标签 “供应链安全” 下的文章
查看全部
9 条记录
在移动安全的叙事里,Google Play 官方商店一直被视为安卓生态的"安全护城河"——毕竟应用要经过审核与扫描才能上架。但 Anatsa(又称 TeaBot)这支自 2020 年便活跃的银行木马,用 2026 年的一系列行动证明:护城河可以被"养熟再收割"的策略绕过去。它的手...
现代 SaaS 安全最吊诡的一点是:攻击者往往并不需要攻破任何一家“核心平台”,只要找到一个被广泛安装、又不够谨慎的第三方集成,就能借它的 OAuth 身份,横向席卷大量客户的数据。2026 年的 Salesloft Drift 事件正是这种情形的极端样本:威胁组织 UNC6395(内部代号 Icarus)利用被入侵的...
软件供应链里,并没有太多设备比 JFrog Artifactory 更配得上“咽喉”二字:它是团队构建产物、二进制文件、容器镜像和软件包的集中存放点,是 CI/CD 流水线里“存和取”的那个中间枢纽。一旦攻击者拿到它的管理员权限,就能往任意下游交付物里做手脚——污染的不只是一次构建,而是整条发布链的信任。CVE-202...
对很多从 GitHub 上自建代码库的团队来说,Gitea 是那个"开源又轻量"的家底。它管理着整个组织最值钱的东西:源码。也正因为自托管,它往往暴露在公网,被管理员当成果然要打补丁、却又总是排在"不着急"队列里的组件。2026 年 8 月 25 日,CISA 把 Gitea 的...
2026 年 8 月 19 日晚,LockBit 把美国银行(US Bank,母公司 US Bancorp)的名字写进了自己的数据泄露网站,并给了一个到 9 月 3 日付赎金、否则公开数据的最后期限。消息在金融圈引发的不只是对一家银行的担忧,更是对整个行业的供应链拷问:US Bancorp 的副总裁 Lee Hende...
当一家企业把产品图纸、设计蓝图、项目计划和供应链数据都放进一款产品生命周期管理(PLM)平台时,它实际上把自己的研发大脑集中存放在了一个单独的入口里。Clop 勒索软件组织正是看准了这一点。2026 年 6 月,PTC 为 Windchill 与 FlexPLM 发布了针对严重输入验证漏洞(CVE-2026-12569...
2026年7月28日,Model Context Protocol(MCP)2026-07-28版规范正式发布。这次升级把MCP从"本地单用户AI集成协议"推向企业级云原生平台:协议层彻底无状态、路由基于HTTP头、多轮请求机制(MRTR)落地、OAuth 2.1强制化。但同一天,Akamai安全团队发布的详细分析给出...
2026年9月1日——watchTowr确认,威胁行为者已开始武器化JFrog Artifactory的高危漏洞CVE-2026-82329(CVSS 9.8),用于生成管理员令牌并枚举用户、组、凭证集与联邦访问拓扑。这个认证绕过漏洞8月28日才随Artifactory 7.161.20补丁发布,从披露到在野利用只用了...
2026年8月28日——VulnCheck零日研究团队披露,深圳智邦通电子(ZBT)制造的路由器固件中存在两个此前未记录的出厂植入体:SPEAKINGSTONE(CVE-2026-74232)与DARKLANTERN(CVE-2026-74233),两者均允许未认证的远程攻击者以root身份在设...