深度文章 50

CVE-2026-73678:MindsDB 未授权 RCE 敲响 AI 基础设施安全警钟

MindsDB 的 Minds Platform 存在 CVSS 10.0 的未授权远程代码执行漏洞,攻击者可无需认证在服务器执行任意命令。AI 数据基础设施成为高危目标,本文给出排查与修复建议。

CVE-2026-74938:Firefox 垃圾回收缓解绕过漏洞解析

Firefox 与 Thunderbird 的 JavaScript 垃圾回收缓解机制存在绕过漏洞,CVSS 9.8,攻击者可通过特制网页触发内存破坏实现远程代码执行。建议尽快升级。

Azure Service Bus 9.9 分漏洞与 8 月云安全要点

8 月补丁日微软修复 415 个漏洞,其中 Azure Service Bus RCE(CVSS 9.9)、Azure Confidential Ledger RCE(9.1)、Teams RCE(10.0)等云服务漏洞值得云架构团队优先关注。

vm2 沙箱逃逸 (GHSA-cfcw-xp6x-25gj):维护已停,迁移要趁早

Node.js 沙箱库 vm2 曝出 CVSS 9.8 的沙箱逃逸漏洞,可逃逸到宿主机执行任意代码。项目已停止维护,本文解析漏洞背景并给出迁移方案对比。

供应链攻击的下一个目标:Cursor 与 Claude Desktop 生态

Intel 471 报告指出,攻击者正把投毒目标从传统 npm/PyPI 转向 AI 编程助手生态:恶意 skill、插件与"流行包代理"手法瞄准 Cursor、Claude Desktop 等 Agent 环境。本文解析攻击面与防护建议。

CVE-2026-41940 与 Sorry 勒索软件:暴露的 Linux Web 服务器成重灾区

CVERC 预警:Sorry 勒索软件利用 cPanel 授权绕过漏洞 CVE-2026-41940(CNNVD-202604-5641)攻击暴露公网的 Linux Web 服务器。Go 语言编写,加密后索要赎金。本文解析攻击链与防御要点。

2026 年 7 月勒索软件态势:新家族崛起,AI 智能体攻击链登场

360 发布 2026 年 7 月勒索软件流行态势分析:ExfilSquad、CRPxO、GSG、Section9、Gammax 五大新家族登场,BrzCrypt 与 Wmansvcs 判定同一团伙。同期 Sysdig 披露首个 AI 智能体勒索攻击链,CVERC 预警 Sorry 勒索软件攻击 Linux 服务器。

微软 2026 年 8 月补丁日:415 个漏洞修复,AFD 零日已被在野利用

2026 年 8 月补丁日,微软一次性修复 415 个漏洞,其中 62 个严重级。AFD for Winsock 提权漏洞 (CVE-2026-68820) 确认被在野利用,QUIC、DNS、WDS、iSCSI 等多个组件 CVSS 高达 9.8。本文梳理修复优先级与缓解建议。

CVE-2026-74938:Firefox GC 缓解绕过技术解析

CVE-2026-74938 是 Firefox/Thunderbird 的 JavaScript 垃圾回收缓解绕过漏洞(CVSS 9.8)。本文解析机制、风险与修复。

vm2 沙箱逃逸(GHSA-cfcw-xp6x-25gj)迁移实战

vm2 曝出 CVSS 9.8 沙箱逃逸漏洞且已停止维护。本文给出从 vm2 迁移到替代方案的实战步骤与代码示例。

供应链攻击转向 AI 编程助手:企业防护清单

攻击者正把投毒目标转向 AI 编程助手生态:恶意 skill、插件与流行包代理瞄准 Cursor、Claude Desktop。本文给出企业防护清单。

微软 8 月补丁日企业执行清单:415 个 CVE 优先级排序

微软 8 月修复 415 个漏洞,含 62 个严重级与在野利用的 AFD 零日。本文给出一份可直接执行的企业修复优先级清单。

Apache Struts JSON DoS 与 Java 生态补丁节奏

Apache Struts 被披露 JSON 处理拒绝服务漏洞 CVE-2026-73633。本文解析 DoS 漏洞风险与 Java 生态的补丁节奏管理。

浏览器零日利用链:从 WebGPU 到内存破坏

浏览器零日漏洞(含 WebGPU 与 V8 相关)持续被在野利用。本文梳理浏览器零日利用链的构成与防御要点。

本地大模型安全部署:Ollama/vLLM 的暴露面收敛

本地推理平台 Ollama、vLLM 的未授权访问是高频风险。本文给出本地大模型部署的安全基线配置清单。

JadePuffer:首个 AI 智能体勒索攻击链拆解

Sysdig 披露 JadePuffer 活动:攻击者利用 AI 智能体自动化侦察、横向移动与勒索部署,被认为是首个以 AI 智能体为核心编排的勒索攻击链。

360 发布2026年7月勒索软件态势:五大新家族与同团伙判定

360 发布 7 月勒索软件流行态势分析:ExfilSquad、CRPxO、GSG、Section9、Gammax 五大新家族登场,BrzCrypt 与 Wmansvcs 判定同一团伙。

Apache Tapestry classpath 下载漏洞:Java 应用安全提示

Apache Tapestry 被披露可下载 classpath 文件的漏洞 CVE-2026-61899。本文解析信息泄露风险与修复建议。

CVE-2026-50523:PowerShell 命令注入漏洞深度解析

PowerShell 被披露命令注入漏洞 CVE-2026-50523。本文解析漏洞机理、受影响场景与修复建议。

Azure 云安全:Service Bus 与 Confidential Ledger 漏洞处置

Azure Service Bus 与 Confidential Ledger 相关漏洞引发关注。本文解读云服务漏洞的处置逻辑与租户侧审计要点。

2026年8月安全前瞻:勒索、供应链与 AI 攻击三条主线

展望 8 月安全态势:勒索软件新家族、供应链投毒扩散至 AI 生态、AI 基础设施攻击。本文给出三条主线的防御优先级。

reverse-skill 登顶 Trending:攻防 Agent 技能路由器

reverse-skill 登上 GitHub Trending 榜首:面向逆向与渗透测试的 Agent 技能路由器,支持 Claude Code、Codex、Cursor。本文解析其设计与安全价值。

容器供应链安全:镜像投毒与 SBOM 实践

容器镜像与供应链投毒事件频发。本文解析镜像投毒攻击模式与 SBOM、签名校验等防御实践。

Nginx 与主流 Web 组件 7 月安全更新梳理

Nginx 与多家主流 Web 组件厂商在 7 月发布安全更新,修复信息泄露与拒绝服务等问题。本文汇总更新要点与升级建议。

CISA KEV 清单解读:在野利用漏洞的处置优先级

CISA 持续更新已知被利用漏洞目录(KEV)。本文解读 KEV 的运作机制与如何用它驱动漏洞处置优先级。

RefluXFS:Linux 内核文件系统本地提权漏洞解析

Linux 内核 RefluXFS 文件系统被披露本地提权漏洞。本文解析漏洞机制、受影响内核范围与升级建议。

勒索软件防御纵深:从防加密到防 Agent

勒索攻击从"加密勒索"演进到"数据窃取+加密+AI编排"。本文给出从防加密到防 Agent 的三层防御框架。

AI 数据层攻击面:MindsDB、向量库与 RAG 安全

MindsDB 未授权 RCE 等事件表明 AI 数据层正成为攻击目标。本文梳理 AI 数据层的攻击面与加固清单。

CVE-2026-62815:Microsoft QUIC 协议栈 RCE 技术解析

微软 QUIC 协议栈被披露 CVSS 9.8 的远程代码执行漏洞 CVE-2026-62815。本文解析 QUIC 攻击面、利用场景与修复优先级。

微软 7 月补丁日回顾:云服务与系统组件风险面

回顾 2026 年 7 月微软补丁日:系统组件与云服务修复重点、被利用漏洞与补丁节奏建议。

龙芯 LoongArch 侧信道攻击研究:国产芯片安全审计启示

安全研究人员公开针对龙芯 LoongArch 架构处理器的侧信道攻击研究。本文解读研究要点、影响与国产芯片安全生态的启示。

Coca-Cola Fairlife 遭 Anubis 勒索攻击:1TB 数据泄露事件复盘

Coca-Cola 旗下 Fairlife 业务遭 Anubis 勒索软件攻击,约 1TB 数据被窃。本文复盘攻击链、行业影响与可复用的防御经验。

LegacyHive:Windows 用户配置文件服务提权漏洞(PoC 已公开)

Windows 用户配置文件服务被披露本地提权漏洞 LegacyHive,概念验证代码已公开。本文解析漏洞机制、风险与修复优先级。

浏览器与 Web 平台安全:Firefox/Chrome/Edge 7月更新汇总

Firefox、Chrome 与 Edge 在 7 月密集发布安全更新,修复多个可导致内存破坏与远程代码执行的漏洞。本文汇总更新要点与升级建议。

CVE-2026-73939:Oracle Helidon 认证绕过漏洞深度解析

Oracle Helidon 被披露 CVSS 8.6 的认证绕过漏洞 CVE-2026-73939,攻击者可无认证访问受保护资源。本文解析漏洞成因、影响范围与修复方案。

2026年7月第二周安全周报:零日、勒索与AI攻击面速览

7月第二周安全动态:Windows 组件漏洞、AI 基础设施攻击面与勒索软件家族演变。一文汇总本周值得关注的安全信号与处置优先级。

AI安全实战教程2026:Prompt注入攻击全解析——从6大攻击手法到完整Python防御系统,含可运行代码

# 第2课:Prompt注入攻击实战 > **目标读者**:安全工程师、红队选手、想靠AI安全赚钱的人 > **预计时长**:4小时(含大量实操) > **学完你能**:对任何LLM应用做Prompt注入测试,写攻击payload,帮企业

2026年网络安全变现实战教程:渗透测试+漏洞赏金从零到月入5万,含完整Python代码

# 网络安全服务变现教程:渗透测试+漏洞赏金 ## 为什么做网络安全 **商业价值:** - 渗透测试:¥5000-50000/次 - 漏洞赏金:$500-$100,000/个漏洞 - 安全审计:¥10000-100000/次 - 安全

Cisco CUCM漏洞披露后24小时内即被武器化:企业通信系统面临零日威胁

Cisco CUCM关键RCE漏洞在公开披露后不到24小时就被攻击者武器化利用。CVSS 9.8分,无需认证即可远程执行代码。企业通信基础设施正成为攻击者的重点目标。

Scattered Spider核心成员认罪:伦敦交通系统攻击案审判首日即投降

两名英国青年黑客在审判首日认罪,承认参与2024年对伦敦交通系统的网络攻击。Scattered Spider作为最活跃的网络犯罪团伙,其成员的快速认罪标志着执法机构的重要突破。

Meta AI客服机器人被利用劫持Instagram账号:奥巴马白宫和太空军账号遭篡改

攻击者通过Telegram传播教程,利用Meta AI客服助手重置Instagram密码。奥巴马白宫和太空军账号被篡改为亲伊朗内容,暴露AI自动化客服在身份验证环节的致命缺陷。

Under Armour遭Everest勒索软件重创:7200万用户数据泄露,运动品牌数据安全的系统性危机

运动品牌巨头Under Armour确认遭Everest勒索软件攻击,7270万用户个人数据泄露并在暗网流通。泄露数据包括姓名、邮箱、出生日期、加密密码等。事件暴露消费品行业数据安全投入不足的结构性问题。

CVE-2026-31431 Copy Fail:732字节Python脚本攻破Linux内核,容器逃逸零门槛

Linux内核AF_ALG加密子系统存在潜伏9年的逻辑漏洞,732字节Python脚本即可实现容器逃逸和root提权。同一份exploit无需修改可在Ubuntu、RHEL、SUSE、Amazon Linux上通用运行。Kubernetes默认seccomp配置无法阻止利用。

CVE-2026-33032 Nginx UI MCP认证绕过漏洞深度分析:一个空IP白名单如何让2600台服务器裸奔

CVSS 9.8认证绕过漏洞影响Nginx UI所有2.3.4之前版本,攻击者仅需两个HTTP请求即可完全接管服务器。全球2600+实例暴露在公网,21个公开PoC降低攻击门槛。MCP集成中的安全缺陷正在成为新的系统性风险。

Ingram Micro Ransomware Attack: SafePay Steals 3.5TB, 42000 Employee Records Exposed

Global IT distributor Ingram Micro confirms SafePay ransomware breach exposing 42,521 individuals data including SSNs, passports, and performance reviews. 3.5TB allegedly stolen. 6-month disclosure gap raises supply chain security concerns.

GlassWorm Supply Chain Attack: 433 Components Infected with Invisible Unicode Payloads and Solana C2

GlassWorm worm infected 433 components across GitHub, npm, and VSCode in 16 days. Uses invisible Unicode characters to hide malicious payloads and Solana blockchain for C2 communication. Largest developer toolchain worm of 2026.

CVE-2026-0300 Palo Alto PAN-OS Zero-Day: Unauthenticated Root RCE Under Active Exploitation

Critical buffer overflow in Palo Alto PAN-OS Captive Portal (CVE-2026-0300, CVSS 9.3) enables unauthenticated root RCE. Nation-state group CL-STA-1132 actively exploiting. CISA KEV listed. Patch immediately.

CVE-2026-2441 Chrome 2026 First Zero-Day: CSS UAF Allows Sandboxed RCE

Google patches first actively exploited Chrome zero-day of 2026. CVE-2026-2441 is a CVSS 8.8 use-after-free vulnerability in the CSS engine that allows remote code execution via crafted HTML pages. Over 3 billion Chrome users at risk.

CVE-2026-32922:OpenClaw CVSS 9.9严重漏洞——设备配对机制中的权限提升

OpenClaw设备管理平台严重漏洞CVE-2026-32922,CVSS 9.9。攻击者通过设备令牌轮换机制缺陷提权至管理员,可实现远程代码执行,影响所有2026.3.11之前版本。

CVE-2026-33102:M365 Copilot严重权限提升漏洞——AI助手成了攻击入口

M365 Copilot零日漏洞CVE-2026-33102,CVSS 9.3。通过Open Redirect缺陷实现权限提升,攻击者可获取受害者M365全生态数据访问权限。

实时情报 85

🟢 安全 Windows 用户配置文件服务 LegacyHive 提权漏洞 (PoC 已公开) Windows 用户配置文件服务 (User Profile Service) 存在被命名为 LegacyHive 的本地提权漏洞,概念验证代码已公开。建议尽快应用补丁并监控异常账户行为。 🟢 安全 Apache Struts JSON 资源耗尽拒绝服务漏洞 (CVE-2026-73633) Apache Struts 在处理 JSON 请求时存在资源耗尽漏洞,攻击者可通过构造恶意 JSON 请求导致拒绝服务。Struts 用户应升级到官方修复版本。 🟢 安全 Microsoft Edge 堆缓冲区溢出漏洞 (CVE-2026-72970) Microsoft Edge 存在堆缓冲区溢出漏洞,CVSS 评分 8.4,攻击者可利用特制网页导致内存破坏并可能执行任意代码。请更新 Edge 至最新版本。 🟢 安全 PowerShell 命令注入漏洞 (CVE-2026-50523) PowerShell 存在命令注入漏洞,攻击者可通过特制输入注入并执行任意命令。建议将 PowerShell 升级到最新版本并审查自动化脚本的输入来源。 🟢 安全 Apache Tapestry classpath 下载漏洞 (CVE-2026-61899) Apache Tapestry 存在可下载 classpath 相关文件的漏洞,攻击者可能借此获取敏感配置与字节码。Java Web 应用请升级 Apache Tapestry 到安全版本。 🟢 安全 AWS SDK for C++ Base64 越界读取漏洞 (CVE-2026-19642/CVE-2026-643) AWS SDK for C++ 的 Base64 解码实现存在越界读取漏洞,可能导致内存信息泄露或拒绝服务。使用 AWS C++ SDK 的应用应升级到修复版本。 🔴 安全 KVM 虚拟机逃逸漏洞 Januscape Linux KVM 虚拟化组件存在被命名为 Januscape 的虚拟机逃逸漏洞,攻击者可从虚拟机内逃逸影响宿主机。云厂商与虚拟化环境需尽快评估并打补丁。 🟢 安全 Linux 内核 GhostLock 本地提权漏洞 Linux 内核存在被命名为 GhostLock 的本地提权漏洞,攻击者可在受影响系统上获取更高权限。请及时升级内核并关注发行版安全公告。 🟢 安全 Linux 内核 RefluXFS 本地提权漏洞 Linux 内核 RefluXFS 文件系统存在本地提权漏洞,攻击者可通过特制文件系统操作在系统上提升权限。建议服务器尽快升级内核版本。 🔴 安全 vm2 沙箱逃逸远程代码执行漏洞 (GHSA-cfcw-xp6x-25gj) Node.js 沙箱库 vm2 存在沙箱逃逸漏洞,CVSS 评分 9.8,攻击者可在沙箱内执行任意代码逃逸到宿主机。项目已停止维护,强烈建议迁移到其他沙箱方案。 🔴 安全 Windows 内核权限提升漏洞 (CVE-2026-62788) Windows 内核存在权限提升漏洞,CVSS 评分 9.8,本地攻击者可利用该漏洞获取系统最高权限。建议尽快应用 8 月安全更新。 🔴 安全 Microsoft Teams 远程代码执行漏洞 (CVE-2026-65667) Microsoft Teams 存在远程代码执行漏洞,CVSS 评分 10.0,属于企业协作场景的高危风险。建议尽快更新 Teams 客户端并留意官方通告。 🟢 安全 Azure Confidential Ledger 远程代码执行漏洞 (CVE-2026-68823) Azure Confidential Ledger 存在远程代码执行漏洞,CVSS 评分 9.1。机密账本服务用于高安全场景,一旦被攻破影响严重,应关注微软官方更新。 🔴 安全 Azure Service Bus 远程代码执行漏洞 (CVE-2026-50515) Azure Service Bus 存在远程代码执行漏洞,CVSS 评分 9.9。使用 Service Bus 的云架构应关注微软的租户隔离加固措施,并评估自身消息服务暴露面。 🟢 安全 SharePoint Server 远程代码执行漏洞 (CVE-2026-63520) SharePoint Server 存在远程代码执行漏洞,CVSS 评分 8.1,由 Rapid7 发现并可与 CVE-2026-55040 链式利用。建议尽快更新至最新累积更新并关注官方缓解措施。 🟢 安全 Exchange Server 权限提升漏洞 (CVE-2026-62911) 微软 Exchange Server 存在权限提升漏洞,CVSS 评分 8.0,由 Pwn2Own Berlin 大赛披露。攻击者可提升权限进一步横向移动,建议尽快应用补丁。 🔴 安全 Windows iSCSI 目标远程代码执行漏洞 (CVE-2026-65791) Windows iSCSI 目标组件存在远程代码执行漏洞,CVSS 评分 9.8,攻击者可远程利用实现任意代码执行。存储场景下影响面广,建议优先升级。 🔴 安全 Windows DNS Server 远程代码执行漏洞 (CVE-2026-62878) Windows DNS Server 存在远程代码执行漏洞,CVSS 评分 9.8。域控制器上的 DNS 服务一旦被利用可直接接管内网,属于 8 月补丁日优先级最高的修复项之一。 🔴 安全 Windows 部署服务 TFTP 远程代码执行漏洞 (CVE-2026-62893) Windows 部署服务 (WDS) 的 TFTP 协议实现存在远程代码执行漏洞,CVSS 评分 9.8。WDS 用于批量部署操作系统,在域内网络中风险面较大,应尽快更新。 🔴 安全 Microsoft QUIC 远程代码执行漏洞 (CVE-2026-62815) 微软 QUIC 协议栈存在远程代码执行漏洞,CVSS 评分 9.8,攻击者可远程利用该漏洞在目标系统上执行任意代码。建议尽快应用 8 月安全更新。 🔴 安全 Windows AFD.sys 提权漏洞已被在野利用 (CVE-2026-68820) Windows 内核 Winsock AFD 驱动存在权限提升漏洞,微软确认已遭在野利用,攻击者获得低权限后可通过该漏洞提升至 SYSTEM。属于 8 月补丁日唯一被利用的零日,务必优先修复。 🔴 安全 MindsDB Minds Platform 未授权远程代码执行漏洞 (CVE-2026-73678) MindsDB 的 Minds Platform 存在未授权远程代码执行漏洞,攻击者可无需认证直接在服务器上执行任意命令,CVSS 评分高达 10.0。属于 AI 数据基础设施的严重风险,应尽快修复。 🔴 安全 Firefox/Thunderbird JavaScript GC 缓解绕过漏洞 (CVE-2026-74938) Firefox 与 Thunderbird 的 JavaScript 垃圾回收缓解机制存在绕过漏洞,攻击者可通过特制网页触发内存破坏进而远程代码执行,CVSS 评分 9.8。建议尽快升级至最新版本。 🟢 安全 Oracle Helidon 认证绕过漏洞 (CVE-2026-73939) Oracle Helidon 存在认证绕过漏洞,攻击者可无需认证利用 HTTP 请求绕过身份验证访问受保护资源,CVSS 评分 8.6。建议受影响版本尽快升级并检查访问日志中的异常请求。 🔴 安全 Cursor编辑器沙箱逃逸与任意文件写入漏洞 (CVE-2026-50548/50549) AI代码编辑器Cursor在3.0之前版本存在两个严重沙箱逃逸漏洞,Agent终端命令可突破沙箱限制写入任意文件或通过路径规范化绕过检查。CVSS 9.8,影响广泛使用的AI编程工具。 🔴 安全 Node.js TLS主机名嵌入空字符绕过验证漏洞 (CVE-2026-48930) Node.js在TLS主机名处理中存在嵌入式空字符(NUL)导致C字符串截断的漏洞,攻击者可利用此缺陷实现静默的权威重绑定,绕过TLS证书验证。影响所有受支持的Node.js版本。 🔴 安全 Feast特征平台gRPC反序列化RCE漏洞 (CVE-2026-56121) 开源特征存储平台Feast在0.63.0之前版本中存在不安全的反序列化漏洞,未经认证的攻击者通过发送恶意gRPC请求可实现远程代码执行。影响Red Hat OpenShift AI等AI基础设施。 🔴 安全 Joomla iCagenda附件上传任意代码执行漏洞 (CVE-2026-48939) Joomla iCagenda扩展的文件附件功能存在任意文件上传漏洞,攻击者可上传PHP文件并执行任意代码,CVSS 9.8。已被CISA加入KEV目录,截止修复日期2026-07-13。 🔴 安全 Joomla SP Page Builder未限制文件上传致RCE漏洞 (CVE-2026-48908) Joomla的SP Page Builder扩展存在任意文件上传漏洞,未经认证的攻击者可上传并执行PHP代码,CVSS 9.8。已被CISA列入已知被利用漏洞目录(KEV),截止修复日期2026-07-10。 🔴 安全 n8n MCP端点未认证远程代码执行漏洞 (CVE-2026-54309) n8n工作流自动化平台的MCP浏览器模块在HTTP传输模式下,端点接受未经认证的会话初始化和工具调用,导致远程代码执行。影响2.25.7/2.26.2之前版本,CVSS满分10.0。 🔴 安全 Traefik StripPrefix中间件未经认证任意文件读取漏洞 (CVE-2026-48020) Traefik反向代理的StripPrefix中间件存在严重漏洞,未经认证的攻击者可绕过路径限制读取任意文件,影响2.11.48/3.6.19/3.7.3之前所有版本。该漏洞CVSS满分10.0,已在Red Hat OpenShift等企业环境中广泛部署。 🟢 安全 CVE-2026-53488 | containerd CRI标签注入致宿主机命令执行 (CVSS 8.8) containerd的CRI插件将镜像LABEL指令中的标签未经验证直接传播到容器,攻击者可通过恶意镜像在宿主机上执行任意命令。影响containerd 1.7.33/2.3.2/2.2.5/2.1.9/2.0.10之前版本,容器安全重大风险。 🟢 安全 CVE-2026-45659 | Microsoft SharePoint反序列化RCE (CVSS 8.8, CISA KEV) Microsoft SharePoint Server存在反序列化不可信数据漏洞,授权攻击者可通过网络执行代码。CISA已确认该漏洞在野被利用,影响SharePoint 2016/2019/Subscription Edition,需紧急安装修补程序。 🔴 安全 CVE-2026-22872 | Capsule Kubernetes多租户提权 (CVSS 9.1) Kubernetes多租户框架Capsule的Controller以cluster-admin权限运行,租户管理员可通过集群级资源绕过命名空间隔离获取集群管理权限。影响0.13.0之前版本,对多租户K8s环境构成严重威胁。 🔴 安全 CVE-2026-5241 | HuggingFace Transformers模型加载RCE (CVSS 9.6) HuggingFace Transformers的LightGlue模型加载路径存在远程代码执行漏洞,trust_remote_code参数被绕过,攻击者可通过恶意模型仓库在模型初始化时执行任意代码。影响transformers 5.2.0,波及Red Hat OpenShift AI。 🔴 安全 CVE-2026-49185 | Acer路由器MDM远程命令注入 (CVSS 9.8) Acer Connect M6E 5G便携路由器的FieldX MDM功能将未验证的有效负载直接传入Runtime.exec(),导致远程命令注入攻击。攻击者可通过ADB消息通道在设备上执行任意命令,影响所有固件版本。 🔴 安全 CVE-2026-42074 | OpenClaude沙箱逃逸致RCE (CVSS 9.8) OpenClaude编码代理CLI的沙箱禁用参数(dangerouslyDisableSandbox)暴露给LLM,恶意模型可设置该参数逃逸沙箱执行任意系统命令。影响0.5.1之前所有版本,AI编码工具安全风险突出。 🔴 安全 CVE-2026-48282 | Adobe ColdFusion路径遍历致RCE (CVSS 10.0, CISA KEV) Adobe ColdFusion存在路径遍历漏洞,可导致任意代码执行,无需用户交互。CISA已将其加入已知被利用漏洞目录,确认在野利用。影响ColdFusion 2025.9及2023.20之前所有版本,需紧急修补。 🔴 安全 CVE-2026-10611 | MISP认证绕过漏洞 (CVSS 10.0) MISP在LDAP混合认证+OTP强制模式下存在认证绕过漏洞,攻击者可绕过双因素认证直接访问系统。该漏洞CVSS满分10.0,影响所有使用LDAP混合认证的MISP部署,建议立即升级或禁用mixedAuth配置。 🔴 安全 CVE-2026-40079: Cacti escape_command函数命令注入(CVSS 9.8) 开源监控框架Cacti 1.2.30及更早版本中lib/rrd.php的escape_command()函数实质为空操作,导致图形模板中的text_format值未经充分转义直接传入shell_exec,攻击者可注入任意命令。 🔴 安全 CVE-2025-67038: Lantronix EDS5000 OS命令注入(CVSS 9.8) Lantronix EDS5000 2.1.0.0R3的HTTP RPC模块在认证失败时直接将用户名拼接到shell命令中,未经任何过滤处理,攻击者可注入任意操作系统命令实现远程控制。 🔴 安全 CVE-2026-12569: PTC Windchill/FlexPLM 反序列化RCE(CVSS 9.8) PTC Windchill PDMlink和FlexPLM存在关键远程代码执行漏洞,攻击者可通过反序列化不可信数据实现远程代码执行。该漏洞影响PLM/PDM工业管理系统,潜在影响面广泛。 🔴 安全 CVE-2026-34910: Ubiquiti UniFi OS 命令注入漏洞(CVSS 10.0) Ubiquiti UniFi OS存在输入验证不当漏洞,具有网络访问权限的恶意行为者可利用该漏洞执行命令注入攻击,实现远程代码执行。影响大量企业级网络设备。 🔴 安全 CVE-2026-48558: SimpleHelp OIDC认证绕过漏洞(CVSS 10.0) SimpleHelp 5.5.15及更早版本和6.0预发布版在OIDC认证流程中存在身份验证绕过漏洞,系统接受未验证密码学签名的身份令牌,攻击者可冒充任意用户登录远程管理平台。 🔴 安全 CVE-2026-48282: Adobe ColdFusion 路径遍历致任意代码执行(CVSS 10.0) Adobe ColdFusion 2025.9及2023.20及更早版本存在路径遍历漏洞,未经身份验证的远程攻击者可在当前用户上下文中执行任意代码。该漏洞无需用户交互即可被利用,已被CISA收录。 🔴 安全 CVE-2026-48908: JoomShaper SP Page Builder 未授权文件上传导致RCE(CVSS 10.0) JoomShaper SP Page Builder存在未授权任意文件上传漏洞,攻击者无需认证即可上传并执行PHP代码,实现远程代码执行。该漏洞已被CISA列入已知被利用漏洞目录,影响所有未升级版本。 🟢 安全 Nx Console & Daemon Tools Lite 供应链投毒 — CISA收录恶意代码嵌入事件 CISA于2026-05-27同时收录Nx Console(CVE-2026-48027)和Daemon Tools Lite(CVE-2026-8398)的恶意代码嵌入漏洞,表明供应链投毒攻击正针对开发工具和系统实用软件同步展开。开发者应立即检查所用工具版本完整性。 🔴 安全 2026重大数据泄露汇总 — FBI遭入侵、10亿Android设备受影响、2.7亿记录曝光 2026年上半年数据泄露形势严峻:FBI内部系统遭入侵,约10亿Android设备面临安全风险,超过2.7亿条用户记录在暗网曝光。多起事件涉及国家级APT组织,暴露了关键基础设施和消费电子领域的系统性安全短板。 🔴 安全 AI生成零日漏洞利用 — Google首次拦截AI自动漏洞攻击 2026年5月报告指出,攻击者利用AI辅助工具发现并构造零日漏洞利用代码,Google安全团队首次成功拦截了一起AI自动生成的零日漏洞攻击尝试。安全研究机构警告,AI赋能的漏洞挖掘能力正在改变攻防格局,防御方需加速部署AI驱动的检测系统。 🟢 安全 Microsoft Exchange Server XSS漏洞 — 企业邮件系统面临欺骗攻击 Microsoft Exchange Server存在跨站脚本(XSS)漏洞,未授权攻击者可通过网络执行欺骗攻击。该漏洞于2026-05-15被CISA纳入KEV目录,影响企业广泛部署的邮件服务器环境,需立即打补丁。 🔴 安全 BerriAI LiteLLM SQL注入漏洞 — AI网关基础设施高危 BerriAI LiteLLM(AI模型代理网关)在1.81.16至1.83.7版本中存在SQL注入漏洞,数据库查询将调用方提供的API密钥值直接拼接进查询文本而非参数化。未认证攻击者可利用此漏洞访问或篡改AI代理的API密钥数据库。CISA已于2026-05-08收录。 🔴 安全 Bitwarden CLI 供应链攻击 — npm包植入恶意代码 Bitwarden CLI 2026.4.0版本(2026-04-22 21:57Z至23:30Z期间从npm获取)被发现内嵌恶意代码,与Checkmarx供应链事件相关。该时间窗口内下载的CLI工具可能被注入后门,影响密码管理器的命令行操作安全。 🔴 安全 Drupal Core SQL注入漏洞 — 影响8.9至11.x全版本 Drupal核心存在SQL注入漏洞(Improper Neutralization of Special Elements in SQL Command),影响8.9.0至11.x多个版本。攻击者可构造恶意SQL语句获取数据库敏感信息或执行任意操作。CISA已于2026-05-22将其纳入KEV目录。 🔴 安全 Palo Alto PAN-OS 认证绕过漏洞 — 全球VPN设备面临未授权接入风险 Palo Alto Networks PAN-OS GlobalProtect门户和网关存在认证绕过漏洞,攻击者可绕过安全限制建立未授权VPN连接。该漏洞已被CISA纳入已知被利用漏洞目录(2026-05-29添加),CVSS评分9.1,Panorama和Cloud NGFW不受影响。 🔴 安全 NVIDIA TRT-LLM 反序列化漏洞 — AI推理基础设施面临RCE风险 NVIDIA TensorRT-LLM(版本<1.2)的MPI服务器存在不安全反序列化漏洞(CVE-2025-33255),攻击者可导致代码执行、拒绝服务、数据篡改和信息泄露。该漏洞CVSS评分9.8,影响AI大模型推理基础设施。 🔴 安全 Drupal Core SQL注入漏洞 — 权限提升与远程代码执行 Drupal核心存在SQL注入漏洞(CVE-2026-9082),攻击者可通过数据库抽象API发送特制请求实现权限提升和远程代码执行。该漏洞影响所有使用Drupal的网站,需立即更新核心版本。 🔴 安全 Cisco SD-WAN 控制器认证绕过 — 紧急指令ED-26-03 Cisco Catalyst SD-WAN控制器和管理器存在认证绕过漏洞(CVE-2026-20182),未经身份验证的远程攻击者可绕过认证获取管理员权限。CISA已发布紧急指令ED-26-03,要求所有联邦机构立即缓解Cisco SD-WAN设备风险。 🔴 安全 Unbound DNSSEC 验证器远程代码执行 — 悬垂指针致RCE NLnet Labs Unbound DNS解析器(1.19.1至1.25.0版本)的DNSSEC验证器存在UAF漏洞,攻击者可通过控制恶意签名区域触发悬垂指针解引用,导致远程代码执行。CVSS评分9.8,影响全球DNS基础设施。 🔴 安全 TanStack npm投毒事件 — 可信身份下发布凭证窃取恶意软件 TanStack(流行的React路由框架)npm包被注入恶意版本,攻击者利用可信发布身份在npm注册表中传播凭证窃取恶意软件。CISA已将此漏洞纳入已知被利用漏洞目录,开发者需立即验证依赖版本。 🔴 安全 Nx Console 供应链投毒 — npm恶意版本窃取凭证 Nx Console(Nrwl NX开发工具)被发现包含嵌入式恶意代码,恶意版本通过混淆payload从磁盘和内存中窃取多种来源的凭证。该漏洞已被确认用于勒索软件攻击,开发者应立即检查所使用的Nx Console版本。 🔴 安全 Palo Alto PAN-OS 认证绕过漏洞 — 防火墙VPN未授权访问 Palo Alto Networks PAN-OS 存在认证绕过漏洞(CVE-2026-0257),攻击者可绕过安全限制建立未授权VPN连接。该漏洞于2026年5月29日被CISA纳入已知被利用漏洞目录,要求所有联邦机构在6月1日前完成缓解。 🟢 安全 GREYVIBE 俄罗斯 APT 组织 — 持续针对乌克兰发动网络间谍攻击 一个此前未被记录的俄罗斯语系威胁行为者 GREYVIBE 自 2025 年 8 月起持续对乌克兰及相关实体实施网络间谍活动。该组织利用鱼叉式钓鱼、伪造验证码页面和虚假乌克兰网站投递定制恶意软件,受害者涵盖军事、政府和民间机构。 🟢 安全 Kimsuky 朝鲜 APT 组织部署 HTTPSpy — 扩展 HelloDoor 与 VS Code 隧道武器库 朝鲜国家级 APT 组织 Kimsuky 在 2026 年 3-4 月期间对韩国军事和企业目标发起社会工程攻击,利用伪造的安全软件页面和虚假 Webex 会议页面投递 HTTPSpy 恶意软件变体。该组织还部署了 HelloDoor 后门并滥用 VS Code 远程隧道实现持久化。 🔴 安全 GitHub 遭入侵 — 员工设备被控导致 3,800+ 内部仓库泄露 GitHub 遭受安全入侵,攻击者通过入侵员工设备获取了 3,800 余个内部代码仓库的访问权限。此外,另有攻击者通过恶意 Nx Console VS Code 扩展针对开发者环境发起供应链攻击。CISA 已将相关 CVE 纳入已知被利用漏洞目录。 🔴 安全 Marimo CVE-2026-39987 — 攻击者利用 LLM Agent 实现自动化后渗透 威胁行为者利用 Marimo 笔记本的 CVE-2026-39987 关键预认证 RCE 漏洞(影响 ≤0.20.4 版本)入侵系统后,首次使用 LLM 智能体自动化后渗透操作——在不到 2 分钟内提取了 AWS 云凭证、SSH 密钥并窃取了整个 PostgreSQL 数据库。这是已知的首次 AI Agent 后渗透攻击案例。 🔴 安全 FortiClient EMS CVE-2026-35616 — 预认证 API 绕过 (CVSS 9.1) 已遭利用 威胁行为者正积极利用 FortiClient EMS 的 CVE-2026-35616(CVSS 9.1),通过预认证 API 访问绕过漏洞部署伪装为 Fortinet 端点更新的凭据窃取恶意软件。攻击使用 PowerShell 静默执行恶意载荷,已在野利用确认。FortiClient EMS 7.4.7+ 已修复。 🔴 安全 NGINX CVE-2026-42945 — 在野利用导致崩溃与潜在 RCE NGINX Web 服务器存在严重漏洞 CVE-2026-42945,正在被积极利用。该漏洞可导致 Worker 进程崩溃,并可能实现远程代码执行。NGINX 是全球部署量最大的 Web 服务器之一,影响范围极广,建议立即更新。 🔴 安全 Microsoft Defender 与 BitLocker 零日漏洞 — 研究者公开披露引发争议 安全研究员「Chaotic Eclipse」公开披露了 Windows Defender 和 BitLocker 中的多个零日漏洞,此前微软的漏洞披露流程出现沟通断裂。微软随后移除了该研究员的 GitHub 账号,并敦促采用协调披露机制。微软安全团队正在全力修复中。 🔴 安全 MiniPlasma Windows 零日漏洞 — 全补丁系统提权至 SYSTEM 安全研究人员发现名为 MiniPlasma 的 Windows 零日漏洞利用链,可在完全打补丁的系统上实现 SYSTEM 级别权限提升。该漏洞影响生产环境 Windows 主机,攻击者无需用户交互即可完成提权,目前尚无官方补丁。 🟢 安全 Grandoreiro 银行木马 + BTMOB RAT 跨平台攻击活动 Grandoreiro 银行木马和 BTMOB RAT 远程访问木马发起大规模跨平台攻击活动,同时针对 Windows 和 Android 用户。Grandoreiro 通过伪造银行网站和钓鱼邮件传播,可覆盖超过150家金融机构;BTMOB RAT 则提供完整的远程控制能力,包括屏幕录制、文件窃取和键盘记录。 🟢 安全 JINX-0164 攻击加密货币公司 — 伪造招聘诱饵 + macOS 恶意软件 威胁行为者 JINX-0164 专门针对加密货币行业发起社会工程攻击,通过伪造招聘信息诱导目标下载恶意 macOS 恶意软件。攻击者在 LinkedIn 等平台发布虚假招聘职位,以面试为名向受害者发送包含恶意载荷的文档。该攻击链利用 macOS 系统信任机制实现持久化。 🔴 安全 FortiClient EMS 关键漏洞遭利用 — 攻击者部署凭证窃取器 威胁行为者正在积极利用 FortiClient EMS 的一个关键漏洞部署凭证窃取恶意软件。该漏洞允许未经认证的远程攻击者在受影响服务器上执行任意代码。Fortinet 已发布安全更新,建议所有 FortiClient EMS 用户立即修补。该漏洞已被多个攻击组织在野外利用。 🔴 安全 Kimsuky 朝鲜APT组织部署HTTPSpy + HelloDoor后门 + VS Code隧道 朝鲜APT组织 Kimsuky 被发现部署新型 HTTPSpy 间谍工具,并扩展其武器库加入 HelloDoor 后门和 VS Code 远程隧道技术。攻击者利用 VS Code 的远程开发功能建立持久化隐蔽通道,逃避传统安全检测。该组织持续针对韩国和日本政府机构发起定向攻击。 🔴 安全 OpenSSH 多个严重漏洞爆发 — 拒绝服务/密钥伪造/整数溢出 OpenSSH 本周披露五个 CVSS 9.1 严重漏洞:(1) SSH 全局请求响应可阻塞连接导致 DoS;(2) FIDO/U2F 安全密钥验证未检查用户在场标志,允许无触摸签名;(3) 密钥约束扩展序列化缺失导致目的地限制被静默剥离;(4) 内存密钥环未执行 ConfirmBeforeUse 约束;(5) 4GB 以上写入整数溢出导致无限循环。 🔴 安全 Bitwarden CLI 供应链攻击 — npm 包嵌入恶意代码 Bitwarden CLI 2026.4.0 版本在 npm 发布期间(2026-04-22)被发现嵌入恶意代码,与 Checkmarx 供应链安全事件相关。该恶意代码在约10分钟的窗口期内存在于 npm 包中,使用该版本的开发者可能已暴露敏感凭证。事件凸显 npm 生态供应链安全风险。 🔴 安全 【紧急】Go golang.org/x/crypto/ssh 授权绕过漏洞 — CVSS 10.0 Go 语言 crypto/ssh 库存在授权绕过漏洞,当使用非公钥类型的回调时,源地址验证会被绕过。此漏洞影响大量使用 Go SSH 库的基础设施组件,攻击者可绕过基于源地址的访问控制。CVE-2024-45337 的修复不完整导致此绕过。 🔴 安全 【紧急】Ubiquiti UniFi OS 三重严重漏洞 — 无需认证即可完全控制设备 Ubiquiti UniFi OS 设备被发现存在三个 CVSS 10.0 满分严重漏洞,包括越权访问控制、路径遍历和命令注入。攻击者仅需网络访问权限即可完全接管受影响设备,获取底层系统未授权访问。漏洞影响 UniFi 网络设备全线产品,建议立即升级固件。 🟢 安全 CVE-2026-41091: Microsoft Defender 权限提升漏洞 (CVSS 7.8) Microsoft Defender存在链接跟踪漏洞,已授权攻击者可在本地提升权限。影响Windows终端安全防线,CVSS 7.8。 🔴 安全 CVE-2026-42208: LiteLLM SQL注入漏洞 (CVSS 9.3) BerriAI LiteLLM代理存在SQL注入漏洞,攻击者可读取和修改代理数据库,导致未授权访问并可能创建管理员账户。AI基础设施安全风险。 🔴 安全 CVE-2026-48027: Nx Console 恶意代码注入漏洞 (CVSS 9.3) Nx Console扩展被植入恶意代码,恶意版本获取混淆载荷可窃取开发者凭据。开发工具供应链攻击,CVSS 9.3。 🔴 安全 CVE-2026-0300: Palo Alto PAN-OS 远程代码执行漏洞 (CVSS 9.3) Palo Alto Networks PAN-OS的Captive Portal服务存在越界写入漏洞,未经认证的攻击者可执行任意代码。厂商已于5月13日发布补丁。 🔴 安全 CVE-2026-45321: TanStack npm供应链攻击 - 凭据窃取恶意软件 (CVSS 9.6) TanStack被发现恶意版本发布至npm注册表,以可信身份传播凭据窃取恶意软件。供应链攻击典型事件,CVSS 9.6,影响广泛。 🔴 安全 CVE-2026-9082: Drupal Core SQL注入漏洞 (CVSS 9.8) Drupal Core存在SQL注入漏洞,攻击者可通过特制请求利用数据库抽象API实现权限提升和远程代码执行。CVSS 9.8,已在野利用。 🔴 安全 CVE-2026-20182: Cisco Catalyst SD-WAN 认证绕过漏洞 (CVSS 10.0) Cisco Catalyst SD-WAN Controller存在认证绕过漏洞,未经认证的远程攻击者可绕过认证获取管理员权限。CISA已发布紧急指令26-03,CVSS满分10.0。 🔴 安全 CVE-2026-48172: LiteSpeed cPanel Plugin 权限提升漏洞 (CVSS 10.0) LiteSpeed cPanel Plugin存在权限提升漏洞,任何cPanel用户可通过用户端插件以root权限执行任意脚本。CVSS满分10.0,已在野利用,需立即修补。