教育网安全观察丨数据安全新规施行在即 高校要做好过渡准备
2026-08-18
赋能防御者:人工智能助力网络安全
2026-08-18
美创助力基础电信企业数据安全技术能力建设
2026-08-18
专家解读 | 王钦敏:数据要素驱动下的数字中国发展路径和未来图景
2026-08-17
暗网数据泄露情报精选周报
2026-08-14
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》(以下简称《办法》),自2026年8月20日起施行。该办法旨在将《数据安全法》等法律原则细化为可操作的规范,为网络数据处理者与评估机构明确合规与责任边界。办法明确了差异化的评估要求。重要数据处理者须每年度开展评估,数据状态发生重大变化时应及时评估;一般数据处理者则鼓励至少每3年评估一次。在评估方式上,数据处理者可自行(需指定专人)或委托第三方机构开展。高校作为数据的处理者,应根据自身情况提前做好数据安全风险评估的准备工作。
病毒与木马方面,AI正大幅降低各类网络攻击的门槛。在软件供应链领域,“投毒”攻击来势尤为凶猛,攻击者可借助AI轻松篡改开源代码并植入恶意程序,从而引发“上游污染、下游传导”的系统性安全风险。与此同时,攻击者还利用AI自动识别开源软件中的未知漏洞(0day)并实施规模化利用,这使得攻击成本急剧下降,勒索软件活动也因此变得更加猖獗。

2026年5月~2026年6月CCERT安全投诉事件统计
近期新增严重漏洞评述
01
微软2026年6月的例行安全更新共包含微软产品的安全漏洞206个。按等级分类包含39个高危、167个重要等级。这些漏洞中需要特别关注的是:
Windows内核远程代码执行漏洞(CVE-2026-45657)。Windows内核在处理TCP/IP网络通信时存在Use-After-Free(释放后使用)漏洞,CVSS评分高达9.8。这是近年来Windows内核层面最危险的远程代码执行漏洞之一,建议高校信息化部门将此漏洞的修复列为最高优先级。
Exchange Server服务器端请求伪造漏洞(CVE-2026-45504)。Microsoft Exchange Server中存在服务器端请求伪造(SSRF)漏洞,CVSS评分9.1。鉴于Exchange Server在高校邮件系统中的广泛部署,建议立即安装安全更新。
HTTP.sys多个安全漏洞(CVE-2026-47291、CVE-2026-49160)。漏洞影响所有启用HTTP.sys的Windows系统,包括运行IIS的Web服务器。建议相关管理员尽快修复相关漏洞。
Windows DHCP客户端服务远程代码执行漏洞(CVE-2026-44815)。Windows DHCP客户端服务在解析网络配置响应时存在栈缓冲区溢出缺陷。攻击者可通过向目标客户端投递包含特制畸形数据的DHCP响应包触发该内存缺陷。成功利用后,攻击者可能在受影响系统上执行任意代码。
02
Check Point VPN认证绕过漏洞(CVE-2026-50751):CVSS评分9.3。目前该漏洞已经在互联网上被大量利用,最早的攻击可追溯至5月7日,攻击已与Qilin勒索软件有关联。目前官方已发布热补丁,建议使用了相关VPN产品的用户尽快进行升级。
03
6月初Redis官方修复了Lua脚本功能中的一个远程代码执行漏洞(CVE-2026-23631),CVSS评分9.8。建议相关用户将Redis升级至安全版本,并严格限制Lua脚本功能的访问权限。
04
Google Chrome浏览器的V8 JavaScript引擎中存在越界读写漏洞(CVE-2026-11645),该漏洞已在野外被积极利用。建议高校师生立即将Chrome浏览器更新至145.0.7632.75及以上版本。
05
Linux内核net/sched act_pedit功能中存在一个提权漏洞(CVE-2026-46331),建议相关管理员尽快进行内核升级,若无法及时升级可考虑限制非特权命名空间的使用(如设置kernel.apparmor_restrict_unprivileged_userns=1),但这项设置可能会影响到一些正常业务。
2026年8月20日起,《网络数据安全风险评估办法》将正式施行。高校作为数据处理者,应在过渡期内做好以下准备工作:
1.梳理校内重要数据处理活动清单,明确评估范围和评估对象。
2.建立或委托第三方开展数据安全风险评估,形成规范化评估报告。
3.对评估发现的风险问题建立整改台账,限期整改闭环。
4.建立数据安全风险动态监测机制,实现风险的持续跟踪和预警。
5.做好与主管部门的沟通汇报,确保评估工作符合监管要求。
信息来源:中国教育网络 公众号