当前全球的攻击、漏洞利用与数据泄露
攻击量、已确认被实际利用的漏洞、已公开的数据泄露。本页把三类公开数据放在一起,帮助你判断自己的防护应该先做什么。
生成时间:2026-10-08 00:31(UTC)
要点
- 本周有 4 个漏洞新确认被实际利用。如果其中包含你在用的产品,请优先于其他更新进行处理。
- 最近 90 天新增的 26 起泄露中,包含密码的有 2 起。大多数泄露的是邮箱地址、姓名和电话号码,会被用于诈骗邮件和短信。请不要通过收到的邮件或短信中的链接登录。
- 攻击量每天变化很大。如果你在运营网站,比较实际的做法是提前准备好能承受突然增加的机制,例如 CDN 或 WAF。
本页的阅读方法与局限
- Cloudflare 的图表只统计 Cloudflare 网络检测并拦截的攻击,并不是整个互联网的攻击量。
- “来源”国家是攻击流量发出的位置,攻击者本人不一定在那里,因为经常会利用被劫持的设备或租用的云服务器。
- CISA KEV 收录的是美国 CISA 掌握了利用证据的漏洞。未被收录并不代表安全。
- 数据泄露的数量只包含已公开的事件。从发生到公开,可能需要数周到数月。
攻击量、来源地与目标地
以下为直接嵌入的 Cloudflare Radar 图表。图表内的文字为英文,由 Cloudflare 更新(最近 7 天)。
网络层(L3/L4)攻击量・全球
用大量流量塞满线路和服务器的 DDoS 攻击趋势。虚线为前 7 天。
应用层(L7)攻击量・全球
通过 HTTP 的攻击趋势,例如向网站和应用发送大量请求。
应用层(L7)攻击量・日本
针对日本网站的 L7 攻击趋势。
攻击的来源地与目标地(L7)
可用右上角的 Source / Target 切换。地图和流向图显示哪些地区发出和受到的攻击最多。
恶意邮件的比例
在 Cloudflare 处理的邮件中,被判定为恶意(钓鱼、恶意软件等)的比例。
本周新确认被利用的漏洞
过去 7 天新加入 CISA KEV(已知被利用漏洞目录)的漏洞。EPSS 是 30 天内观察到利用行为的估计概率。
NetScaler ADC 与 NetScaler Gateway 存在漏洞。 受影响版本为: - ADC:14.1-73.41 之前版本、13.1-64.28 之前版本、14.1-73.41 FIPS 之前版本,以及 13.1-37.282 之前版本; - Gateway:14.1-73.41 之前版本和 13.1-64.28 之前版本。
加入 KEV: 2026-10-04详细查询 →Zammad 6.3.0 至 6.5.4 存在会话劫持漏洞,可导致以 zammad 用户权限远程执行代码。该漏洞在 7.0.0 至 7.1.3 版本中亦存在,但由于环境条件限制无法被利用。
加入 KEV: 2026-10-02详细查询 →包括最新 alpha 版本在内的所有 Zammad 版本都允许本地 zammad 用户将权限提升为 root。
加入 KEV: 2026-10-02详细查询 →Fortinet FortiMail 存在路径遍历和对 NULL 字节/空字符处理不当的漏洞,未经认证的攻击者可通过构造的 HTTP 或 HTTPS 请求在底层系统上写入任意文件。
加入 KEV: 2026-10-01详细查询 →
近期公开的数据泄露(全球)
分开展示两类数据:本站根据组织公告记录的事件记录,以及 Have I Been Pwned 新增泄露的统计。
本站事件记录(过去 30 天)
按国家 / 地区
- 日本39
- 美国7
- 英国2
- 法国2
- 丹麦1
- 韩国1
- 波兰1
- 西班牙1
泄露的信息・影响
- 姓名・联系方式50
- 业务中断9
- 公民身份号码9
- 账户信息7
- 密码6
- 身份证件4
- 医疗・健康3
- 源代码・认证信息2
- 银行卡信息1
影响较大的事件
- 2026-10-06MrMax (MrMax app and online store)日本姓名・联系方式解析 →
- 2026-10-05Monogatari Corporation (Yakiniku King app)日本姓名・联系方式解析 →
- 2026-10-05Denmark's CPR (civil registration system)丹麦公民身份号码姓名・联系方式解析 →
- 2026-09-25Times Mobility (Times Car)日本身份证件姓名・联系方式解析 →
- 2026-09-25Fines (reservation system)日本姓名・联系方式出处 ↗
- 2026-09-24Bitget塞舌尔业务中断出处 ↗
- 2026-09-19AFPA法国姓名・联系方式出处 ↗
- 2026-09-19LMU Munich德国账户信息医疗・健康姓名・联系方式解析 →
只记录能通过组织本身、监管机构公告或可靠报道确认的事件,并非所有泄露的完整列表。
查看 2026 年的全部事件 →Have I Been Pwned 新增的泄露
- 最近 90 天的 26 起中,包含密码的:2 起
- 从泄露发生到收录的中位数:约 26 天
最常包含的信息(最近 90 天・泄露起数)
- 邮箱地址26
- 姓名24
- 电话号码19
- 住址17
- 出生日期9
- 地区8
- 性别7
- 购买记录6
本页不显示具体组织名称,因为 Have I Been Pwned 的收录不一定是该组织本身的公告。已排除垃圾邮件列表、恶意软件收集的数据以及被判定为伪造的泄露。
泄露统计:Have I Been Pwned(CC BY 4.0)。数量由本站统计。
出处与许可
- 攻击图表:Cloudflare Radar(CC BY 4.0)。嵌入的图表会通过 Cloudflare Web Analytics 统计使用情况(隐私政策)。
- 被利用的漏洞:CISA Known Exploited Vulnerabilities Catalog(CC0 1.0)。
- 利用概率:FIRST EPSS。See EPSS at https://www.first.org/epss
- 泄露统计:Have I Been Pwned(CC BY 4.0)。数量由本站统计。 Have I Been Pwned 的数据最多每 12 小时更新一次(获取时间:2026-10-07 22:46 UTC)。
- 事件记录:本站根据组织公告、监管机构和报道记录(2026 年事件一览)。