
3. Ivanti EPMM 远程代码执行漏洞 (CVE-2026-1281 & CVE-2026-1340)
- 危害等级: Critical
- 披露时间: 2026-01-30
- 漏洞详情:
Ivanti Endpoint Manager Mobile (EPMM) 再次曝出两个严重的预认证 (Pre-Auth) 远程代码执行漏洞。
- 现状: 安全机构 watchTowr 证实,APT 组织正在积极利用这些漏洞。由于 EPMM 通常部署在网络边界,这使得企业面临极高的被入侵风险。
4. n8n 自动化平台沙箱逃逸 (CVE-2026-1470)
- 危害等级: Critical (CVSS 9.9)
- 详情: 流行的工作流自动化工具 n8n 被发现存在 JavaScript 执行漏洞,允许经过身份验证的用户逃逸出执行沙箱,在宿主机上执行任意代码。这对于使用 n8n 编排 AI 任务的企业是重大威胁。
🌍 全球威胁态势 (Global Threats)
🚨 耐克 (Nike) 调查 1.4TB 数据泄露
- 事件: 2026年1月30日,知名黑客组织声称攻破了耐克的内部网络,并窃取了 1.4TB 的敏感数据。
- 影响: 据称泄露内容包含详细的业务运营文档、内部通信记录以及潜在的客户数据。耐克官方已启动紧急调查。
🕵️♂️ “RedKitten” 瞄准人权组织
- 事件: 1月31日,HarfangLab 披露了一个代号为 RedKitten 的新威胁活动。
- 归因: 疑似与伊朗有关的威胁行为体。
- 手法: 攻击者利用 GitHub 和 Google Drive 托管恶意配置,并使用 Telegram 作为 C2 通道,主要针对非政府组织 (NGOs) 进行网络间谍活动。
🛠️ GitHub 热门安全工具 (Trending Tools)
本周重点推荐 Mandiant 发布的云安全审计工具:
1. AuraInspector
- 开发者: Google Cloud / Mandiant
- 简介: 本周开源的一款针对 Salesforce Experience Cloud 的审计工具。
- 功能:
- 专注于审计 Aura 框架中的数据访问路径。
- 自动检测访问控制错误配置 (Misconfigurations),防止 Salesforce 社区数据意外暴露。
2. OpenAEV
- 简介: 开源的对抗性暴露验证 (Adversarial Exposure Validation) 平台。
- 用途: 帮助蓝队计划、运行和审查网络对手模拟活动,将技术测试与运营响应相结合。
关于云麒火翎 (Lingtian Lab)
我们致力于为您提供最前沿的网络安全情报与自动化解决方案。应对 AI 时代的威胁,我们与你同在。
数据来源:US-CERT, The Hacker News, GitHub Trending (Security).