网安周9月14日开幕:企业先自查这两个高危漏洞

2026 年国家网络安全宣传周定在 9 月 14 日至 20 日全国开展,主题"网络安全为人民,网络安全靠人民——智能时代 网安护航",周内设校园日、电信日、法治日、金融日、青少年日、个人信息保护日六个主题日(中国网信网 9 月 1 日发布)。对企业来说,与其等活动开幕,不如趁这两天把两个刚爆出来的高危漏洞先自查掉——都和你的日常办公直接相关。

第一个:JumpServer 堡垒机越权泄露(QVD-2026-65008)。开源堡垒机/运维审计系统 JumpServer 存在 Access Key 越权泄露漏洞,CVSS 3.1 评分 8.8(高危):攻击者加一个查询参数就能读到所有用户的 AccessKey 与临时令牌明文,开启某项配置的环境里可直接以管理员身份登录——堡垒机自己失守,等于它管着的全部服务器、网络设备、数据库大门钥匙一起交出去。奇安信测绘国内风险资产约 1.9 万个。用了 JumpServer 的公司:V3 升到 v3.10.23 LTS、V4 升到 v4.10.19 LTS;来不及升级的先在 Nginx 反代层把 _rel 参数拦掉作临时缓解。

第二个:Chrome 浏览器 V8 漏洞(CVE-2026-87491)。越界写入漏洞,已发现在野利用,同样是 8.8 分:用户点开一个恶意链接就可能被执行任意代码,连标签页沙箱都能击穿。全员动作很简单:打开 chrome://settings/help 检查版本,Windows/Mac 升到 153.0.8010.36 及以上,重启即生效。

网安周的六个主题日里,“个人信息保护日”(9/20)正对企业最该自查的一件事:客户数据存在哪、谁能看、丢了怎么办。趁着活动周期把补丁、账号、备份三样过一遍,比看十篇安全科普都实在。这类自查诚鑫致达科技可以上门帮企业做一轮。

信息来源:中国网信网 2026-09-01;奇安信 CERT 经安全内参 2026-09-10 通告

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。