漏洞预警中心
XTCer 漏洞预警中心:CVE、0day、漏洞利用、安全工具、渗透测试等安全漏洞情报实时更新。
深度文章 50
CVE-2026-73678:MindsDB 未授权 RCE 敲响 AI 基础设施安全警钟
MindsDB 的 Minds Platform 存在 CVSS 10.0 的未授权远程代码执行漏洞,攻击者可无需认证在服务器执行任意命令。AI 数据基础设施成为高危目标,本文给出排查与修复建议。
CVE-2026-74938:Firefox 垃圾回收缓解绕过漏洞解析
Firefox 与 Thunderbird 的 JavaScript 垃圾回收缓解机制存在绕过漏洞,CVSS 9.8,攻击者可通过特制网页触发内存破坏实现远程代码执行。建议尽快升级。
Azure Service Bus 9.9 分漏洞与 8 月云安全要点
8 月补丁日微软修复 415 个漏洞,其中 Azure Service Bus RCE(CVSS 9.9)、Azure Confidential Ledger RCE(9.1)、Teams RCE(10.0)等云服务漏洞值得云架构团队优先关注。
vm2 沙箱逃逸 (GHSA-cfcw-xp6x-25gj):维护已停,迁移要趁早
Node.js 沙箱库 vm2 曝出 CVSS 9.8 的沙箱逃逸漏洞,可逃逸到宿主机执行任意代码。项目已停止维护,本文解析漏洞背景并给出迁移方案对比。
供应链攻击的下一个目标:Cursor 与 Claude Desktop 生态
Intel 471 报告指出,攻击者正把投毒目标从传统 npm/PyPI 转向 AI 编程助手生态:恶意 skill、插件与"流行包代理"手法瞄准 Cursor、Claude Desktop 等 Agent 环境。本文解析攻击面与防护建议。
CVE-2026-41940 与 Sorry 勒索软件:暴露的 Linux Web 服务器成重灾区
CVERC 预警:Sorry 勒索软件利用 cPanel 授权绕过漏洞 CVE-2026-41940(CNNVD-202604-5641)攻击暴露公网的 Linux Web 服务器。Go 语言编写,加密后索要赎金。本文解析攻击链与防御要点。
2026 年 7 月勒索软件态势:新家族崛起,AI 智能体攻击链登场
360 发布 2026 年 7 月勒索软件流行态势分析:ExfilSquad、CRPxO、GSG、Section9、Gammax 五大新家族登场,BrzCrypt 与 Wmansvcs 判定同一团伙。同期 Sysdig 披露首个 AI 智能体勒索攻击链,CVERC 预警 Sorry 勒索软件攻击 Linux 服务器。
微软 2026 年 8 月补丁日:415 个漏洞修复,AFD 零日已被在野利用
2026 年 8 月补丁日,微软一次性修复 415 个漏洞,其中 62 个严重级。AFD for Winsock 提权漏洞 (CVE-2026-68820) 确认被在野利用,QUIC、DNS、WDS、iSCSI 等多个组件 CVSS 高达 9.8。本文梳理修复优先级与缓解建议。
CVE-2026-74938:Firefox GC 缓解绕过技术解析
CVE-2026-74938 是 Firefox/Thunderbird 的 JavaScript 垃圾回收缓解绕过漏洞(CVSS 9.8)。本文解析机制、风险与修复。
vm2 沙箱逃逸(GHSA-cfcw-xp6x-25gj)迁移实战
vm2 曝出 CVSS 9.8 沙箱逃逸漏洞且已停止维护。本文给出从 vm2 迁移到替代方案的实战步骤与代码示例。
供应链攻击转向 AI 编程助手:企业防护清单
攻击者正把投毒目标转向 AI 编程助手生态:恶意 skill、插件与流行包代理瞄准 Cursor、Claude Desktop。本文给出企业防护清单。
微软 8 月补丁日企业执行清单:415 个 CVE 优先级排序
微软 8 月修复 415 个漏洞,含 62 个严重级与在野利用的 AFD 零日。本文给出一份可直接执行的企业修复优先级清单。
Apache Struts JSON DoS 与 Java 生态补丁节奏
Apache Struts 被披露 JSON 处理拒绝服务漏洞 CVE-2026-73633。本文解析 DoS 漏洞风险与 Java 生态的补丁节奏管理。
浏览器零日利用链:从 WebGPU 到内存破坏
浏览器零日漏洞(含 WebGPU 与 V8 相关)持续被在野利用。本文梳理浏览器零日利用链的构成与防御要点。
本地大模型安全部署:Ollama/vLLM 的暴露面收敛
本地推理平台 Ollama、vLLM 的未授权访问是高频风险。本文给出本地大模型部署的安全基线配置清单。
JadePuffer:首个 AI 智能体勒索攻击链拆解
Sysdig 披露 JadePuffer 活动:攻击者利用 AI 智能体自动化侦察、横向移动与勒索部署,被认为是首个以 AI 智能体为核心编排的勒索攻击链。
360 发布2026年7月勒索软件态势:五大新家族与同团伙判定
360 发布 7 月勒索软件流行态势分析:ExfilSquad、CRPxO、GSG、Section9、Gammax 五大新家族登场,BrzCrypt 与 Wmansvcs 判定同一团伙。
Apache Tapestry classpath 下载漏洞:Java 应用安全提示
Apache Tapestry 被披露可下载 classpath 文件的漏洞 CVE-2026-61899。本文解析信息泄露风险与修复建议。
CVE-2026-50523:PowerShell 命令注入漏洞深度解析
PowerShell 被披露命令注入漏洞 CVE-2026-50523。本文解析漏洞机理、受影响场景与修复建议。
Azure 云安全:Service Bus 与 Confidential Ledger 漏洞处置
Azure Service Bus 与 Confidential Ledger 相关漏洞引发关注。本文解读云服务漏洞的处置逻辑与租户侧审计要点。
2026年8月安全前瞻:勒索、供应链与 AI 攻击三条主线
展望 8 月安全态势:勒索软件新家族、供应链投毒扩散至 AI 生态、AI 基础设施攻击。本文给出三条主线的防御优先级。
reverse-skill 登顶 Trending:攻防 Agent 技能路由器
reverse-skill 登上 GitHub Trending 榜首:面向逆向与渗透测试的 Agent 技能路由器,支持 Claude Code、Codex、Cursor。本文解析其设计与安全价值。
容器供应链安全:镜像投毒与 SBOM 实践
容器镜像与供应链投毒事件频发。本文解析镜像投毒攻击模式与 SBOM、签名校验等防御实践。
Nginx 与主流 Web 组件 7 月安全更新梳理
Nginx 与多家主流 Web 组件厂商在 7 月发布安全更新,修复信息泄露与拒绝服务等问题。本文汇总更新要点与升级建议。
CISA KEV 清单解读:在野利用漏洞的处置优先级
CISA 持续更新已知被利用漏洞目录(KEV)。本文解读 KEV 的运作机制与如何用它驱动漏洞处置优先级。
RefluXFS:Linux 内核文件系统本地提权漏洞解析
Linux 内核 RefluXFS 文件系统被披露本地提权漏洞。本文解析漏洞机制、受影响内核范围与升级建议。
勒索软件防御纵深:从防加密到防 Agent
勒索攻击从"加密勒索"演进到"数据窃取+加密+AI编排"。本文给出从防加密到防 Agent 的三层防御框架。
AI 数据层攻击面:MindsDB、向量库与 RAG 安全
MindsDB 未授权 RCE 等事件表明 AI 数据层正成为攻击目标。本文梳理 AI 数据层的攻击面与加固清单。
CVE-2026-62815:Microsoft QUIC 协议栈 RCE 技术解析
微软 QUIC 协议栈被披露 CVSS 9.8 的远程代码执行漏洞 CVE-2026-62815。本文解析 QUIC 攻击面、利用场景与修复优先级。
微软 7 月补丁日回顾:云服务与系统组件风险面
回顾 2026 年 7 月微软补丁日:系统组件与云服务修复重点、被利用漏洞与补丁节奏建议。
龙芯 LoongArch 侧信道攻击研究:国产芯片安全审计启示
安全研究人员公开针对龙芯 LoongArch 架构处理器的侧信道攻击研究。本文解读研究要点、影响与国产芯片安全生态的启示。
Coca-Cola Fairlife 遭 Anubis 勒索攻击:1TB 数据泄露事件复盘
Coca-Cola 旗下 Fairlife 业务遭 Anubis 勒索软件攻击,约 1TB 数据被窃。本文复盘攻击链、行业影响与可复用的防御经验。
LegacyHive:Windows 用户配置文件服务提权漏洞(PoC 已公开)
Windows 用户配置文件服务被披露本地提权漏洞 LegacyHive,概念验证代码已公开。本文解析漏洞机制、风险与修复优先级。
浏览器与 Web 平台安全:Firefox/Chrome/Edge 7月更新汇总
Firefox、Chrome 与 Edge 在 7 月密集发布安全更新,修复多个可导致内存破坏与远程代码执行的漏洞。本文汇总更新要点与升级建议。
CVE-2026-73939:Oracle Helidon 认证绕过漏洞深度解析
Oracle Helidon 被披露 CVSS 8.6 的认证绕过漏洞 CVE-2026-73939,攻击者可无认证访问受保护资源。本文解析漏洞成因、影响范围与修复方案。
2026年7月第二周安全周报:零日、勒索与AI攻击面速览
7月第二周安全动态:Windows 组件漏洞、AI 基础设施攻击面与勒索软件家族演变。一文汇总本周值得关注的安全信号与处置优先级。
AI安全实战教程2026:Prompt注入攻击全解析——从6大攻击手法到完整Python防御系统,含可运行代码
# 第2课:Prompt注入攻击实战 > **目标读者**:安全工程师、红队选手、想靠AI安全赚钱的人 > **预计时长**:4小时(含大量实操) > **学完你能**:对任何LLM应用做Prompt注入测试,写攻击payload,帮企业
2026年网络安全变现实战教程:渗透测试+漏洞赏金从零到月入5万,含完整Python代码
# 网络安全服务变现教程:渗透测试+漏洞赏金 ## 为什么做网络安全 **商业价值:** - 渗透测试:¥5000-50000/次 - 漏洞赏金:$500-$100,000/个漏洞 - 安全审计:¥10000-100000/次 - 安全
Cisco CUCM漏洞披露后24小时内即被武器化:企业通信系统面临零日威胁
Cisco CUCM关键RCE漏洞在公开披露后不到24小时就被攻击者武器化利用。CVSS 9.8分,无需认证即可远程执行代码。企业通信基础设施正成为攻击者的重点目标。
Scattered Spider核心成员认罪:伦敦交通系统攻击案审判首日即投降
两名英国青年黑客在审判首日认罪,承认参与2024年对伦敦交通系统的网络攻击。Scattered Spider作为最活跃的网络犯罪团伙,其成员的快速认罪标志着执法机构的重要突破。
Meta AI客服机器人被利用劫持Instagram账号:奥巴马白宫和太空军账号遭篡改
攻击者通过Telegram传播教程,利用Meta AI客服助手重置Instagram密码。奥巴马白宫和太空军账号被篡改为亲伊朗内容,暴露AI自动化客服在身份验证环节的致命缺陷。
Under Armour遭Everest勒索软件重创:7200万用户数据泄露,运动品牌数据安全的系统性危机
运动品牌巨头Under Armour确认遭Everest勒索软件攻击,7270万用户个人数据泄露并在暗网流通。泄露数据包括姓名、邮箱、出生日期、加密密码等。事件暴露消费品行业数据安全投入不足的结构性问题。
CVE-2026-31431 Copy Fail:732字节Python脚本攻破Linux内核,容器逃逸零门槛
Linux内核AF_ALG加密子系统存在潜伏9年的逻辑漏洞,732字节Python脚本即可实现容器逃逸和root提权。同一份exploit无需修改可在Ubuntu、RHEL、SUSE、Amazon Linux上通用运行。Kubernetes默认seccomp配置无法阻止利用。
CVE-2026-33032 Nginx UI MCP认证绕过漏洞深度分析:一个空IP白名单如何让2600台服务器裸奔
CVSS 9.8认证绕过漏洞影响Nginx UI所有2.3.4之前版本,攻击者仅需两个HTTP请求即可完全接管服务器。全球2600+实例暴露在公网,21个公开PoC降低攻击门槛。MCP集成中的安全缺陷正在成为新的系统性风险。
Ingram Micro Ransomware Attack: SafePay Steals 3.5TB, 42000 Employee Records Exposed
Global IT distributor Ingram Micro confirms SafePay ransomware breach exposing 42,521 individuals data including SSNs, passports, and performance reviews. 3.5TB allegedly stolen. 6-month disclosure gap raises supply chain security concerns.
GlassWorm Supply Chain Attack: 433 Components Infected with Invisible Unicode Payloads and Solana C2
GlassWorm worm infected 433 components across GitHub, npm, and VSCode in 16 days. Uses invisible Unicode characters to hide malicious payloads and Solana blockchain for C2 communication. Largest developer toolchain worm of 2026.
CVE-2026-0300 Palo Alto PAN-OS Zero-Day: Unauthenticated Root RCE Under Active Exploitation
Critical buffer overflow in Palo Alto PAN-OS Captive Portal (CVE-2026-0300, CVSS 9.3) enables unauthenticated root RCE. Nation-state group CL-STA-1132 actively exploiting. CISA KEV listed. Patch immediately.
CVE-2026-2441 Chrome 2026 First Zero-Day: CSS UAF Allows Sandboxed RCE
Google patches first actively exploited Chrome zero-day of 2026. CVE-2026-2441 is a CVSS 8.8 use-after-free vulnerability in the CSS engine that allows remote code execution via crafted HTML pages. Over 3 billion Chrome users at risk.
CVE-2026-32922:OpenClaw CVSS 9.9严重漏洞——设备配对机制中的权限提升
OpenClaw设备管理平台严重漏洞CVE-2026-32922,CVSS 9.9。攻击者通过设备令牌轮换机制缺陷提权至管理员,可实现远程代码执行,影响所有2026.3.11之前版本。
CVE-2026-33102:M365 Copilot严重权限提升漏洞——AI助手成了攻击入口
M365 Copilot零日漏洞CVE-2026-33102,CVSS 9.3。通过Open Redirect缺陷实现权限提升,攻击者可获取受害者M365全生态数据访问权限。