微软披露 CVE-2026-73570:邮件服务器遭免认证命令注入
yuridiogenes · x · 2026-10-01
微软威胁情报团队披露了对 CVE-2026-73570 的利用追踪:这是一个影响面向互联网的邮件服务器的免认证 OS 命令注入漏洞,无需认证或用户交互即可被利用。
成功利用导致 webshell 部署、反弹 shell、提权、持久化远程访问工具,以及认证凭据和邮箱数据窃取;微软观察到自动化投递与人工键盘操作并存。
对已确认入侵的分析还发现了多条攻击路径,以及公开披露前针对同一注入点的预披露侦察活动。完整研究提供了技术细节、检测机会与缓解指引。
「安全」频道最新
- LessWrong 长文反驳「强决策理论实在论」,聚焦 ASI 路径依赖 — dfrsrchtwts · 2026-10-01
- AI agent 生成的 Supabase RLS 策略看似安全实则漏,开发者自建 CLI 扫出 12 个高危项 — Real_KingZeotic · 2026-10-01
- 「追踪奇点」网站汇总 agent 失控事件:950 个 Claude agent 发现新酶系统 — dejavucoder · 2026-10-01
- 研究员:明知风险却不设防,多数 AI 事故应称政策失败 — austinc3301 · 2026-10-01
- AI 安全社群发起全员电话会议,跨派别解读年度 AI 大事与行动路径 — KatjaGrace · 2026-10-01
- 无法复现实验就谈不上科学:开源权重关乎对齐研究的根本 — cephaloform · 2026-10-01