每日简报
超过 8300 台 Gitea 服务器易受代码执行攻击
今天的简报重点介绍了 ServiceNow 的关键补丁、持续的 Gitea 服务器漏洞利用、物理机器人漏洞以及孩之宝员工数据丢失问题。
5 条新闻阅读需 1 分钟

本次简报主要关注云平台、开源基础设施和物理硬件中存在的严重远程代码执行风险。企业安全团队面临着紧迫的修复任务,主要包括业务平台中最高级别的漏洞以及针对暴露代码库的全网扫描。
超过 8300 台 Gitea 服务器易受代码执行攻击
Shadowserver 报告称,超过 8300 台暴露在互联网上的 Gitea 服务器仍未修补当前正在被利用的远程代码执行攻击中存在的关键漏洞。
- 为何重要
- 依赖暴露的 Gitea 实例的组织面临着迫在眉睫的入侵威胁,因为攻击者正在积极利用未打补丁的服务器执行任意代码。
三个 CVSS 10.0 ServiceNow 漏洞可能允许未经身份验证的攻击者执行代码和 SQL
ServiceNow 修复了 ServiceNow AI 平台中的四个漏洞,其中包括三个 CVSS 10.0 缺陷(CVE-2026-18885、CVE-2026-18886 和 CVE-2026-74820),这些缺陷可能允许未经身份验证的远程代码执行、权限提升和 SQL 注入。
- 为何重要
- 未经身份验证的攻击者可以执行任意代码、修改实例数据,并在易受攻击的自托管 ServiceNow 实例上提升权限。
- 应对措施
- 立即将 ServiceNow 安全更新应用于所有自托管和合作伙伴管理的实例。
两款 Unitree G1 EDU 人形机器人存在可执行 root 权限的漏洞,其中一款可通过蓝牙启动。
安全研究员 Olivier Laflamme 披露了两条独立的远程代码执行 (RCE) 链,这些链会影响 Unitree G1 EDU,其中包括一条蓝牙低功耗 (BLE) 路径,该路径可以到达机器人的运动 PC 的 root 权限。
- 为何重要
- 蓝牙或本地网络范围内的攻击者可以完全控制受影响的人形机器人,而缺乏经过验证的固件补丁指南会使设备容易受到攻击。
玩具巨头孩之宝披露数据泄露事件,影响到员工。
玩具和游戏制造商孩之宝披露了一起安全事件,未经授权的攻击者获取了员工的个人和财务信息。
2026年身份认同结构至关重要的关键原因
身份架构将分散的身份系统编织成一个连贯的层,该层可以观察身份在应用程序、API 和基础设施中的行为方式。
- 为何重要
- 随着企业基础设施扩展到混合环境,未管理的工作负载和身份策略漏洞增加了未经授权访问的攻击面。
要点摘要
- ServiceNow 发布了针对三个 CVSS 10.0 漏洞的补丁,这些漏洞允许未经身份验证的远程代码执行和 SQL 注入。
- 超过 8300 台暴露在互联网上的 Gitea 服务器仍未修补关键的远程代码执行漏洞,目前正遭受攻击。
- 安全研究揭示了 Unitree G1 EDU 人形机器人中存在两条根 RCE 漏洞链,其中包括一条通过蓝牙低功耗技术开始的路径。
- 孩之宝公司证实发生了一起安全事件,涉及未经授权访问员工个人和财务信息。