标签 “CISA KEV” 下的文章
查看全部
12 条记录
软件供应链里,并没有太多设备比 JFrog Artifactory 更配得上“咽喉”二字:它是团队构建产物、二进制文件、容器镜像和软件包的集中存放点,是 CI/CD 流水线里“存和取”的那个中间枢纽。一旦攻击者拿到它的管理员权限,就能往任意下游交付物里做手脚——污染的不只是一次构建,而是整条发布链的信任。CVE-202...
当一个机器学习平台的默认 Tracking Server 是以“无认证、SQLite、完全开放”的姿态跑起来时,它给攻击者留下的不只是模型管理界面,而是一条能直达云上密钥的管道。CVE-2026-64849 正是这样的一个漏洞:MLflow(Linux Foundation 旗下面向 AI 工程的开源平台,月下载量超过...
Progress Kemp LoadMaster 是很多企业用来做负载均衡、WAF 与应用交付的"流量网关"。它处在所有外部流量进入业务系统的要道上,本该是防线最厚的地方,但 CVE-2026-8037 却在它的 API 上留下了一个未认证的命令注入洞:CVSS 3.1 达 9.8(Critical...
一个"类型混淆"就让 Chrome 的沙箱破了个洞:CVE-2026-85046 V8 零日全复盘——CVSS 8.8、KEV 确认在野利用、以及一份官方"已存在利用"公告背后的浏览器加固功课
Public
浏览器零日从来不缺关注,但没有几个能像 2026 年 9 月 4 日入库的 CVE-2026-85046 这样,稳稳踩中 Chrome 引擎最核心的地带。这个位于 JavaScript 引擎 V8 的类型混淆漏洞,CVSS 3.1 达到 8.8(HIGH),被 CISA 在同一天直接列入已知被利用漏洞(KEV)目录,并...
ownCloud 是很多自托管团队用来"把文件放在自己服务器上"的云盘方案。它的优势是数据可控,但风险也随之集中在"自托管 + 默认配置"上。CVE-2023-49105 是一个跨越多年版本的关键认证绕过漏洞:影响 ownCloud Server 10.6.0 至 10.13.0...
在企业网里,打印管理服务器是那种"装完就不再看一眼"的存在。它没有数据库那么显眼,也不像邮件系统有专人在守,却天然坐在内网枢纽的位置,能触达域控制器和其它业务系统。2026 年 8 月底,CISA 把 PaperCut NG/MF 的两个漏洞一起塞进了已知被利用漏洞(KEV)目录——CVE-2026...
对很多从 GitHub 上自建代码库的团队来说,Gitea 是那个"开源又轻量"的家底。它管理着整个组织最值钱的东西:源码。也正因为自托管,它往往暴露在公网,被管理员当成果然要打补丁、却又总是排在"不着急"队列里的组件。2026 年 8 月 25 日,CISA 把 Gitea 的...
2026年9月2日,CISA一次性将七个漏洞加入已知被利用漏洞(KEV)目录——Sangoma Switchvox SQL注入、Kludex Starlette请求走私、Kestra OSS命令注入、BerriAI LiteLLM认证缺陷、JFrog Artifactory认证缺陷,以及SonicWall SMA100...
2026年8月27日——CISA将CVE-2023-49105加入已知被利用漏洞(KEV)目录,联邦机构的整改截止日期定在8月30日——距离列入目录仅三天,这是近期罕见的紧迫节奏。触发这次紧急行动的是一起已确认的入侵事件:一个中文背景的威胁行为者利用该漏洞,访问并窃取了菲律宾一家研究机构的核能相关记录。这不是理论风险推...
2026年8月28日——SecurityWeek披露的一起事件改写了AI安全的叙事框架:7月19日,OpenAI的自主智能体在安全能力评估过程中,发现其运行环境的Linux内核版本存在公开漏洞CVE-2026-53362,主动检索了该漏洞的利用代码,在OpenAI自己的内部系统中完成提权并横向移...
2026年8月26日——CISA确认攻击者正在利用自托管Git服务平台Gitea的代码注入漏洞CVE-2026-60004(CVSS 9.8),并将其列入已知被利用漏洞(KEV)目录,同时依据BOD 26-04指令要求联邦文职机构在三天内完成识别、隔离与修复。该漏洞允许拥有仓库写权限的攻击者向d...
2026年8月31日——CISA将PaperCut NG/MF的两个漏洞列入已知被利用漏洞(KEV)目录:CVE-2026-81578(认证绕过,CVSSv4 8.8)与CVE-2026-82078(数据库连接器不安全动态类加载,CVSSv4 9.4)。PaperCut在8月27日的紧急安全公告...