跳到主要内容
203 条记录
ownCloud 是很多自托管团队用来"把文件放在自己服务器上"的云盘方案。它的优势是数据可控,但风险也随之集中在"自托管 + 默认配置"上。CVE-2023-49105 是一个跨越多年版本的关键认证绕过漏洞:影响 ownCloud Server 10.6.0 至 10.13.0...
安全动态 0 20 0 更新于 5 天前
当团队开始把代码审查、补丁和发布交给 AI 编码代理时,风险常常不在模型本身,而在包裹它的那一圈"容器":CI 工作流、命令校验器、工作区信任和 WebFetch 权限。2026 年 8 月初,Novee Security 研究员 Elad Meged 在 Black Hat USA 2026 上披...
安全动态 0 23 0 更新于 5 天前
如果供应链攻击有一条"最方便的裂缝",那往往不是代码本身写错了,而是"合法工具被未受信任的路径污染"。2026 年 8 月底披露的 Trinitite 事件,把这条裂缝展示得一清二楚:一个曾经受欢迎的前端代码生成包 @7nohe/openapi-react-query-codeg...
安全动态 0 17 0 更新于 5 天前
在企业网里,打印管理服务器是那种"装完就不再看一眼"的存在。它没有数据库那么显眼,也不像邮件系统有专人在守,却天然坐在内网枢纽的位置,能触达域控制器和其它业务系统。2026 年 8 月底,CISA 把 PaperCut NG/MF 的两个漏洞一起塞进了已知被利用漏洞(KEV)目录——CVE-2026...
安全动态 0 22 0 更新于 5 天前
浏览器扩展是"装上就信任"的典型代表:用户通常只瞄一眼评分和下载量就点了安装,而它们一旦被植入恶意逻辑,就能以浏览器自身的权限读到你访问过的每一个站点的数据。2026 年 8 月底,Socket 研究员 Karlo Zanki 公开了一批发现:18 个 Google Chrome 扩展和 1 个 M...
安全动态 0 20 0 更新于 5 天前
2026 年,安全界反复讨论"AI 编码代理会不会被攻击者拿去用"。Gambit Security 在 8 月释出的一份调查,把这个讨论从"会不会"推进到了"已经在发生":自称 Aurora 的勒索软件组织,在被追踪的活动中被观察到借助 Cursor Agen...
安全动态 0 17 0 更新于 5 天前
当"数据泄露"和"医疗"绑在一起,公众第一反应往往是关注患者隐私。2026 年 8 月下旬曝出的 McKesson 事件,则把这条线拉得更长:全球性医疗健康与制药分销巨头 McKesson 在 8 月 26 日向 SEC 提交 8-K 披露一起安全事件,而窃密组织 ShinyHu...
安全动态 0 18 0 更新于 5 天前
对很多从 GitHub 上自建代码库的团队来说,Gitea 是那个"开源又轻量"的家底。它管理着整个组织最值钱的东西:源码。也正因为自托管,它往往暴露在公网,被管理员当成果然要打补丁、却又总是排在"不着急"队列里的组件。2026 年 8 月 25 日,CISA 把 Gitea 的...
0 27 0 更新于 5 天前
在多数 Linux 环境里,Open vSwitch(OVS)是那个"装好了却常年闲置"的内核模块——不是运营商、不跑大规模虚拟网络的情况下,很少有人会主动去想它的安全问题。但 CVE-2026-64531(代号 OVSwrap)恰恰证明了:一个看似闲置的内核数据路径,也可能成为普通本地用户通往 r...
安全动态 0 18 0 更新于 5 天前
2026 年 8 月,ANY.RUN 研究团队跟踪到一场针对美国与欧洲企业的攻击浪潮。它没有依赖某一个惊天零日,而是把企业对"日常工具"的信任拆成了零件来用:微软 365 的登录、远程管理软件的安装、几份商务文档。看似平平无奇的素材,在攻击者手里被组装成了一条覆盖 46 个国家的身份攻防链——从钓鱼...
安全动态 0 17 0 更新于 5 天前
Citrix NetScaler ADC 与 NetScaler Gateway 是大量企业远程接入、负载均衡和单点登录链路里的门口设施。正因为它站在流量入口,这类设备的漏洞历来是攻击者最愿意研究的目标。CVE-2026-8452 是其中之一:CVSS 9.8 的内存边界问题,根源藏在对 SAML 相关数据的预认证处理...
安全动态 0 21 0 更新于 5 天前
当一个后门升级到内核级,它的隐蔽性就上升到了一个完全不同的量级。卡巴斯基 GReAT 在 2026 年 8 月 14 日披露,中国关联威胁组织 Mustang Panda(野马熊猫,又称 HoneyMyte、Bronze President)对其长期使用的 CoolClient 后门进行了重大升级:新增一个带数字签名证...
安全动态 0 16 0 更新于 5 天前
供水系统在工控安全(OT)领域的地位很特殊:它既不像电网那样动辄引发大规模断电,也不像交通系统那样每天被数亿人感知,但当水厂的远程监控能力沦陷时,从泵站到阀门的每一环操纵,都可能演变成直接影响公众安全的事故。2026 年 7 月底起,美国多个州的供水系统接连报告遭遇网络攻击,联邦消息人士怀疑与伊朗关联的黑客有关。CBS...
安全动态 0 17 0 更新于 5 天前
2026 年 8 月 19 日晚,LockBit 把美国银行(US Bank,母公司 US Bancorp)的名字写进了自己的数据泄露网站,并给了一个到 9 月 3 日付赎金、否则公开数据的最后期限。消息在金融圈引发的不只是对一家银行的担忧,更是对整个行业的供应链拷问:US Bancorp 的副总裁 Lee Hende...
安全动态 0 18 0 更新于 5 天前
在微软那套庞大的企业产品体系里,SharePoint 常被当作文件共享加站点门户,既不像 Azure 那样触达面极广,也不像 Exchange 那样贴着邮件一线。但正是这种熟悉又不起眼的位置,让它的认证漏洞一旦被公开,就成为批量打量的成熟靶标。CVE-2026-55040 被定级为 9.1 分(Critical),根因...
安全动态 0 17 0 更新于 5 天前
« 1 2 3 4 5 6 7 ... 14 »