每日简报
黑客入侵 TrueConf,在客户端安装程序中植入后门木马
今天的安全简报涵盖了活跃的 Metabase 零日漏洞、强制性的 N-able 热修复程序、带有后门的 TrueConf 安装程序、Webmail CSS 漏洞利用以及 Atlassian Rovo 提示注入风险。
5 条新闻阅读需 1 分钟

关键基础设施和企业软件面临着日益严峻的风险,攻击者正积极利用零日漏洞并入侵分发渠道。系统管理员和安全人员必须优先处理那些拥有更高权限的商业智能和监控工具的紧急补丁。
除了服务器端漏洞之外,客户端软件完整性和人工智能辅助工作流程也带来了日益增多的攻击途径。运营自托管平台或使用集成助手的组织需要评估输入边界和应用程序访问控制,以防止未经授权的数据泄露。
Metabase 零日漏洞已被利用,无需身份验证即可获得管理员访问权限。
Metabase 发出警告,其商业智能和数据可视化软件包中一个最高级别的安全漏洞已被利用为零日漏洞。
- 为何重要
- 自托管 Metabase 部署存在管理权限完全被攻破的风险,攻击者可以提取连接的数据库凭据并窃取企业数据。
- 应对措施
- 立即将 Metabase 安全补丁应用于所有自托管部署。
黑客入侵 TrueConf,在客户端安装程序中植入后门木马
黑客组织“The Head Mare”一直在利用未打补丁的TrueConf视频会议服务器中的漏洞。攻击者将服务器上托管的合法客户端安装程序替换为植入木马的版本,这些木马旨在向连接的用户设备上植入后门。
- 为何重要
- 自行托管 TrueConf 服务器的组织面临内部终端下载受感染客户端安装文件而遭到入侵的风险。
- 应对措施
- 立即修补 TrueConf 服务器,并验证平台上托管的客户端安装程序二进制文件的完整性。
Atlassian Rovo 可能被诱骗向攻击者发送 Jira 和 Confluence 数据
Atlassian Rovo 存在漏洞,允许攻击者间接注入提示信息和操纵参数。攻击者可以利用恶意文件内容或 rovoChatPrompt URL 参数欺骗 AI 助手,在未经用户许可的情况下,悄悄地将 Jira 和 Confluence 数据泄露到外部服务器。
- 为何重要
- 依赖 Atlassian Rovo 的企业用户面临着敏感 Jira 和 Confluence 数据在其帐户权限范围内被悄悄窃取的风险。
N-able 发布 N-central 热修复 2,以解决攻击者入侵受管系统并持续存在的漏洞。
N-able 发布了 N-central 的 Hotfix 2,以应对持续的威胁行为者活动。攻击者利用 CVE-2026-18577 漏洞(该漏洞源于对 CVE-2026-18556 的不完整修复),非法访问受管环境并建立持久化防御。
新型CSS攻击可突破Webmail防御,窃取密码和令牌
在2026年美国黑帽大会上发表的安全研究展示了针对包括Outlook和Gmail在内的主流网络邮件服务提供商的基于CSS的攻击技术。恶意邮件内容可以突破邮件沙箱,劫持用户界面元素、窃取会话令牌并捕获用户密码。
- 为何重要
- 使用网页邮件应用程序的用户很容易受到界面欺骗和凭证窃取的攻击,只需打开恶意 HTML 电子邮件即可。
要点摘要
- 立即修补自托管的 Metabase 实例,以解决未经身份验证的 SQL 注入零日漏洞(CVSS 评分为 10.0)。
- 应用 N-able N-central Hotfix 2 来缓解 CVE-2026-18577 在受管系统中的主动利用。
- Atlassian Rovo 和 Webmail 客户端面临通过提示注入和 CSS 边界绕过进行数据泄露的风险。