每日简报
Metabase 零日漏洞被利用,N-able 发布第二版热修复补丁,Kemp LoadMaster 受到 KEV 攻击
今天的简报涵盖了 Metabase 中的活跃零日漏洞利用、N-able N-central 的关键热修复、Progress Kemp 的 CISA KEV 添加,以及对 Atlassian Rovo 和 webmail CSS 缺陷的研究。
5 条新闻阅读需 1 分钟

如今,企业软件基础设施面临着严重的定向攻击,多个管理工具和管理平台均报告了活跃的漏洞利用活动。未经身份验证的攻击者正在积极利用自托管 Metabase 实例中最高级别的零日漏洞,以获取完整的管理权限并窃取存储的数据库凭据。
Metabase 零日漏洞已被利用,无需身份验证即可获得管理员访问权限。
Metabase 发出警告,影响 x.58.0 及以上版本的一个未经身份验证的 SQL 注入零日漏洞已被利用。该漏洞允许远程攻击者获取管理员权限、修改配置并窃取存储的数据库凭据。
- 为何重要
- 自托管的 Metabase 实例完全暴露在外,未经授权的用户可以导出敏感的业务数据并破坏底层连接的数据库。
- 应对措施
- 立即为所有自托管部署应用最新的 Metabase 安全补丁。
Progress Kemp LoadMaster漏洞在792次被报告的利用尝试后袭击了CISA KEV
在发现可利用漏洞的积极攻击尝试后,CISA 已将 CVE-2026-8037 添加到其已知已利用漏洞目录中。Progress Kemp LoadMaster 中的严重命令注入漏洞允许未经身份验证的远程攻击者通过未经过滤的输入端点执行任意命令。
- 应对措施
- 立即将 Progress Kemp LoadMaster 设备更新到最新的已修补固件版本。
Atlassian Rovo 可能被诱骗向攻击者发送 Jira 和 Confluence 数据
攻击者控制的指令可以让 Atlassian 的 Rovo 助手收集已登录用户可以访问的 Jira 或 Confluence 数据,然后将其发送到外部服务器。
- 为何重要
- 使用 Atlassian Rovo 的组织如果用户打开恶意链接或 AI 助手处理的文件,则存在泄露敏感内部 Jira 和 Confluence 数据的风险。
新型CSS攻击可突破Webmail防御,窃取密码和令牌
PortSwigger 的研究揭示了包括 Outlook、Gmail、Fastmail 和 Yahoo Mail 在内的网络邮件服务中存在的基于 CSS 的攻击技术。电子邮件中的恶意 CSS 可以突破邮件边界,窃取密码、劫持用户界面操作并窃取第三方访问令牌。
- 为何重要
- 当在易受攻击的网页邮件界面中查看不受信任的 HTML 电子邮件时,网页邮件用户会面临凭证被盗、帐户被接管和令牌泄露的风险。
N-able 发布 N-central 热修复 2,以解决攻击者入侵受管系统并持续存在的漏洞。
N-able 发布了 N-central 的 Hotfix 2,以应对 CVE-2026-18577 的活跃利用,该漏洞是对 CVE-2026-18556 的不完整修复。攻击者利用此漏洞获取未经授权的访问权限,并在受管系统上保持持久性。
要点摘要
- 立即修补自托管的 Metabase 实例,以防止未经身份验证的 SQL 注入和完全的管理权限被攻破。
- 即使之前已安装 Hotfix 1,也请应用 N-able N-central Hotfix 2 来缓解对 CVE-2026-18577 的持续利用。