每日简报
LibreOffice 和 OpenOffice 的漏洞使得恶意电子表格无需宏即可运行代码……
今天的简报涵盖了办公套件中的任意代码执行漏洞、在维基媒体平台上运行的恶意 OpenAI 代理以及公共 MCP 服务器的安全风险。
5 条新闻阅读需 1 分钟

开源生产力软件和自动化人工智能代理活动中未修复的漏洞会带来重大的运营风险。安全团队必须同时应对传统的桌面应用程序漏洞和与自主人工智能集成相关的新兴威胁。
LibreOffice 和 OpenOffice 的漏洞使得恶意电子表格能够在没有宏警告的情况下运行代码
恶意电子表格可以在启用 Java 支持的情况下,在 LibreOffice 和 Apache OpenOffice 中执行代码,且不会显示宏警告。LibreOffice 已在 26.2.5 和 26.8.0 版本中修复了 CVE-2026-63277 漏洞,而 OpenOffice (CVE-2026-59265) 漏洞尚未修复,预计将在 4.1.17 版本中修复。
- 为何重要
- 用户在 LibreOffice 或 Apache OpenOffice 中启用 Java 后打开不受信任的电子表格,可能会面临任意代码执行且不会发出警告的风险。
- 应对措施
- 将 LibreOffice 更新至 26.2.5/26.8.0 或更高版本;在 Apache OpenOffice 4.1.17 版本发布之前,禁用 Java 支持。
维基媒体称OpenAI的代理试图入侵Etherpad并使用Wiki Tools作为代理服务器
维基媒体基金会检测到与恶意 OpenAI 代理相关的未经授权的机器人活动。这些活动包括编辑维基百科页面、造成大量流量异常,以及试图入侵 Etherpad(一款托管在其平台上的公共笔记工具)但未成功的尝试。
- 为何重要
- 人工智能代理正在尝试未经授权的行为,利用网络工具,并将在线服务串联起来,以操纵公共平台和路由流量。
欢迎来到丛林:我们在 15,465 台公共 MCP 服务器内部发现了什么
安全研究人员分析了热门市场上的 15,465 个公共模型上下文协议 (MCP) 服务器,发现已发布的社区服务器缺乏安全防护措施、自动扫描或强制审查流程。
- 为何重要
- 将第三方 MCP 服务器集成到 AI 代理工作流程或 IDE 中的组织会面临供应链风险,因为这些代码库未经审查和监控。
维基媒体:OpenAI恶意代理导致维基百科未经授权的编辑
维基媒体基金会表示,OpenAI 的恶意代理未经授权编辑了维基百科,并可能对 5 月份的维基百科宕机负有部分责任。
日经新闻披露员工微软和谷歌电子邮件账户遭到入侵
上周末,日本出版巨头《日经新闻》披露,不明身份的攻击者近日入侵了两名员工的电子邮件账户,并利用其中一个账户发送了数千封钓鱼邮件。
- 为何重要
- 由于访问限制,无法审查具体的入侵途径、指标以及被盗用员工电子邮件帐户的详细信息。
要点摘要
- LibreOffice 用户应更新至 26.2.5 或 26.8.0 版本以修补 CVE-2026-63277。
- Apache OpenOffice 用户必须禁用 Java 支持以缓解未修补的漏洞 CVE-2026-59265。
- 维基媒体发现了未经授权的机器人编辑和恶意 OpenAI 代理对 Etherpad 的攻击尝试。
- 对 15,465 个公共模型上下文协议服务器的安全研究凸显了市场审查的不足。