漏洞预警中心
XTCer 漏洞预警中心:CVE、0day、漏洞利用、安全工具、渗透测试等安全漏洞情报实时更新。
深度文章 50
AI安全实战教程2026:Prompt注入攻击全解析——从6大攻击手法到完整Python防御系统,含可运行代码
# 第2课:Prompt注入攻击实战 > **目标读者**:安全工程师、红队选手、想靠AI安全赚钱的人 > **预计时长**:4小时(含大量实操) > **学完你能**:对任何LLM应用做Prompt注入测试,写攻击payload,帮企业
2026年网络安全变现实战教程:渗透测试+漏洞赏金从零到月入5万,含完整Python代码
# 网络安全服务变现教程:渗透测试+漏洞赏金 ## 为什么做网络安全 **商业价值:** - 渗透测试:¥5000-50000/次 - 漏洞赏金:$500-$100,000/个漏洞 - 安全审计:¥10000-100000/次 - 安全
Cisco CUCM漏洞披露后24小时内即被武器化:企业通信系统面临零日威胁
Cisco CUCM关键RCE漏洞在公开披露后不到24小时就被攻击者武器化利用。CVSS 9.8分,无需认证即可远程执行代码。企业通信基础设施正成为攻击者的重点目标。
Scattered Spider核心成员认罪:伦敦交通系统攻击案审判首日即投降
两名英国青年黑客在审判首日认罪,承认参与2024年对伦敦交通系统的网络攻击。Scattered Spider作为最活跃的网络犯罪团伙,其成员的快速认罪标志着执法机构的重要突破。
Meta AI客服机器人被利用劫持Instagram账号:奥巴马白宫和太空军账号遭篡改
攻击者通过Telegram传播教程,利用Meta AI客服助手重置Instagram密码。奥巴马白宫和太空军账号被篡改为亲伊朗内容,暴露AI自动化客服在身份验证环节的致命缺陷。
Under Armour遭Everest勒索软件重创:7200万用户数据泄露,运动品牌数据安全的系统性危机
运动品牌巨头Under Armour确认遭Everest勒索软件攻击,7270万用户个人数据泄露并在暗网流通。泄露数据包括姓名、邮箱、出生日期、加密密码等。事件暴露消费品行业数据安全投入不足的结构性问题。
CVE-2026-31431 Copy Fail:732字节Python脚本攻破Linux内核,容器逃逸零门槛
Linux内核AF_ALG加密子系统存在潜伏9年的逻辑漏洞,732字节Python脚本即可实现容器逃逸和root提权。同一份exploit无需修改可在Ubuntu、RHEL、SUSE、Amazon Linux上通用运行。Kubernetes默认seccomp配置无法阻止利用。
CVE-2026-33032 Nginx UI MCP认证绕过漏洞深度分析:一个空IP白名单如何让2600台服务器裸奔
CVSS 9.8认证绕过漏洞影响Nginx UI所有2.3.4之前版本,攻击者仅需两个HTTP请求即可完全接管服务器。全球2600+实例暴露在公网,21个公开PoC降低攻击门槛。MCP集成中的安全缺陷正在成为新的系统性风险。
Ingram Micro Ransomware Attack: SafePay Steals 3.5TB, 42000 Employee Records Exposed
Global IT distributor Ingram Micro confirms SafePay ransomware breach exposing 42,521 individuals data including SSNs, passports, and performance reviews. 3.5TB allegedly stolen. 6-month disclosure gap raises supply chain security concerns.
GlassWorm Supply Chain Attack: 433 Components Infected with Invisible Unicode Payloads and Solana C2
GlassWorm worm infected 433 components across GitHub, npm, and VSCode in 16 days. Uses invisible Unicode characters to hide malicious payloads and Solana blockchain for C2 communication. Largest developer toolchain worm of 2026.
CVE-2026-0300 Palo Alto PAN-OS Zero-Day: Unauthenticated Root RCE Under Active Exploitation
Critical buffer overflow in Palo Alto PAN-OS Captive Portal (CVE-2026-0300, CVSS 9.3) enables unauthenticated root RCE. Nation-state group CL-STA-1132 actively exploiting. CISA KEV listed. Patch immediately.
CVE-2026-2441 Chrome 2026 First Zero-Day: CSS UAF Allows Sandboxed RCE
Google patches first actively exploited Chrome zero-day of 2026. CVE-2026-2441 is a CVSS 8.8 use-after-free vulnerability in the CSS engine that allows remote code execution via crafted HTML pages. Over 3 billion Chrome users at risk.
CVE-2026-32922:OpenClaw CVSS 9.9严重漏洞——设备配对机制中的权限提升
OpenClaw设备管理平台严重漏洞CVE-2026-32922,CVSS 9.9。攻击者通过设备令牌轮换机制缺陷提权至管理员,可实现远程代码执行,影响所有2026.3.11之前版本。
CVE-2026-33102:M365 Copilot严重权限提升漏洞——AI助手成了攻击入口
M365 Copilot零日漏洞CVE-2026-33102,CVSS 9.3。通过Open Redirect缺陷实现权限提升,攻击者可获取受害者M365全生态数据访问权限。
CVE-2026-42897:Microsoft Exchange Server零日漏洞——打开邮件即可被攻击
微软2026年6月Patch Tuesday修复Exchange Server零日漏洞CVE-2026-42897,CVSS 8.1。攻击者通过恶意邮件实现XSS/CSS注入,Pwn2Own Berlin比赛中被展示完整利用链。
CVE-2026-34621:Adobe Reader零日漏洞深度分析——恶意PDF即可远程执行代码
Adobe Reader零日漏洞CVE-2026-34621从2025年12月起在野外被利用,攻击者通过恶意PDF文件实现远程代码执行。CVSS 8.6,影响所有Adobe Acrobat/Reader版本。
CVE-2026-42530与CVE-2026-42055:NGINX双Critical漏洞可实现远程代码执行
F5发布带外安全更新修复NGINX两个CVSS 9.2严重漏洞,攻击者可利用HTTP/3和HTTP/2模块实现远程代码执行,影响数百万Web服务器。
富士康遭Nitrogen勒索软件重创:8TB数据泄露,苹果英伟达工程图纸曝光
勒索软件组织Nitrogen入侵富士康北美工厂,窃取8TB共1100万份文件,包括苹果、英伟达、英特尔和谷歌的机密工程图纸。
Trivy安全扫描器沦为蠕虫载体:CanisterWorm供应链攻击复盘与防御指南
Aqua Security旗下Trivy漏洞扫描器遭黑客组织TeamPCP入侵,被武器化为自我传播的npm蠕虫CanisterWorm,24小时内感染超60个npm包。
CVE-2026-7482 Bleeding Llama:Ollama严重内存泄露漏洞,30万台AI服务器裸奔在公网
Ollama曝出CVSS 9.1严重漏洞,攻击者仅需3次API调用即可泄露服务器全部进程内存。全球约30万台暴露在公网的Ollama实例面临即刻威胁。
CVE-2026-50751:Check Point VPN零日认证绕过漏洞深度分析与应急响应指南
Check Point VPN曝出CVSS 9.3认证绕过零日漏洞,攻击者无需密码即可建立VPN连接。该漏洞已被野外利用,全球数万企业VPN网关面临入侵风险。
Red Hat npm Supply Chain Attack Miasma 32 Official Packages Compromised Seven-Week Credential Trail
Miasma supply chain attack infiltrated 32 @redhat-cloud-services npm packages over seven weeks of credential theft. Affects Red Hat Hybrid Cloud Console core frontend components and API clients.
Firefox Thunderbird CVE-2026-12293 WebGPU Use-After-Free CVSS 9.8 Remote Code Execution
Mozilla Firefox and Thunderbird patch CVSS 9.8 WebGPU Use-After-Free vulnerability allowing remote code execution with zero user interaction. Fixed in version 152. Affects all platforms.
Apache APISIX Triple Auth Bypass JWT OpenID Connect JWE Plugins Vulnerable CVSS 9.1
Apache APISIX API gateway suffers three simultaneous CVSS 9.1 auth bypass vulnerabilities in jwt-auth, openid-connect, and jwe-decrypt plugins. All versions v2.2-v3.16.0 affected. Upgrade to v3.17.0.
Splunk Enterprise CVE-2026-20253 Pre-Auth RCE CVSS 9.8 PostgreSQL Sidecar Attack
Splunk Enterprise 10.x exposes CVSS 9.8 pre-auth RCE via PostgreSQL sidecar service endpoint with no authentication. CISA KEV listed June 18. Affects 10.0-10.2.3, fixed in 10.2.4/10.0.7.
Ingram Micro Ransomware Breach Analysis: 42,000 Employee Records Stolen by SafePay, Supply Chain at Risk
Ingram Micro, the $48B IT distributor, confirmed a SafePay ransomware breach exposing 42,521 employees' SSNs, passports, and performance reviews. The 3.5TB data theft highlights systemic supply chain risks in IT distribution.
Check Point VPN Zero-Day CVE-2026-50751: CVSS 9.3 IKEv1 Auth Bypass, Qilin Ransomware Exploited for 31 Days
CVE-2026-50751 is a CVSS 9.3 authentication bypass in deprecated IKEv1 VPN protocol. Exploited from May 7 to June 8, 2026 before Check Point released a patch. CISA escalated to KEV in under 3 hours. Qilin ransomware affiliates leveraged it for initial access.
Axios npm Supply Chain Attack Deep Dive: How North Korean Hackers Poisoned 83M Weekly Downloads
On March 31, 2026, UNC1069 compromised the axios npm maintainer's account and published backdoored versions. The WAVESHAPER.V2 RAT deployed via SILKBELL dropper in 1.1 seconds. Over 83M weekly downloads and 2M dependent packages affected.
Cisco SD-WAN Zero-Day CVE-2026-20245: Attackers Exploit Months Before Patch, Mandiant Reveals Full Intrusion Chain
Mandiant confirms CVE-2026-20245 was exploited in the wild at least two months before public disclosure. Attackers escalated from netadmin to root via malicious CSV upload, using anti-forensic techniques. This is Cisco's sixth exploited zero-day in 2026.
JetBrains Supply Chain Attack: 15 Malicious Plugins Steal 70K+ Developer AI API Keys
15 malicious JetBrains Marketplace plugins posing as AI coding assistants stole OpenAI, DeepSeek, and SiliconFlow API keys from 70,000+ installs over 8 months.
Google Catches First AI-Built Zero-Day: LLM-Generated 2FA Bypass Changes Cybersecurity
Google GTIG disclosed the first confirmed AI-generated zero-day exploit on May 11, 2026 - a Python 2FA bypass built by criminals using LLM, marking a paradigm shift in cyber threats.
CVE-2026-7482 Bleeding Llama: Ollama Critical Memory Leak Affects 300K AI Servers
CVE-2026-7482 (CVSS 9.1) in Ollama allows unauthenticated attackers to dump entire process memory via 3 API calls, leaking API keys, system prompts, and credentials from 300K+ exposed servers.
Apache CXF CVE-2026-49875: XXE Injection, JWT Bypass and OAuth Logic Flaw Triple Critical
Apache CXF在同一天集中披露三个Critical级别漏洞:XXE注入(CVSS 9.8)、JWT Audience验证缺失(CVSS 9.1)和OAuth IP认证逻辑反转(CVSS 9.8),直接影响企业级SOAP/REST服务安全。
Spring for GraphQL CVE-2026-41699: Paginated Query Deserialization RCE Analysis
Spring for GraphQL框架在处理分页Connection类型查询时存在不安全反序列化漏洞(CVSS 8.1),攻击者可构造恶意GraphQL请求实现远程代码执行,影响1.3.0至2.0.3全版本。
MariaDB CVE-2026-49261 CVSS 10.0 RCE: wsrep_notify_cmd Shell Injection Triple Threat
MariaDB连续披露三个严重漏洞:CVE-2026-49261(CVSS 10.0满分RCE)、CVE-2026-44170(Windows命令注入)和CVE-2026-44172(big5编码SQL注入绕过),影响10.6.x到12.3.x全线版本。
荷兰查封800台服务器打击俄罗斯网络基础设施:Stark Industries关联嫌疑人被捕
荷兰FIOD逮捕两名Stark Industries关联嫌疑人,查封800台服务器,打击俄罗斯对欧洲的网络攻击和信息战基础设施。
CISA承包商泄露AWS GovCloud密钥:政府机构供应链安全管理的系统性失败
美国CISA承包商将AWS GovCloud密钥和内部机密发布到公开GitHub仓库,暴露长达6个月,揭示政府机构供应链访问管理的系统性失败。
Scattered Spider黑客认罪:1.15亿美元赎金帝国崩塌,47个美国机构沦陷
2026年6月英国Scattered Spider黑客团伙核心成员认罪,该组织在2022-2025年间入侵47个美国机构,收取1.15亿美元赎金。
Fortinet大规模凭证收割事件:30,000+设备VPN凭证明文泄露,企业边界防护全线告急
安全研究人员发现大规模凭证收割行动,超过30,000台Fortinet VPN设备的登录凭证明文泄露。这批凭证涉及全球数千家企业,攻击者可直接入侵企业内网。
Popa僵尸网络深度调查:百万安卓电视盒子沦为代理节点,以色列上市公司NetNut涉嫌关联
安全公司最新研究揭示,运营四年的Popa僵尸网络已将数百万台Android电视盒子变成住宅代理节点。该网络与以色列上市公司Alarum Technologies旗下NetNut存在直接关联。
The Gentlemen勒索软件深度分析:90/10分成模式如何催生2026年第二活跃的RaaS组织
The Gentlemen勒索软件组织以90/10利润分成模式迅速崛起为2026年第二活跃的勒索软件团伙,已公布332名受害者。Check Point揭露运营者为来自俄罗斯伊热夫斯克的黑客。
Meta AI客服漏洞:黑客利用Instagram AI助手劫持白宫账号,密码重置流程曝重大缺陷
2026年5月底,Pro-Iran黑客通过Meta AI客服机器人绕过Instagram密码验证,成功劫持白宫和太空军账号。攻击成本几乎为零,暴露了AI客服在身份验证环节的致命盲区。
Ingram Micro勒索软件泄露事件:全球IT分销巨头42,000名员工数据遭Safepay组织窃取
全球最大IT分销商Ingram Micro遭Safepay勒索软件攻击,42,521名员工SSN和财务数据被窃取。从攻击到披露耗时6个月,暴露供应链巨头在事件响应中的结构性问题。
Axios npm供应链攻击:朝鲜黑客如何毒害1亿+下载量的开源库
2026年3月,朝鲜APT组织劫持axios npm发布权限注入恶意代码,通过DNS隐蔽通道窃取环境变量中的API密钥和数据库凭证。含检测方法、修复步骤和企业级防护策略。
Kubernetes CVE-2026-1483容器逃逸漏洞:从Pod到宿主机Root的完整攻击链
CVE-2026-1483允许拥有Pod创建权限的攻击者突破容器隔离获取宿主机root权限。本文详解攻击链、同类逃逸漏洞对比、Falco检测规则和三层防御加固方案。
Check Point VPN CVE-2026-50751:IKEv1认证绕过零日漏洞深度分析
CVSS 9.3,Check Point VPN IKEv1协议认证绕过零日漏洞正在被Qilin勒索软件组织积极利用。攻击者无需密码即可建立VPN会话,直接影响企业网络边界安全。含检测脚本、应急响应和防御建议。
Microsoft June 2026 Patch Tuesday 206 Vulnerabilities 3 Zero-Days HTTP2 Bomb
Microsoft June 2026 Patch Tuesday addresses record 206 vulnerabilities including 39 critical and 3 zero-days affecting CTFMON HTTP.sys and BitLocker. CVE-2026-49160 HTTP/2 Bomb enables kernel DoS. Full prioritization strategy and deployment automation.
Ivanti Sentry CVSS 10.0 RCE Vulnerability CVE-2026-10520 Deep Analysis
CVE-2026-10520 (CVSS 10.0) allows unauthenticated root RCE in Ivanti Sentry. watchTowr published PoC on June 10, two devices confirmed backdoored same day. CISA added to KEV catalog. Full technical analysis, IoC detection, and enterprise response checklist.
企业级漏洞扫描器免费了——Nessus Pro替代品完全指南
Nessus Pro每年收费$3500+,是企业安全运维的标配工具。本文介绍Nessus-Free这款免费漏洞扫描器,支持端口扫描、服务识别、漏洞检测、凭证测试等功能,可以生成HTML报告,适合企业日常安全巡检使用。
Burp Suite Pro免费替代方案——Web安全测试不用花$449
Burp Suite Pro每年收费$449,对独立安全研究者和小团队来说成本不低。本文介绍Burp-Free这款免费Web安全测试工具,涵盖拦截代理、漏洞扫描、Intruder、Fuzzer等核心功能,附带实战扫描教程和功能对比。