CHECKLEAKED.CC

加载中

经典站点

每日简报

WordPress XSS RCE、Linux SCTPhantom 漏洞和 NC Ports 网络攻击

今天的安全更新重点指出了 WordPress 和 Linux 的关键漏洞,以及网络基础设施威胁和实际的端口中断情况。

关键基础设施中断和基础软件缺陷是当今安全形势的主要问题。北卡罗来纳州港口的运营中断凸显了威胁活动对实体供应链造成的切实影响。

最后,新型网络转换攻击正在挑战底层架构假设,这提醒安全团队,即使在共享 NAT 层之后,也必须严格隔离不受信任的工作负载。

WordPress 新的预授权 XSS 漏洞可能导致 PHP 代码执行 - 请尽快修复

WordPress 修复了 CVE-2026-64638,这是一个存在于其登录界面的高危预身份验证反射型 XSS 漏洞。研究人员证明,将此漏洞与管理员与攻击者控制的页面交互相结合,可以在默认安装的 WordPress 上远程执行 PHP 代码。

为何重要
所有未打补丁的 WordPress 部署都容易受到未经身份验证的 XSS 攻击,如果管理员点击恶意链接,服务器将面临完全远程控制的风险。
应对措施
立即将 WordPress 安装更新到最新版本,以缓解 CVE-2026-64638 漏洞。
  • WordPress
  • XSS
阅读原文

北卡罗来纳州港口证实网络攻击导致运营中断

北卡罗来纳州港务局证实,一起网络攻击影响了威尔明顿港、莫尔黑德城港和夏洛特内陆港的IT系统,并减缓了它们的运营活动。

为何重要
港口运营延误可能会立即造成区域物流积压,并导致使用这些设施的航运网络供应链中断。
  • cyberattack
阅读原文

一个存在了18年的Linux SCTP漏洞可能允许本地用户获得root权限并逃逸容器

Linux 内核 SCTP 网络实现中存在一个 18 年前的本地释放后使用漏洞 (CVE-2026-64564 / SCTPhantom),允许本地用户获得 root 权限并逃离容器环境。

为何重要
如果 SCTP 协议可达,本地攻击者或受感染的容器工作负载可以逃逸出隔离环境,并在主机系统上获取 root 权限。
应对措施
将 Linux 内核更新到稳定版本 7.1.6、6.18.42、6.12.101、6.6.148 或更高版本。
  • Linux
  • SCTP
阅读原文

新型 NatJack 攻击通过操纵 NAT 表劫持 TCP 会话并欺骗 DNS

研究人员披露了 NatJack,这是一种新的攻击类型,它操纵 NAT 连接状态来劫持 TCP 会话,并在包括 Windows NAT (CVE-2026-56181) 和 Linux Netfilter conntrack (CVE-2026-63913) 在内的各种实现中欺骗 DNS。

为何重要
与目标系统共享 NAT 基础设施的特权攻击者可以拦截 TCP 流量、伪造 DNS 响应或耗尽 NAT 表。
应对措施
为 Windows 和 Linux 应用操作系统补丁,隔离不受信任的网络工作负载,并强制执行端到端流量加密。
  • Windows
  • Linux
  • NAT
阅读原文

艰难的成长之路

对开源软件安全性的分析凸显了由自动化零日漏洞发现工具、工业规模的供应链攻击以及日益增长的监管合规要求所导致的风险不断升级。

  • Security
阅读原文

要点摘要

  • WordPress 修复了 CVE-2026-64638,这是一个高危的登录页面预认证 XSS 漏洞,当管理员与攻击者交互时,可能导致 PHP 代码执行……
  • Linux 修复了 CVE-2026-64564 (SCTPhantom),这是一个存在了 18 年的 SCTP 网络中的本地释放后使用漏洞,该漏洞允许容器逃逸和 root 访问。
  • 北卡罗来纳州港务局证实,一起网络攻击导致三个主要港口设施的 IT 系统中断,运营速度减慢。
  • NatJack 攻击技术操纵 NAT 连接状态来劫持 TCP 会话并欺骗 DNS,对 Windows 和 Linux 系统均有影响。
  • NatJack
  • SCTPhantom
  • WordPress