Android 发布 2026 年 10 月安全公告,修复系统组件严重提权漏洞
Google 发布 2026 年 10 月 Android 安全公告,修复框架与系统组件中的多个漏洞,安全补丁级别为 2026-10-01 或更新即已涵盖全部问题。
Google 发布 2026 年 10 月 Android 安全公告,修复框架与系统组件中的多个漏洞,安全补丁级别为 2026-10-01 或更新即已涵盖全部问题。
联发科发布 2026 年 10 月产品安全公告,披露影响多款芯片组的漏洞,其中 CVE-2026-20519 和 CVE-2026-20520 为 Modem 组件越界写严重漏洞,另有多个高危和中危漏洞。联发科表示已在发布前至少两个月通知设备 OEM 并提供对应补丁,目前未发现这些漏洞被在野利用。
Magisk 登陆 Googlebook
GrapheneOS 指出 Android 安全公告的补丁只在向各 Android OEM 披露并允许出货 2-6 个月后才被列出,2026 年 9 月公告中的补丁已可出货数月。
r0env2026 是一套基于 Omarchy(Arch Linux + Hyprland)的 AI 自动化安全研究环境,预装原生 Codex、Claude Code 等 AI 工具与 Frida、jadx、apktool、radare2、r0capture 等安全研究工具,以 VMware 虚拟机镜像形式分发,x86_64 架构,开机即可让 Agent 执行安全研究。
Vanadium 版本 154.0.8037.126.0 已发布: https://github.com/GrapheneOS/Vanadium/releases/tag/154.0.8037.126.0 请查看链接中的发布说明,了解相比上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42548-vanadium-version-154080371260-released #GrapheneOS #privacy #security #browser
我将参加今年的 @hexacon_fr,介绍我们在 Parcel 安全方面的研究。 10 月 16 日和 17 日巴黎见! https://www.hexacon.fr/conference/speakers/#parcel_security_in_android
对清理类 App 清浊 2.1.9(包名 com.farplace.qingzhuo,versionCode 119,targetSdk 37)的逆向分析显示。
一款未加固的记账APP通过启动时检测 forceUpdate 实现强制更新,hook AppInfos.getForceUpdate 返回 false 即可绕过。
针对七神VMP,作者在去虚拟化 trace 基础上做"去 trace 化",把动态执行序列收缩为结构化 IR,最终由 hy.py 输出 prog.txt,含 33 个函数、9183 行。
针对 iOS App 使用 Cronet 框架(Frameworks\Cronet.framework)进行网络请求时 SSL Pinning 导致抓包失败的问题,作者通过 Frida 挂载进程、反编译定位到证书校验函数 sub_259818,并 hook 该函数使其始终返回 true,最终成功抓包。SSL Kill Switch 对该 App 无效。
据 404 Media 报道,GrayKey 手机解锁工具背后的 Magnet Forensics 称已找到绕过 iPhone Inactivity Reboot 功能的方法。
Google 公布 Android 高级保护(Advanced Protection)的 6 项功能,包括入侵日志、USB 保护、无障碍保护、禁用 WebGPU、认证失败锁定和查看支持应用。
英国伦敦警察厅(Met)已暂停使用 Oxygen Forensics 的手机破解技术,该技术被指由俄罗斯团队秘密运营并服务于 FSB。此前德国、西班牙、意大利、波兰、拉脱维亚、匈牙利、罗马尼亚等国警方以及欧盟委员会均被列为该技术的客户,美国已逮捕其 CEO 并查封网站。作者提醒,用于破解手机的软件不能仅凭供应商的保证来判断其安全性。
一家 iPhone 破解公司声称可将 iPhone 冻结在一种便于警方访问数据的状态。iPhone 自带自动重启功能,会让设备回到数据更难提取的状态,该公司称其方案可绕过这一机制。相关细节见 404media 报道。
Amnesty Tech 发布新研究,称摩洛哥的监控体系被用于监视、跟踪和压制记者与人权捍卫者。该研究称这是迄今对摩洛哥监控系统最全面的梳理,其中包含臭名昭著的 Pegasus 间谍软件。
这一压制性生态使摩洛哥民众难以、且危险地行使言论、结社与和平集会自由的权利。摩洛哥当局必须立即停止对人权捍卫者和记者的非法监控。
Amnesty 在报告中指认摩洛哥领土监视总局(DGST)是该国部署 Pegasus 间谍软件的负责实体。摩洛哥此前多次否认利用间谍软件监视本国公民。
这些工具购自以色列、欧盟和美国的商业行为者,包括 NSO Group、现已倒闭的意大利间谍软件公司 Hacking Team(现名 Memento Labs),以及英德公司网络 Gamma Group 和 FinFisher。
Amnesty Tech 发布报告,称其提供了迄今最详细的画面,说明摩洛哥当局如何部署高科技间谍软件、音频窃听系统和跟踪设备来监控记者与活动人士。报告全文见 amnesty.org 链接。
Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。
推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。
Apple 表示,攻击者正以极为复杂的方式利用 CVE-2026-86950 这一越界写漏洞,该 0day 已被武器化并用于定向攻击。
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
Politico 报道称,德国、西班牙、意大利、波兰、拉脱维亚、匈牙利、罗马尼亚等国警方多年来采购 Oxygen Forensics 的手机取证技术,该技术被指实际由俄罗斯团队运营并服务于 FSB,欧盟委员会也被列为客户。美国已逮捕该公司 CEO 并查封其网站。作者 John Scott-Railton 表示,间谍软件研究者此前已警告欧洲国家未对所用手机入侵公司做充分审查。
介绍 PageBreak,一款利用确定性验证实现近乎零误报率的智能体漏洞发现工具。 工作原理:https://blog.google/security/agentic-hacks-real-proofs-inside-googles-pagebreak-project/ PageBreak 发现的真实世界漏洞 👇 https://bughunters.google.com/blog/pagebreak-real-world-findings
2025:Cloudflare 故障让半个互联网离线 2026:Google Analytics for Firebase 导致数千款 iOS 应用崩溃 我们吸取教训了吗?
我们的应用未受影响。我们不使用 Google Analytics 或任何其他分析服务。我们的应用不收集任何分析数据。
Apple 发布 macOS Sequoia 15.8.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本,修复方式为改进边界检查。用户可通过 Mac App Store 或 Apple 软件下载页面获取该更新。
推荐理由:公告写明该漏洞可能已被用于针对特定个人的复杂攻击,macOS 用户可据此确认是否升级到 15.8.1。
Apple 发布 macOS Tahoe 26.7.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本。macOS Tahoe 26.7.1 可通过 Mac App Store 或 Apple 软件下载网站获取。
推荐理由:公告写明 CoreGraphics 越界写漏洞可能已被用于针对特定个人的复杂攻击,读者可据此确认 macOS Tahoe 26.7.1 的更新范围。
Apple iOS、macOS 和 iPadOS 的 CoreGraphics 组件存在越界写漏洞,可能导致任意代码执行。该条目由 CISA 在野漏洞目录收录,涉及 CVE-2026-86950。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。
推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。
间谍软件厂商 Paragon 据报道将上市。 "Paragon 与 REDLattice 在截至 2026 年 6 月的 12 个月内合计营收 2.67 亿美元,较上年同期增长 29%。" https://www.calcalistech.com/ctechnews/article/rjpsjav9ze
以色列商业间谍软件公司 Paragon 即将上市,并宣称全球扩张。其 Graphite 间谍软件曾被 WhatsApp 发现用于针对意大利的记者和活动人士,并已获取证确认。作者指出,NSO、Candiru、QuaDream、Intellexa 等同类公司均因滥用问题受挫,Paragon 已有滥用丑闻,公开市场对增长的诉求恐难与有限且守规的客户群相容。
Chrome 应用商店上架一款名为 Poper Blocker 的广告拦截扩展,实为间谍软件,会窃取大量敏感信息,下载量达数百万。该扩展虽经研究者警告,仍获得 Google 的审核通过。
Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 安全更新,修复一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。
推荐理由:公告写明该越界写漏洞可能已被用于针对特定个人的复杂攻击,并列出受影响机型与修复版本,管理 Apple 设备的读者可据此确认更新范围。
看雪论坛出现一篇题为“酷狗音乐AI逆向-10分钟通杀所有IOS加密算法MCP”的原创帖,讨论借助 AI 与 MCP 在 10 分钟内通杀所有 iOS 加密算法的逆向思路。帖子未披露具体算法、工具链或受影响版本,正文仅见论坛用户的围观与感谢回复。
据@RositaRijtano调查,意大利0day厂商Dataflow Security三年内营收达6300万欧元,该公司还与以色列前情报老将关系密切。 https://irpimedia.irpi.eu/en-inside-the-secretive-cyberweapons-company-that-won-over-israels-intelligence-elite/
Pixel 手机显然可以在设备端从照片中提取文字,Gboard 就展示了这一点。但 Google Photos 却把这项任务交给 Google Lens,让用户仅仅为了复制文字就得把照片上传给 Google。 这段视频展现了 Google 和 Apple 对隐私的思考方式有多么不同:
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。