提交需求
*
*

*
*
*
立即提交
点击”立即提交”,表明我理解并同意 《美创科技隐私条款》

logo

    产品与服务
    解决方案
    技术支持
    合作发展
    关于美创

    申请试用
      教育网安全观察丨数据安全新规施行在即 高校要做好过渡准备
      发布时间:2026-08-18 阅读次数: 516 次

      2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》(以下简称《办法》),自2026年8月20日起施行。该办法旨在将《数据安全法》等法律原则细化为可操作的规范,为网络数据处理者与评估机构明确合规与责任边界。办法明确了差异化的评估要求。重要数据处理者须每年度开展评估,数据状态发生重大变化时应及时评估;一般数据处理者则鼓励至少每3年评估一次。在评估方式上,数据处理者可自行(需指定专人)或委托第三方机构开展。高校作为数据的处理者,应根据自身情况提前做好数据安全风险评估的准备工作。

      病毒与木马方面,AI正大幅降低各类网络攻击的门槛。在软件供应链领域,“投毒”攻击来势尤为凶猛,攻击者可借助AI轻松篡改开源代码并植入恶意程序,从而引发“上游污染、下游传导”的系统性安全风险。与此同时,攻击者还利用AI自动识别开源软件中的未知漏洞(0day)并实施规模化利用,这使得攻击成本急剧下降,勒索软件活动也因此变得更加猖獗。

      图片

      2026年5月~2026年6月CCERT安全投诉事件统计

      近期新增严重漏洞评述

      01

      微软2026年6月的例行安全更新共包含微软产品的安全漏洞206个。按等级分类包含39个高危、167个重要等级。这些漏洞中需要特别关注的是:

      Windows内核远程代码执行漏洞(CVE-2026-45657)。Windows内核在处理TCP/IP网络通信时存在Use-After-Free(释放后使用)漏洞,CVSS评分高达9.8。这是近年来Windows内核层面最危险的远程代码执行漏洞之一,建议高校信息化部门将此漏洞的修复列为最高优先级。

      Exchange Server服务器端请求伪造漏洞(CVE-2026-45504)。Microsoft Exchange Server中存在服务器端请求伪造(SSRF)漏洞,CVSS评分9.1。鉴于Exchange Server在高校邮件系统中的广泛部署,建议立即安装安全更新。

      HTTP.sys多个安全漏洞(CVE-2026-47291、CVE-2026-49160)。漏洞影响所有启用HTTP.sys的Windows系统,包括运行IIS的Web服务器。建议相关管理员尽快修复相关漏洞。

      Windows DHCP客户端服务远程代码执行漏洞(CVE-2026-44815)。Windows DHCP客户端服务在解析网络配置响应时存在栈缓冲区溢出缺陷。攻击者可通过向目标客户端投递包含特制畸形数据的DHCP响应包触发该内存缺陷。成功利用后,攻击者可能在受影响系统上执行任意代码。

      02

      Check Point VPN认证绕过漏洞(CVE-2026-50751):CVSS评分9.3。目前该漏洞已经在互联网上被大量利用,最早的攻击可追溯至5月7日,攻击已与Qilin勒索软件有关联。目前官方已发布热补丁,建议使用了相关VPN产品的用户尽快进行升级。

      03

      6月初Redis官方修复了Lua脚本功能中的一个远程代码执行漏洞(CVE-2026-23631),CVSS评分9.8。建议相关用户将Redis升级至安全版本,并严格限制Lua脚本功能的访问权限。

      04

      Google Chrome浏览器的V8 JavaScript引擎中存在越界读写漏洞(CVE-2026-11645),该漏洞已在野外被积极利用。建议高校师生立即将Chrome浏览器更新至145.0.7632.75及以上版本。

      05

      Linux内核net/sched act_pedit功能中存在一个提权漏洞(CVE-2026-46331),建议相关管理员尽快进行内核升级,若无法及时升级可考虑限制非特权命名空间的使用(如设置kernel.apparmor_restrict_unprivileged_userns=1),但这项设置可能会影响到一些正常业务。

      安全提示

      2026年8月20日起,《网络数据安全风险评估办法》将正式施行。高校作为数据处理者,应在过渡期内做好以下准备工作:

      1.梳理校内重要数据处理活动清单,明确评估范围和评估对象。

      2.建立或委托第三方开展数据安全风险评估,形成规范化评估报告。

      3.对评估发现的风险问题建立整改台账,限期整改闭环。

      4.建立数据安全风险动态监测机制,实现风险的持续跟踪和预警。

      5.做好与主管部门的沟通汇报,确保评估工作符合监管要求。



      信息来源:中国教育网络 公众号


      免费试用
      服务热线

      马上咨询

      400-811-3777

      回到顶部