跳到主要内容
203 条记录
软件供应链里,并没有太多设备比 JFrog Artifactory 更配得上“咽喉”二字:它是团队构建产物、二进制文件、容器镜像和软件包的集中存放点,是 CI/CD 流水线里“存和取”的那个中间枢纽。一旦攻击者拿到它的管理员权限,就能往任意下游交付物里做手脚——污染的不只是一次构建,而是整条发布链的信任。CVE-202...
安全动态 0 19 0 更新于 4 天前
当一个机器学习平台的默认 Tracking Server 是以“无认证、SQLite、完全开放”的姿态跑起来时,它给攻击者留下的不只是模型管理界面,而是一条能直达云上密钥的管道。CVE-2026-64849 正是这样的一个漏洞:MLflow(Linux Foundation 旗下面向 AI 工程的开源平台,月下载量超过...
安全动态 0 19 0 更新于 4 天前
如果说针对 IT 系统的入侵偷的是数据,那么 2026 年上半年发生在美国关键基础设施上的这一连串攻击,瞄准的则是“地板下的安全”——一种在物理世界里以停机与不安全条件为代价的破坏。2026 年 4 月 7 日,CISA、FBI、NSA、EPA、DOE 与美国网络司令部等部门联合发布通告 AA26-097A,点名伊朗关...
安全动态 0 21 0 更新于 4 天前
最有价值的威胁情报,往往来自那些“假装很好欺负”的设备——蜜罐。2026 年第二季度以来,几张部署了模拟互联网服务、工业协议与容器接口的蜜罐网络,用真实流量勾勒出了一幅与“零日满天飞”的刻板印象截然不同的攻击图景:攻击者依然极度自动化、依然广撒网,真正的破坏性利用却集中在那些被遗忘的老漏洞上。OffSeq 的 Mira...
安全动态 0 23 0 更新于 4 天前
2026 年 7 月,CrowdStrike 用一篇题为《拒绝这条蠕虫》的长文,把一个此前只在小圈子里流传的名字带到了聚光灯下:SANDWORM_MODE。它是由 Socket.dev 在 2026 年 2 月首次发现、并由 CrowdStrike 详尽技术分析的一只多阶段 npm 供应链蠕虫。它最特别的地方,不在于它...
安全动态 0 21 0 更新于 4 天前
当我们还在讨论“AI 会不会协助黑客”时,2026 年 9 月 2 日 Palo Alto Networks Unit 42 的一份调查报告,把这个问题推进到了一个没有退路的版本:一场由人类操作员发起、由 AI 智能体全自动执行攻击链多个环节的勒索攻击,在不到 10 小时内完成了传统上需要约两周人工入侵才能做到的事。更...
安全动态 0 17 0 更新于 4 天前
当我们还在讨论"AI 会不会协助黑客"时,2026 年 9 月 2 日 Palo Alto Networks Unit 42 的一份调查报告,把这个问题推进到了一个没有退路的版本:一场由人类操作员发起、由 AI 智能体全自动执行攻击链多个环节的勒索攻击,在不到 10 小时内完成了传统上需要约两周人工...
安全动态 0 17 0 更新于 4 天前
给卫星发指令的图形界面,居然能被一个"没有认证、没有跨站防护、还把服务口开满全网"的漏洞,变成一个任何人都能当场点火的遥控器。2026 年 8 月,Cycode 安全研究员 Yuval Elbar 披露了针对 NASA/JPL 开源框架 AMMOS Instrument Toolkit(AIT)的浏...
安全动态 0 18 0 更新于 4 天前
2026 年 8 月,波兰国家安全与基础设施保护计算机紧急响应团队(CERT Polska)发布了一份重量级的跟进报告,复盘了 2025 年 12 月 29 日发生在波兰能源系统的一场攻击。那是一个给约 5 万居民供热的、规模并不大的热电联产(CHP)电厂,但攻击者通过一条此前从未在实战中被公开展示过的路径——私有 A...
安全动态 0 18 0 更新于 4 天前
Kubernetes 的 ingress-nginx 是大多数集群的"前门":所有进到集群的流量都经过它,而它足够复杂、足够古老,以至于成了攻击者经年累月盯着的那道门。CVE-2026-4342 正是又一个落在它身上的高危漏洞:攻击者通过控制 Ingress 上的注释(annotation),能以注...
安全动态 0 21 0 更新于 4 天前
PostgreSQL 是运维团队最信任的关系型数据库之一,但它的权限模型里藏着一些"看起来够用、实则危险"的角落。2026 年 8 月 13 日随 18.6/17.11 等版本一起修复的 CVE-2026-6471,恰好踩在这类角落上:一个拥有 REPLICATION 复制权限、但并非超级用户的账号...
安全动态 0 19 0 更新于 4 天前
钓鱼攻击最让受害者安心的一点,通常是"被发现后重置密码就能翻篇"。2026 年 8 月 Abnormal Security 披露的 iAuthFlow V2,把这个安心彻底打破了:这个在俄语网络犯罪论坛上出售的商业钓鱼套件(基础价约 1 万美元,另有模块单独计价)宣称,即便受害者重置密码、撤销会话,...
安全动态 0 20 0 更新于 4 天前
大多数银行木马都有一个默认假设:感染设备在线,数据才能流向命令与控制(C2)服务器。断网就等于掐断了外泄通道。2026 年 8 月 20 日,ThreatFabric 披露的 Manic Android 恶意软件,把这个假设彻底推翻——它专门设计了一套"设备到设备中继"(store-and-forw...
安全动态 0 18 0 更新于 4 天前
Progress Kemp LoadMaster 是很多企业用来做负载均衡、WAF 与应用交付的"流量网关"。它处在所有外部流量进入业务系统的要道上,本该是防线最厚的地方,但 CVE-2026-8037 却在它的 API 上留下了一个未认证的命令注入洞:CVSS 3.1 达 9.8(Critical...
安全动态 0 20 0 更新于 4 天前
浏览器零日从来不缺关注,但没有几个能像 2026 年 9 月 4 日入库的 CVE-2026-85046 这样,稳稳踩中 Chrome 引擎最核心的地带。这个位于 JavaScript 引擎 V8 的类型混淆漏洞,CVSS 3.1 达到 8.8(HIGH),被 CISA 在同一天直接列入已知被利用漏洞(KEV)目录,并...
安全动态 0 23 0 更新于 4 天前
« 1 2 3 4 5 6 7 ... 14 »