技术文章 94

Cisco CUCM漏洞披露后24小时内即被武器化:企业通信系统面临零日威胁

Cisco CUCM关键RCE漏洞在公开披露后不到24小时就被攻击者武器化利用。CVSS 9.8分,无需认证即可远程执行代码。企业通信基础设施正成为攻击者的重点目标。

Scattered Spider核心成员认罪:伦敦交通系统攻击案审判首日即投降

两名英国青年黑客在审判首日认罪,承认参与2024年对伦敦交通系统的网络攻击。Scattered Spider作为最活跃的网络犯罪团伙,其成员的快速认罪标志着执法机构的重要突破。

Meta AI客服机器人被利用劫持Instagram账号:奥巴马白宫和太空军账号遭篡改

攻击者通过Telegram传播教程,利用Meta AI客服助手重置Instagram密码。奥巴马白宫和太空军账号被篡改为亲伊朗内容,暴露AI自动化客服在身份验证环节的致命缺陷。

Under Armour遭Everest勒索软件重创:7200万用户数据泄露,运动品牌数据安全的系统性危机

运动品牌巨头Under Armour确认遭Everest勒索软件攻击,7270万用户个人数据泄露并在暗网流通。泄露数据包括姓名、邮箱、出生日期、加密密码等。事件暴露消费品行业数据安全投入不足的结构性问题。

CVE-2026-31431 Copy Fail:732字节Python脚本攻破Linux内核,容器逃逸零门槛

Linux内核AF_ALG加密子系统存在潜伏9年的逻辑漏洞,732字节Python脚本即可实现容器逃逸和root提权。同一份exploit无需修改可在Ubuntu、RHEL、SUSE、Amazon Linux上通用运行。Kubernetes默认seccomp配置无法阻止利用。

CVE-2026-33032 Nginx UI MCP认证绕过漏洞深度分析:一个空IP白名单如何让2600台服务器裸奔

CVSS 9.8认证绕过漏洞影响Nginx UI所有2.3.4之前版本,攻击者仅需两个HTTP请求即可完全接管服务器。全球2600+实例暴露在公网,21个公开PoC降低攻击门槛。MCP集成中的安全缺陷正在成为新的系统性风险。

Ingram Micro Ransomware Attack: SafePay Steals 3.5TB, 42000 Employee Records Exposed

Global IT distributor Ingram Micro confirms SafePay ransomware breach exposing 42,521 individuals data including SSNs, passports, and performance reviews. 3.5TB allegedly stolen. 6-month disclosure gap raises supply chain security concerns.

GlassWorm Supply Chain Attack: 433 Components Infected with Invisible Unicode Payloads and Solana C2

GlassWorm worm infected 433 components across GitHub, npm, and VSCode in 16 days. Uses invisible Unicode characters to hide malicious payloads and Solana blockchain for C2 communication. Largest developer toolchain worm of 2026.

CVE-2026-0300 Palo Alto PAN-OS Zero-Day: Unauthenticated Root RCE Under Active Exploitation

Critical buffer overflow in Palo Alto PAN-OS Captive Portal (CVE-2026-0300, CVSS 9.3) enables unauthenticated root RCE. Nation-state group CL-STA-1132 actively exploiting. CISA KEV listed. Patch immediately.

CVE-2026-2441 Chrome 2026 First Zero-Day: CSS UAF Allows Sandboxed RCE

Google patches first actively exploited Chrome zero-day of 2026. CVE-2026-2441 is a CVSS 8.8 use-after-free vulnerability in the CSS engine that allows remote code execution via crafted HTML pages. Over 3 billion Chrome users at risk.

CVE-2026-32922:OpenClaw CVSS 9.9严重漏洞——设备配对机制中的权限提升

OpenClaw设备管理平台严重漏洞CVE-2026-32922,CVSS 9.9。攻击者通过设备令牌轮换机制缺陷提权至管理员,可实现远程代码执行,影响所有2026.3.11之前版本。

CVE-2026-33102:M365 Copilot严重权限提升漏洞——AI助手成了攻击入口

M365 Copilot零日漏洞CVE-2026-33102,CVSS 9.3。通过Open Redirect缺陷实现权限提升,攻击者可获取受害者M365全生态数据访问权限。

CVE-2026-42897:Microsoft Exchange Server零日漏洞——打开邮件即可被攻击

微软2026年6月Patch Tuesday修复Exchange Server零日漏洞CVE-2026-42897,CVSS 8.1。攻击者通过恶意邮件实现XSS/CSS注入,Pwn2Own Berlin比赛中被展示完整利用链。

CVE-2026-34621:Adobe Reader零日漏洞深度分析——恶意PDF即可远程执行代码

Adobe Reader零日漏洞CVE-2026-34621从2025年12月起在野外被利用,攻击者通过恶意PDF文件实现远程代码执行。CVSS 8.6,影响所有Adobe Acrobat/Reader版本。

CVE-2026-42530与CVE-2026-42055:NGINX双Critical漏洞可实现远程代码执行

F5发布带外安全更新修复NGINX两个CVSS 9.2严重漏洞,攻击者可利用HTTP/3和HTTP/2模块实现远程代码执行,影响数百万Web服务器。

富士康遭Nitrogen勒索软件重创:8TB数据泄露,苹果英伟达工程图纸曝光

勒索软件组织Nitrogen入侵富士康北美工厂,窃取8TB共1100万份文件,包括苹果、英伟达、英特尔和谷歌的机密工程图纸。

Trivy安全扫描器沦为蠕虫载体:CanisterWorm供应链攻击复盘与防御指南

Aqua Security旗下Trivy漏洞扫描器遭黑客组织TeamPCP入侵,被武器化为自我传播的npm蠕虫CanisterWorm,24小时内感染超60个npm包。

CVE-2026-7482 Bleeding Llama:Ollama严重内存泄露漏洞,30万台AI服务器裸奔在公网

Ollama曝出CVSS 9.1严重漏洞,攻击者仅需3次API调用即可泄露服务器全部进程内存。全球约30万台暴露在公网的Ollama实例面临即刻威胁。

CVE-2026-50751:Check Point VPN零日认证绕过漏洞深度分析与应急响应指南

Check Point VPN曝出CVSS 9.3认证绕过零日漏洞,攻击者无需密码即可建立VPN连接。该漏洞已被野外利用,全球数万企业VPN网关面临入侵风险。

Red Hat npm Supply Chain Attack Miasma 32 Official Packages Compromised Seven-Week Credential Trail

Miasma supply chain attack infiltrated 32 @redhat-cloud-services npm packages over seven weeks of credential theft. Affects Red Hat Hybrid Cloud Console core frontend components and API clients.

Firefox Thunderbird CVE-2026-12293 WebGPU Use-After-Free CVSS 9.8 Remote Code Execution

Mozilla Firefox and Thunderbird patch CVSS 9.8 WebGPU Use-After-Free vulnerability allowing remote code execution with zero user interaction. Fixed in version 152. Affects all platforms.

Apache APISIX Triple Auth Bypass JWT OpenID Connect JWE Plugins Vulnerable CVSS 9.1

Apache APISIX API gateway suffers three simultaneous CVSS 9.1 auth bypass vulnerabilities in jwt-auth, openid-connect, and jwe-decrypt plugins. All versions v2.2-v3.16.0 affected. Upgrade to v3.17.0.

Splunk Enterprise CVE-2026-20253 Pre-Auth RCE CVSS 9.8 PostgreSQL Sidecar Attack

Splunk Enterprise 10.x exposes CVSS 9.8 pre-auth RCE via PostgreSQL sidecar service endpoint with no authentication. CISA KEV listed June 18. Affects 10.0-10.2.3, fixed in 10.2.4/10.0.7.

Ingram Micro Ransomware Breach Analysis: 42,000 Employee Records Stolen by SafePay, Supply Chain at Risk

Ingram Micro, the $48B IT distributor, confirmed a SafePay ransomware breach exposing 42,521 employees' SSNs, passports, and performance reviews. The 3.5TB data theft highlights systemic supply chain risks in IT distribution.

Check Point VPN Zero-Day CVE-2026-50751: CVSS 9.3 IKEv1 Auth Bypass, Qilin Ransomware Exploited for 31 Days

CVE-2026-50751 is a CVSS 9.3 authentication bypass in deprecated IKEv1 VPN protocol. Exploited from May 7 to June 8, 2026 before Check Point released a patch. CISA escalated to KEV in under 3 hours. Qilin ransomware affiliates leveraged it for initial access.

Axios npm Supply Chain Attack Deep Dive: How North Korean Hackers Poisoned 83M Weekly Downloads

On March 31, 2026, UNC1069 compromised the axios npm maintainer's account and published backdoored versions. The WAVESHAPER.V2 RAT deployed via SILKBELL dropper in 1.1 seconds. Over 83M weekly downloads and 2M dependent packages affected.

Cisco SD-WAN Zero-Day CVE-2026-20245: Attackers Exploit Months Before Patch, Mandiant Reveals Full Intrusion Chain

Mandiant confirms CVE-2026-20245 was exploited in the wild at least two months before public disclosure. Attackers escalated from netadmin to root via malicious CSV upload, using anti-forensic techniques. This is Cisco's sixth exploited zero-day in 2026.

JetBrains Supply Chain Attack: 15 Malicious Plugins Steal 70K+ Developer AI API Keys

15 malicious JetBrains Marketplace plugins posing as AI coding assistants stole OpenAI, DeepSeek, and SiliconFlow API keys from 70,000+ installs over 8 months.

Google Catches First AI-Built Zero-Day: LLM-Generated 2FA Bypass Changes Cybersecurity

Google GTIG disclosed the first confirmed AI-generated zero-day exploit on May 11, 2026 - a Python 2FA bypass built by criminals using LLM, marking a paradigm shift in cyber threats.

CVE-2026-7482 Bleeding Llama: Ollama Critical Memory Leak Affects 300K AI Servers

CVE-2026-7482 (CVSS 9.1) in Ollama allows unauthenticated attackers to dump entire process memory via 3 API calls, leaking API keys, system prompts, and credentials from 300K+ exposed servers.

Apache CXF CVE-2026-49875: XXE Injection, JWT Bypass and OAuth Logic Flaw Triple Critical

Apache CXF在同一天集中披露三个Critical级别漏洞:XXE注入(CVSS 9.8)、JWT Audience验证缺失(CVSS 9.1)和OAuth IP认证逻辑反转(CVSS 9.8),直接影响企业级SOAP/REST服务安全。

荷兰查封800台服务器打击俄罗斯网络基础设施:Stark Industries关联嫌疑人被捕

荷兰FIOD逮捕两名Stark Industries关联嫌疑人,查封800台服务器,打击俄罗斯对欧洲的网络攻击和信息战基础设施。

Scattered Spider黑客认罪:1.15亿美元赎金帝国崩塌,47个美国机构沦陷

2026年6月英国Scattered Spider黑客团伙核心成员认罪,该组织在2022-2025年间入侵47个美国机构,收取1.15亿美元赎金。

Fortinet大规模凭证收割事件:30,000+设备VPN凭证明文泄露,企业边界防护全线告急

安全研究人员发现大规模凭证收割行动,超过30,000台Fortinet VPN设备的登录凭证明文泄露。这批凭证涉及全球数千家企业,攻击者可直接入侵企业内网。

Popa僵尸网络深度调查:百万安卓电视盒子沦为代理节点,以色列上市公司NetNut涉嫌关联

安全公司最新研究揭示,运营四年的Popa僵尸网络已将数百万台Android电视盒子变成住宅代理节点。该网络与以色列上市公司Alarum Technologies旗下NetNut存在直接关联。

The Gentlemen勒索软件深度分析:90/10分成模式如何催生2026年第二活跃的RaaS组织

The Gentlemen勒索软件组织以90/10利润分成模式迅速崛起为2026年第二活跃的勒索软件团伙,已公布332名受害者。Check Point揭露运营者为来自俄罗斯伊热夫斯克的黑客。

Meta AI客服漏洞:黑客利用Instagram AI助手劫持白宫账号,密码重置流程曝重大缺陷

2026年5月底,Pro-Iran黑客通过Meta AI客服机器人绕过Instagram密码验证,成功劫持白宫和太空军账号。攻击成本几乎为零,暴露了AI客服在身份验证环节的致命盲区。

Ingram Micro勒索软件泄露事件:全球IT分销巨头42,000名员工数据遭Safepay组织窃取

全球最大IT分销商Ingram Micro遭Safepay勒索软件攻击,42,521名员工SSN和财务数据被窃取。从攻击到披露耗时6个月,暴露供应链巨头在事件响应中的结构性问题。

Axios npm供应链攻击:朝鲜黑客如何毒害1亿+下载量的开源库

2026年3月,朝鲜APT组织劫持axios npm发布权限注入恶意代码,通过DNS隐蔽通道窃取环境变量中的API密钥和数据库凭证。含检测方法、修复步骤和企业级防护策略。

Kubernetes CVE-2026-1483容器逃逸漏洞:从Pod到宿主机Root的完整攻击链

CVE-2026-1483允许拥有Pod创建权限的攻击者突破容器隔离获取宿主机root权限。本文详解攻击链、同类逃逸漏洞对比、Falco检测规则和三层防御加固方案。

Check Point VPN CVE-2026-50751:IKEv1认证绕过零日漏洞深度分析

CVSS 9.3,Check Point VPN IKEv1协议认证绕过零日漏洞正在被Qilin勒索软件组织积极利用。攻击者无需密码即可建立VPN会话,直接影响企业网络边界安全。含检测脚本、应急响应和防御建议。

Microsoft June 2026 Patch Tuesday 206 Vulnerabilities 3 Zero-Days HTTP2 Bomb

Microsoft June 2026 Patch Tuesday addresses record 206 vulnerabilities including 39 critical and 3 zero-days affecting CTFMON HTTP.sys and BitLocker. CVE-2026-49160 HTTP/2 Bomb enables kernel DoS. Full prioritization strategy and deployment automation.

Ivanti Sentry CVSS 10.0 RCE Vulnerability CVE-2026-10520 Deep Analysis

CVE-2026-10520 (CVSS 10.0) allows unauthenticated root RCE in Ivanti Sentry. watchTowr published PoC on June 10, two devices confirmed backdoored same day. CISA added to KEV catalog. Full technical analysis, IoC detection, and enterprise response checklist.

Miasma供应链攻击Red Hat官方npm命名空间被渗透7周凭据泄露链

Wiz discovered Red Hat Hybrid Cloud Console npm packages compromised for 7 weeks in Miasma supply chain attack affecting 32 packages.

TeamPCP供应链攻击170+个npm PyPI包被同时投毒

TeamPCP compromised 170+ npm and PyPI packages targeting TanStack, Mistral AI and OpenSearch ecosystems in coordinated supply chain attack.

Google确认全球首例AI生成零日漏洞在野利用

Google GTIG confirms first AI-generated zero-day exploit in the wild, targeting open-source admin tool to bypass 2FA.

Murray County支付20万美元赎金:美国县级政府为何成为勒索软件的提款机

乔治亚州Murray County向勒索软件攻击者支付20万美元赎金,LockBit 4.0变种加密税务和法院系统。县级政府的网络安全困境与务实防御路线。

2026勒索软件生态重组:LockBit残党、Qilin崛起与新型攻击模式深度解析

深度解析2026年勒索软件生态剧变:LockBit残党被Qilin/Hyflock/The Gentlemen吸收,攻击模式从加密转向数据窃取+多重勒索。含防御实战指南和趋势预测。

Google首次确认AI生成零日漏洞在野利用:网络安全进入新纪元

2026年5月11日,Google GTIG确认人类首个AI生成零日exploit被用于真实攻击。本文深度分析技术细节、行业影响、CVSS评分体系挑战及防御策略。

Atomic Arch:400+个Linux AUR包被劫持植入Rust窃密器和eBPF Rootkit,开发者信任模型崩塌

2026年6月Arch Linux AUR遭遇史上最大供应链攻击,400+孤儿包被接管植入Rust窃密器和eBPF内核rootkit。深度分析PKGBUILD注入机制、eBPF隐匿技术、应急排查和Linux生态安全治理方案。

Miasma npm供应链蠕虫攻击深度解析:Red Hat官方包被劫持,Phantom Gyp技术绕过所有安全防线

2026年6月Miasma供应链蠕虫攻击席卷npm生态,32个Red Hat官方包被注入自传播窃密软件。全新Phantom Gyp技术通过binding.gyp绕过所有安全检测,89个包受感染。深度解析攻击技术、应急响应和防御策略。

Cisco Catalyst SD-WAN Manager路径遍历漏洞CVE-2026-20262深度解析:企业网络核心面临未授权访问风险

CVE-2026-20262允许未认证远程攻击者读取Cisco SD-WAN Manager上的任意文件。与CVE-2026-20245组合利用可导致企业SD-WAN基础设施完全失控。

LiteSpeed cPanel插件符号链接漏洞CVE-2026-54420:共享主机环境下的提权危机与防御指南

CISA将CVE-2026-54420纳入KEV目录。CVSS 8.5分的符号链接跟随漏洞允许FTP用户突破共享主机隔离,读取服务器上所有其他用户的数据和配置文件。

Chrome零日漏洞CVE-2026-5281在野利用分析:2026年第四个Chrome零日背后的攻击升级

Google紧急修复2026年第四个Chrome零日漏洞CVE-2026-5281。CSS引擎use-after-free漏洞允许攻击者仅通过访问恶意网页即可实现远程代码执行,影响33亰Chrome用户。

TridentLocker勒索软件攻破美国联邦承包商Sedgwick:3.4GB政府数据遭窃取

TridentLocker勒索软件在新年夜攻破全球最大理赔管理公司Sedgwick的政府子公司,窃取3.4GB数据。该公司为DHS、ICE、CISA等联邦机构提供服务。事件暴露了政府供应链安全的系统性缺陷和节假日攻击模式的持续威胁。

CVE-2026-50656 RoguePlanet:Windows Defender零日漏洞实现SYSTEM提权,补丁仍在开发中

安全研究员NightmareEclipse公开发布Windows Defender零日漏洞利用工具RoguePlanet。CVE-2026-50656利用竞态条件和符号链接操纵实现本地提权至SYSTEM权限,CVSS评分7.8。微软已确认漏洞但补丁仍在开发中。

TrapDoor跨生态供应链攻击:34个恶意包渗透npm、PyPI和Crates.io,AI编程助手成新攻击面

2026年5月,TrapDoor供应链攻击同时渗透npm、PyPI和Crates.io三大平台,植入34个恶意包共384个版本。攻击者通过污染.cursorrules和CLAUDE.md文件劫持AI编程助手,窃取AWS、GitHub、SSH和加密钱包凭证。这是供应链攻击首次将大模型作为攻击向量。

CVE-2026-10520: Ivanti Sentry OS Command Injection Root RCE

CVE-2026-10520 (CVSS 9.8) is an unauthenticated OS command injection in Ivanti Sentry allowing root-level RCE. CISA KEV added June 11. CrowdSec confirms active exploitation. Affects versions before R10.5.2, R10.6.2, R10.7.1.

GlassWorm Supply Chain Attack: 433 Components Compromised with Invisible Unicode

GlassWorm campaign (March 2026) infected 433 components across GitHub, npm, and VSCode/OpenVSX using invisible Unicode characters to hide malicious code. Stole Git/npm/GitHub credentials and drained crypto wallets. Largest coordinated cross-platform supply chain attack to date.

Nightmare-Eclipse: Windows Defender Six Zero-Day Chain Deep Analysis

Nightmare-Eclipse disclosed 6 Windows Defender zero-days (BlueHammer CVE-2026-33825, RedSun, UnDefend, YellowKey, GreenPlasma) in April-June 2026. Only BlueHammer patched. Ransomware gangs actively chaining these exploits to disable Defender and deploy payloads.

CVE-2026-20253: Splunk Enterprise Pre-Auth RCE via PostgreSQL Sidecar

CVE-2026-20253 (CVSS 9.8) allows unauthenticated attackers to achieve RCE on Splunk Enterprise through the PostgreSQL Sidecar service endpoint. CISA added to KEV on June 18, 2026. Only 5 HTTP requests needed for full compromise. Patch immediately.

OWASP Agentic AI Top 10 (2026):AI Agent安全风险全景解读

OWASP发布首份Agentic AI应用Top 10安全风险报告,涵盖记忆投毒、工具滥用、权限泄露、意图劫持等十大风险类别。87%安全专家认为AI相关漏洞已成2026年最大安全风险。

LiteLLM供应链攻击事件全解析:AI基础设施成为攻击者的首选目标

2026年3月24日,支撑整个AI Agent生态的LiteLLM包遭供应链攻击。攻击者TeamPCP通过Trivy安全工具的凭据泄露链入侵PyPI发布流程,投毒版本窃取9700万API密钥请求。PyPI紧急隔离项目,1.82.9版本已修复。

CVE-2026-31431 Copy Fail:Linux内核本地提权漏洞——容器隔离也被攻破

CVE-2026-31431(Copy Fail)是Linux内核AF_ALG AEAD接口的本地提权漏洞,通过破坏页面缓存实现root权限获取,成功率接近100%。容器内的非特权用户同样可利用此漏洞逃逸到宿主机,Ubuntu/Red Hat已发布修复。

CVE-2026-32746:GNU telnetd远程代码执行漏洞深度分析与修复指南

2026年3月披露的CVE-2026-32746是GNU InetUtils telnetd中隐藏近30年的关键缓冲区溢出漏洞,影响所有≤2.7版本。未经认证的远程攻击者可通过LINEMODE SLC处理器实现任意代码执行,全球150万台暴露telnet端口的设备面临风险。

CVE-2026-50751 Check Point VPN Authentication Bypass

CISA KEV-listed Check Point Security Gateway auth bypass via IKEv1 protocol flaw, exploited by ransomware groups.

2026 Ransomware Landscape Deep Analysis

April 2026: 772 victims, 70 active groups. Verizon DBIR shows ransomware accounts for 44% of breaches. 72-minute exfiltration window.

Under Armour 7270wan Data Breach Deep Analysis

Everest ransomware group leaked 72.7M Under Armour customer records including emails, names, DOB, purchase history.

CVE-2026-26956 vm2 Sandbox Escape via WebAssembly

CVSS 9.8 vm2 sandbox escape via WebAssembly JSTag exception handling, affecting 1.3M weekly npm downloads.

CVE-2026-22778-vLLM-RCE-via-Malicious-Video

OX Security discovers CVSS 9.8 RCE in vLLM via malicious video deserialization, affecting thousands of production LLM deployments.

Axios-npm-Supply-Chain-Attack-2026-Deep-Analysis

Axios npm package with 100M weekly downloads compromised via maintainer account hijack, RAT backdoor planted by North Korean APT UNC1069.

Google-First-AI-Zero-Day-2026

Google GTIG discloses first AI-generated zero-day exploit used in real attacks.

Red Hat Miasma供应链攻击深度解析:32个官方npm包被劫持的七周凭证泄露事件

2026年6月1日,安全研究人员发现Red Hat Hybrid Cloud Console使用的32个官方@redhat-cloud-services npm包遭到供应链攻击。攻击者通过泄露的npm凭证在七周内完成渗透。

Google确认全球首个AI生成零日漏洞:攻击者用大模型写出2FA绕过漏洞利用代码

2026年5月11日,Google威胁情报组披露首个AI辅助生成的零日漏洞利用代码,针对开源管理工具的2FA绕过漏洞。AI生成代码留下教学性注释、幻觉CVSS评分等独特指纹,标志着AI武器化从理论走向实战。

Axios npm供应链攻击深度解析:1亿周下载量的JavaScript库如何在2小时内被植入后门

2026年3月31日,npm下载量超1亿次的axios库被朝鲜APT组织UNC1069劫持维护者账号,植入跨平台远程访问木马。攻击者提前18小时布局隐蔽依赖,2-3小时内波及全球开发者。

CVE-2026-3854:GitHub跨租户远程代码执行漏洞深度解析——一条git push拿下整个平台

GitHub.com和GitHub Enterprise Server曝出CVSS 9.8严重漏洞CVE-2026-3854,认证用户可通过单次git push获取远程代码执行权限,影响数百万代码仓库。本文深入分析漏洞原理、攻击链、检测方法和修复方案。

CVE-2026-48303:Adobe Campaign Classic CVSS满分10.0漏洞深度解析——营销自动化平台的致命后门

NVD披露Adobe Campaign Classic的CVSS 10.0满分漏洞CVE-2026-48303。该授权绕过漏洞允许远程攻击者以当前用户身份执行任意代码。ACC被财富500强中200+企业用于客户数据管理和多渠道营销,一旦被攻陷将导致大规模客户数据泄露。

Windows内核组件三连击:TCP/IP堆溢出、DHCP栈溢出、HTTP.sys整数溢出深度解析

2026年6月微软披露三个影响Windows核心网络组件的严重漏洞:CVE-2026-42904(TCP/IP堆溢出CVSS 9.6)、CVE-2026-44815(DHCP栈溢出CVSS 9.8)、CVE-2026-47291(HTTP.sys整数溢出CVSS 9.8)。三个漏洞均允许未经认证的远程代码执行,影响Windows最基础的网络协议栈。

CVE-2026-10520:Ivanti Sentry命令注入漏洞深度解析——从远程请求到完全控制

CISA将Ivanti Sentry命令注入漏洞CVE-2026-10520纳入KEV目录。该漏洞允许未经身份验证的远程攻击者通过构造特制HTTP请求执行任意操作系统命令。这是Ivanti产品在2026年被纳入CISA KEV的第3个漏洞,Ivanti已成为攻击者最青睐的目标之一。

CVE-2026-0257:Palo Alto PAN-OS认证绕过漏洞深度解析——企业防火墙的前门大开

CISA将PAN-OS认证绕过漏洞CVE-2026-0257纳入KEV目录。该漏洞允许未经身份验证的远程攻击者绕过认证机制,直接获取防火墙完整控制权。PAN-OS是全球部署量最大的企业级防火墙操作系统之一,影响范围涵盖超70,000家企业客户。

Conduent数据泄露深度解析:2500万美国人SSN与医疗记录遭勒索窃取

美国政府科技巨头Conduent遭勒索攻击,2500万+美国人SSN和医疗记录泄露,涉及30多个州的Medicaid系统,暴露第三方服务商的系统性安全风险。

微软2026年6月Patch Tuesday深度解析:206个CVE、6个零日、AI发现漏洞的时代来了

微软发布史上最大Patch Tuesday,修复206个CVE漏洞含6个零日。AI工具MDASH首次实战发现16个Windows漏洞,漏洞研究进入AI时代。

CVE-2026-5281:Chrome WebGPU零日漏洞深度解析——Dawn组件UAF已在野利用

Google紧急修复2026年第4个Chrome零日漏洞CVE-2026-5281。Dawn组件UAF已在野利用,攻击者可通过恶意网页实现任意代码执行。

CVE-2026-34066:Nimiq区块链核心协议严重漏洞深度解析——加密货币基础设施的安全警钟

CVE-2026-34066是Nimiq区块链协议中的严重漏洞,可被利用进行双花攻击或拒绝服务攻击。区块链基础设施漏洞直接威胁DeFi应用资产安全。

CVE-2026-5820:WordPress插件存储型XSS漏洞深度解析——一篇文章就能拿下管理员会话

CVE-2026-5820是WordPress插件中的存储型XSS漏洞,攻击者通过注入恶意脚本可窃取管理员会话Cookie。全球43%网站使用WordPress,插件漏洞是最大攻击面。

LLMjacking深度解析:AI基础设施劫持攻击正在爆发,Ollama与LM Studio成重灾区

卡巴斯基2026年报告显示,针对私有LLM服务器的LLMjacking攻击同比增长340%。攻击者劫持Ollama、LM Studio等AI推理服务窃取GPU算力,23%的扫描流量专门探测AI端点。

CVE-2026-32696:NanoMQ MQTT Broker空指针解引用漏洞深度解析

CVE-2026-32696是NanoMQ MQTT Broker(v0.24.6)中的空指针解引用漏洞,当配置HTTP认证后端时,未提供认证信息的连接可触发SIGSEGV崩溃。本文分析IoT基础设施的拒绝服务危机与防御方案。

CVE-2026-8421:Concrete CMS CSRF到RCE漏洞深度解析

CVE-2026-8421是Concrete CMS(≤9.5.0)中发现的CSRF漏洞,攻击者可通过诱导已认证管理员访问恶意页面实现远程代码执行。本文深入分析攻击链、检测方法与修复方案。

CVE-2026-23010:Linux内核IPv6 use-after-free漏洞深度解析与修复指南

syzbot在Linux内核inet6_addr_del()函数中发现严重use-after-free漏洞(CVE-2026-23010),可导致内核崩溃甚至远程代码执行,影响所有启用IPv6的Linux服务器。本文从漏洞原理、攻击面分析、检测方法到修复方案进行全方位解读。

CVE-2026-35273与CVE-2026-50751:CISA紧急预警——Oracle/Check Point两大漏洞已被勒索软件利用

CISA将Oracle PeopleSoft CVE-2026-35273和Check Point Security Gateway CVE-2026-50751纳入已知被利用漏洞目录,两者均确认被勒索软件团伙利用。本文详解漏洞细节、攻击链分析和紧急修复方案。

CVE-2026-26956:vm2沙箱逃逸漏洞深度解析——WebAssembly绕过Node.js隔离(CVSS 9.8)

CVE-2026-26956(CVSS 9.8)是Node.js沙箱库vm2的严重逃逸漏洞,攻击者通过WebAssembly绕过沙箱隔离实现RCE,每周130万次下载的npm包受影响。本文详解攻击原理、PoC代码及防御方案。

2026年勒索软件态势:平均攻击成本508万美元,Qilin团伙连续五月领跑

2026年5月全球录得646名勒索软件受害者,Qilin团伙连续五月位居榜首。平均攻击成本508万美元,44%数据泄露涉及勒索软件,AI驱动钓鱼攻击持续升级。

2026年供应链攻击全景:TanStack投毒、GitHub Megalodon与开发者生态的信任危机

2026年供应链攻击全面爆发:TanStack包投毒波及OpenAI和Grafana,GitHub Megalodon运动数小时感染数千仓库。攻破一个可信依赖,就能瘫痪整个开发者生态。

CVE-2026-21858:n8n「Ni8mare」漏洞——CVSS满分10.0的工作流自动化平台RCE

CVE-2026-21858(CVSS 10.0)允许无认证攻击者通过Content-Type混淆实现n8n服务器完全控制。PoC已公开,全球约10万台实例面临风险。