标签 “云安全” 下的文章
查看全部
11 条记录
当一个机器学习平台的默认 Tracking Server 是以“无认证、SQLite、完全开放”的姿态跑起来时,它给攻击者留下的不只是模型管理界面,而是一条能直达云上密钥的管道。CVE-2026-64849 正是这样的一个漏洞:MLflow(Linux Foundation 旗下面向 AI 工程的开源平台,月下载量超过...
不到 10 小时,AI 做完了一个人两周的入侵:Unit 42 记录首个完全自主编排的勒索链——智能体侦察、窃凭据、云内横向、连受害者的 AI 算力也顺手用,最后还留下一份 80 页的安全评估报告
Public
当我们还在讨论“AI 会不会协助黑客”时,2026 年 9 月 2 日 Palo Alto Networks Unit 42 的一份调查报告,把这个问题推进到了一个没有退路的版本:一场由人类操作员发起、由 AI 智能体全自动执行攻击链多个环节的勒索攻击,在不到 10 小时内完成了传统上需要约两周人工入侵才能做到的事。更...
不到 10 小时,AI 做完了一个人两周的入侵:Unit 42 记录首个完全自主编排的勒索链——智能体侦察、窃凭据、云内横向、连受害者的 AI 算力也顺手用,最后还留下一份 80 页的安全评估报告
Public
当我们还在讨论"AI 会不会协助黑客"时,2026 年 9 月 2 日 Palo Alto Networks Unit 42 的一份调查报告,把这个问题推进到了一个没有退路的版本:一场由人类操作员发起、由 AI 智能体全自动执行攻击链多个环节的勒索攻击,在不到 10 小时内完成了传统上需要约两周人工...
当团队开始把代码审查、补丁和发布交给 AI 编码代理时,风险常常不在模型本身,而在包裹它的那一圈"容器":CI 工作流、命令校验器、工作区信任和 WebFetch 权限。2026 年 8 月初,Novee Security 研究员 Elad Meged 在 Black Hat USA 2026 上披...
如果供应链攻击有一条"最方便的裂缝",那往往不是代码本身写错了,而是"合法工具被未受信任的路径污染"。2026 年 8 月底披露的 Trinitite 事件,把这条裂缝展示得一清二楚:一个曾经受欢迎的前端代码生成包 @7nohe/openapi-react-query-codeg...
当"数据泄露"和"医疗"绑在一起,公众第一反应往往是关注患者隐私。2026 年 8 月下旬曝出的 McKesson 事件,则把这条线拉得更长:全球性医疗健康与制药分销巨头 McKesson 在 8 月 26 日向 SEC 提交 8-K 披露一起安全事件,而窃密组织 ShinyHu...
2026年8月30日,一个再普通不过的周六,VulnCheck部署在英国的Langflow蜜罐(Canary)在数小时内记录到超过50次利用尝试——到周一(9月1日),这个数字已经攀升到360次。攻击流量主要来自俄罗斯,且至今只打了英国蜜罐。被利用的是CVE-2026-0768,一个CVSS 9.8的未认证远程代码执行...
三个CVSS满分连爆:ServiceNow AI平台曝未认证代码执行与SQL注入漏洞组,从GlideRecord的javascript:注入到沙箱逃逸gadget链,企业ITSM中枢的年度安全大考
Public
2026年8月27日,ServiceNow发布月度安全公告,一口气修补了其AI平台(AI Platform,原Now Platform品牌)的四个漏洞——其中三个被直接打出了CVSS 4.0满分10.0:CVE-2026-18885(GraphQL Composite Data API代码注入)、CVE-2026-18...
2026年8月28日——美国医疗与药品分销巨头麦克森(McKesson)向美国证券交易委员会(SEC)提交8-K文件,披露一起涉及第三方应用程序未授权访问与数据外泄的网络安全事件。几乎同一时间,勒索组织ShinyHunters向媒体放话认领:他们通过语音钓鱼控制了麦克森多名员工的Okta单点登录账号,进而完全接管公司的...
2026年8月——一项扫描代码仓库、Docker镜像与CI日志中暴露机密的研究给出了令人不安的结论:2022年至2026年间公开暴露的9300多个AWS访问密钥至今仍然有效。其中超过800把密钥可追溯到可识别的企业,包括数百把root密钥与具备完整管理员权限的IAM用户—&mdash...