你有没有想过,一个平台同时出现三个"满分"漏洞是什么概念?就像你家门锁、窗户、保险柜同时被撬开,而小偷还拿到了钥匙。这周,AI平台ServiceNow就遭遇了这样的噩梦——三个CVSS评分全部拉满到10分的漏洞,一次性被修复。
CVSS评分是衡量漏洞危险程度的行业标准,10分意味着"最糟糕的情况"。一个10分漏洞就足以让安全团队彻夜难眠,而ServiceNow这次一口气修了三个。更让人后背发凉的是,这三个漏洞各有各的"绝活":一个允许未认证的攻击者直接篡改云端数据,一个能通过GraphQL接口执行任意代码,还有一个能让你随意修改数据库里的任何内容。
谁在用ServiceNow?
Adobe、联想、联邦快递、富士通——这些你耳熟能详的大公司,都是ServiceNow的客户。想象一下,如果这些漏洞被恶意利用,攻击者能做什么?篡改订单、窃取客户数据、植入后门……后果不堪设想。好在ServiceNow及时发布了补丁,但愿在漏洞被大规模利用之前,客户们都已经完成了更新。
这起事件也给我们提了个醒:越是依赖AI平台的企业,越要关注供应链安全。你用的每一个SaaS服务,都可能成为攻击者的跳板。不是吓唬你,而是这周的安全新闻,真的一个比一个让人心惊。
路由器里的"钉子户"
如果说ServiceNow的漏洞是"门没锁好",那接下来这个消息就是"墙里藏了人"。美国国家漏洞数据库(NVD)本周报告,Zbtlink和MoreQuick两个品牌的路由器固件中,发现了内置的恶意软件。
这不是普通的病毒感染,而是恶意代码直接被烧录进了固件里。什么意思?就是你买回家的路由器,出厂时就自带"后门"。这个后门通过不加密的UDP协议连接远程服务器,攻击者不仅能以最高权限执行命令,还能篡改配置、打开隧道、窃取你的宽带账号密码。
最让人绝望的是,这种"胎里带"的恶意软件,普通用户根本没法清除。恢复出厂设置?没用,因为恶意代码就在固件里。唯一的办法是刷第三方固件,比如OpenWRT,但前提是你的设备型号支持。更麻烦的是,很多路由器换个马甲就换个品牌卖,这意味着同样的恶意固件,可能还藏在更多你没听说过的品牌里。
连安全系统自己也不安全了
最后这条消息,可能让追求极致安全的人有点心凉。以安全性著称的Qubes操作系统,本周发布了一个重要安全公告。Qubes基于Xen虚拟化技术,每个应用都有独立的容器,理论上隔离性极强。但这次的问题出在一个文件复制工具上——qvm-copy-to-vm。
这个工具在复制文件出错时,会弹出一个错误提示。问题就出在这个提示上:它调用kdialog显示错误信息时,没有检查错误内容里是否包含shell命令。也就是说,攻击者可以精心构造一个文件名,让错误提示在执行时,顺带运行恶意代码。这就像你收到一封邮件,只是打开看了一眼,里面的恶意脚本就已经在你电脑上跑起来了。
好消息是,Qubes已经准备好了修复补丁。但这件事再次证明了一个道理:没有绝对安全的系统,只有不断打补丁的防御者。
这周的安全新闻,从AI平台到路由器再到操作系统,无一不在提醒我们:数字世界的威胁,远比我们想象的更近、更隐蔽。下次当你随手点开一个链接、连上一个Wi-Fi、用着一个SaaS服务时,不妨多想一秒——你信任的每一个环节,都可能藏着意想不到的风险。
热门跟贴