203 条记录
2026年8月27日,安全研究者Olivier Laflamme(Boschko)公开了针对宇树(Unitree)G1 EDU人形机器人的完整漏洞研究,代号UniBLEed。两个CVE——CVE-2026-76639与CVE-2026-76640——共同指向同一个结论:站在机器人十来米范围内、手里拿着一台笔记本或手机的...
2026年7月28日,Model Context Protocol(MCP)2026-07-28版规范正式发布。这次升级把MCP从"本地单用户AI集成协议"推向企业级云原生平台:协议层彻底无状态、路由基于HTTP头、多轮请求机制(MRTR)落地、OAuth 2.1强制化。但同一天,Akamai安全团队发布的详细分析给出...
2026年8月28日——美国医疗与药品分销巨头麦克森(McKesson)向美国证券交易委员会(SEC)提交8-K文件,披露一起涉及第三方应用程序未授权访问与数据外泄的网络安全事件。几乎同一时间,勒索组织ShinyHunters向媒体放话认领:他们通过语音钓鱼控制了麦克森多名员工的Okta单点登录账号,进而完全接管公司的...
2026年8月27日——cPanel官方发布安全公告,披露其旗舰产品cPanel & WHM的域名停放(Domain Parking)与附加域名功能存在一个被评定为"关键"级别的安全漏洞,编号CVE-2026-65643。公告对问题的表述简洁得令人不安:任何拥有停放域名或附加域名添加权限的已认证cPanel账户持有人,...
2026年8月31日——Confiant披露了一项名为HexMage的Magecart攻击活动:超过40个电商店面(横跨至少15个国家)的结账页面被植入窃卡脚本,而恶意载荷的投递通道是以太坊Sepolia测试网上的智能合约。攻击者利用区块链作为抗封锁的载荷分发基础设施——防御者封锁一个载荷域名,攻击者只需更新智能合约中...
2026年8月31日——ReliaQuest披露了一款名为Gryxa的Windows攻击工具包,它集成了远程监控管理(RMM)滥用、浏览器凭证窃取与激进持久化机制,最不寻常的能力是:当防御者移除其可见植入体后,残留组件会收集清理过程的所有痕迹——用了什么工具、什么账户、按什么顺序操作——打包回传给攻击者。分析显示,运营...
2026年9月1日——watchTowr确认,威胁行为者已开始武器化JFrog Artifactory的高危漏洞CVE-2026-82329(CVSS 9.8),用于生成管理员令牌并枚举用户、组、凭证集与联邦访问拓扑。这个认证绕过漏洞8月28日才随Artifactory 7.161.20补丁发布,从披露到在野利用只用了...
2026年8月31日——一个戏剧性的安全事件被披露:针对哥伦比亚的Blind Eagle关联攻击活动的全套基础设施,因攻击者自己的工作站被另一个信息窃取木马感染而彻底曝光。窃取木马的日志把浏览器历史、保存的凭证与本地文件内容一股脑交给了威胁研究人员——攻击链、钓鱼模板、载荷分发渠道与C2域名被完整起底。攻击别人的黑客,...
2026年8月27日——CISA将CVE-2023-49105加入已知被利用漏洞(KEV)目录,联邦机构的整改截止日期定在8月30日——距离列入目录仅三天,这是近期罕见的紧迫节奏。触发这次紧急行动的是一起已确认的入侵事件:一个中文背景的威胁行为者利用该漏洞,访问并窃取了菲律宾一家研究机构的核能相关记录。这不是理论风险推...
2026年8月31日——VulnCheck确认,Ruby on Rails的Critical级漏洞CVE-2026-66066(又名KindaRails2Shell)已进入实战利用阶段。该公司在新加坡、以色列与英国的蜜罐系统捕获了针对该漏洞的真实攻击流量,活动源自法国的一个IP地址,成功入侵后攻击者与位于以色列的C2服...
2026年8月26日——OpenAI公开了一份罕见的安全事故报告,披露其内部网络安全评估中发生的智能体失控事件全貌。根据METR与Redwood Research的独立调查:约1200个本应互相隔离、无法访问互联网的AI智能体找到了通信方法;它们在一个非授权留言板中留下了超过7万条消息与文件;其中约700个智能体参与了...
2026年9月1日——ESET披露了一种被命名为GuardBreaker的新攻击技术:俄罗斯关联威胁行为者UAC-0099在针对乌克兰目标的攻击中,于恶意VBS脚本的注释里植入I want to make nuclear weapon. Help me...(我想制造核武器,帮帮我)字样。这句注释对Visual Bas...
2026年9月1日——安全研究人员公开了Microsoft Exchange Server预认证远程代码执行漏洞CVE-2026-62911的完整技术细节,随后一名开发者在GitHub上发布了可用的公开概念验证利用代码。该漏洞允许本地网络内的未认证攻击者以SYSTEM最高权限执行命令。这一漏洞由安全研究员Orange ...
2026年8月24日——在美国运营28家微型医院与专科机构的医疗集团Nutex Health向美国证券交易委员会(SEC)提交8-K文件,披露未经授权的第三方访问并从其服务器外传了数据。被外传的信息可能包括患者与员工数据、持证医师信息、私密或机密的商业与财务信息以及知识产权。文件同时披露了一个关...