任天堂Switch曝漏洞,分享二维码存隐私风险

发布时间 2026-09-15

1. 任天堂Switch曝漏洞,分享二维码存隐私风险


9月11日,任天堂敦促初代Switch用户更新主机,此前该公司披露了一个安全漏洞,可能暴露通过智能手机分享屏幕截图或视频的玩家隐私。该漏洞编号为CVE-2026-82079,影响运行23.0.0版本之前软件的Nintendo Switch主机。这家日本视频游戏巨头在外部安全研究人员报告后于周四披露了该漏洞,但公告中未提及研究人员姓名。该漏洞影响Switch的本地无线网络,表现为基于堆栈的缓冲区溢出。处于无线信号范围内的攻击者可能利用此漏洞向控制台发送网络流量并在其上执行代码。对玩家而言,利用需要相当具体的条件。任天堂表示,攻击者需要直接扫描Switch或连接的电视上显示的二维码。当玩家使用“发送到智能手机”功能传输屏幕截图或视频,以及在《马里奥赛车实况:家庭赛道》中使用卡丁车时,会出现这些代码。任天堂警告,如果攻击者能够扫描这些二维码之一,他们可能运行未经授权的代码或获取存储在游戏机上的信息。


https://cybernews.com/security/nintendo-switch-update-qr-code-security-flaw/


2. ScreenConnect严重漏洞遭蠕虫攻击利用


9月14日,ConnectWise已发布紧急补丁,修复ScreenConnect远程访问和支持软件中一个严重漏洞,该漏洞已被蠕虫状攻击利用。该安全缺陷被追踪为CVE-2026-84869(CVSS评分9.9/10),描述为缺少授权和权限管理不当。ConnectWise在公告中解释,该漏洞会在ScreenConnect客户端中造成“在某些情况下,允许在未经授权或主机确认的情况下,通过活动的远程会话传输和执行文件”。9月初,网络安全公司Huntress发出警告,称该漏洞自8月20日起已被恶意利用。作为观察到的事件的一部分,使用修改后的ScreenConnect实例部署了四个VBScript文件,旨在建立持久性并传播到其他ScreenConnect客户端。黑客利用社会工程学手段诱骗受害者执行恶意ScreenConnect客户端,然后这些客户端会检查活动会话,并将VBScript有效载荷推送至已连接的目标。ConnectWise已修复ScreenConnect 26.6.5版本中的漏洞,并敦促用户尽快应用修复程序。作为临时缓解措施,建议禁用ScreenConnect中的TransferFiles权限。


https://www.securityweek.com/connectwise-patches-screenconnect-vulnerability-exploited-in-worm-like-attacks/


3. 恶意Twitch扩展泄露3.1万用户令牌


9月14日,一款名为“Twitch Enhanced Viewer | JeetBot”的恶意跨平台Twitch浏览器扩展,将近31,000名用户的OAuth令牌泄露给俄罗斯商业机器人服务运营的代理服务器。该扩展在Chrome和Firefox商店分别拥有约30,000和604名用户,截至发稿仍可下载。Socket安全研究员Kush Pandya表示,当前版本会将令牌作为&auth=查询参数经网络层重定向直接转发给运营商代理服务器,用户观看的每个频道都会转发令牌,但硬编码允许列表中的十个俄罗斯主播频道除外。该运营商是商业化Twitch、Kick和VK-Live机器人SaaS提供商,拥有广泛Twitch主播权限。扩展虽声称提供无广告和不受地区限制的内容,实际是将Twitch视频播放列表请求通过运营商控制的代理服务器路由,并发送用户OAuth令牌。令牌可启用对用户聊天、私信和账户设置的访问权限,且因位于URL查询字符串中会以明文写入代理服务器请求日志。开发者文档公告显示,Firefox插件85.8.7版本已修复该问题,Chrome版本正在审核中;新版本不再将用户OAuth令牌发送到代理。


https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html


4. 日本数字厅24.6万条政府雇员信息泄露


9月14日,日本数字厅发现一起数据泄露事件,可能导致约24.6万条包含政府雇员个人信息的记录外泄。攻击者利用政府解决方案服务(GSS)所用VPN设备中的漏洞获得初始访问权限。6月25日,该机构发现一名维护和运营人员的账户遭到大规模文件访问,随后展开调查。7月9日,确认第三方利用VPN设备漏洞入侵系统并获取未经授权的访问权限。当天,机构暂停了相关维护和运维人员的账户,切断了受损设备与外界的通信,并阻止了进一步的未经授权访问。目前尚不清楚受影响的具体VPN产品及被利用的漏洞,但日本网络安全机构表示该问题严重程度为中等,并非零日漏洞。调查显示,可能泄露的数据包括约23.6万个名字、23.1万个电子邮件地址、9.4万个电话号码及1000个实体地址,受影响人员包括政府雇员、公职人员以及使用GSS系统的相关企业和个人。不过,公众的个人数据并未泄露,可能泄露的信息也不包括我的号码识别码、银行账户详细信息或养老金号码。


https://www.bleepingcomputer.com/news/security/japans-digital-agency-says-vpn-flaw-exposed-246-000-personnel-records/


5. Vite开发服务器遭大规模扫描窃取云凭证


9月14日,针对暴露在互联网上的Vite开发服务器的大规模扫描活动,正试图从AWS和Azure部署中窃取云凭证和配置。该操作利用了CVE-2026-39364高危漏洞,可绕过Vite 7.1.0至7.3.2及8.0.5之前8.x分支的文件读取/访问控制。漏洞于4月7日披露,允许未经身份验证的攻击者操纵HTTP GET请求中的查询参数,绕过安全限制,以明文形式检索本不应访问的文件。F5通过蜜罐传感器检测到这些攻击,一个月内观察到800多次攻击和约32,000个原始事件。攻击者通过附加特定查询参数,使服务器无法执行拒绝列表过滤,并以HTTP 200返回目标文件。攻破系统后,扫描重点是利用广泛字典获取敏感信息,包括环境文件、AWS凭证文件、配置文件和备份、Azure凭据和访问令牌、Terraform状态和变量文件、无服务器配置/状态等。攻击还尝试了遍历和编码变体,包括双重编码序列,以绕过反向代理或WAF规范化。恶意活动大多源自美国、比利时和荷兰,并利用谷歌云IP地址范围规避。最活跃IP还利用了CVE-2025-30208、CVE-2025-31125和CVE-2024-45811等其他Vite访问控制漏洞。


https://www.bleepingcomputer.com/news/security/hackers-target-exposed-vite-dev-servers-to-steal-aws-azure-secrets/


6. 3BB宽带网络遭MeshCentral后门入侵


9月14日,威胁情报公司Hunt.io表示,一名攻击者潜伏在泰国最大宽带提供商之一3BB的网络内部,使用合法管理工具MeshCentral远程控制内部机器。该公司通过检查攻击者留在互联网上的服务器发现入侵,该服务器保存着攻击者的工具及已控制机器列表。研究人员于2026年6月3日捕获暴露服务器,当时攻击仍在进行。恢复的文件显示攻击者获得了内部服务器的完全root权限。为维持访问,攻击者安装了MeshCentral,将其配置成隐藏后门,代理程序向攻击者运行的控制服务器报告,位于名为TH-3BB的设备组下。恢复的设备列表显示,多台机器已连接并以root权限运行,表明攻击者当时拥有有效管理控制权限。攻击者还编写清理脚本擦除日志并删除其他工具,同时故意保留MeshCentral代理以继续访问。在网络内部,攻击者不断扩大权限,通过SSH向超过55台内部计算机发送密码,探测3BB内部销售门户,并搜索存储的密码、数据库登录信息和SSH密钥,还可植入Web Shell并添加SSH密钥作为备用入侵手段。Hunt.io表示,攻击者主要目标是3BB用户数据,服务器脚本用于复制存储宽带用户登录凭证的RADIUS数据库,但未发现数据被窃取。


https://thehackernews.com/2026/09/3bb-attacker-used-meshcentral-backdoor.html