1CCF

全球要闻
字号 ·· | 护眼

搜索结果

「有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击」共 37 条 · 第 1 页
theregister

有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击

F5 修复了其 BIG-IP Access Policy Manager(访问策略管理器)中的一个严重零日漏洞,不明身份的不法分子正利用该漏洞远程执行恶意代码。BIG-IP APM 是一个集中式访问管理和安全代理,允许用户通过单一入口连接到企业网络、应用程序、API 和云服务。 该漏洞的编号为 CVE-2026-94127,是一个基于堆的缓冲区溢出漏洞,影响配置为 OAuth 授权服务器且在同一虚

09/24
theregister

思科又发现了一个被利用的零日漏洞,这次该漏洞的“危险等级”被评为“10分(满分10分)”。

思科管理员谁花了他们的一周修补电子邮件网关现在面临着一个完美的10身份服务引擎缺陷下积极的攻击。思科周三披露了CVE-2026-76460,将其描述为影响身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)的身份验证旁路。成功利用此漏洞可使未经身份验证的远程攻击者以root权限执行命令。产品安全事件响应团队表示,他们已经意识到了积极的利用,并敦促客户立即安装修复程序。CISA还将该漏洞添

09/17
theregister

SonicWall的SMA1000设备再次遭受主动攻击

SonicWall表示,攻击者正在积极利用两个连环零日漏洞来接管Secure Mobile Access(SMA)系列1000设备。 SMA1000网关面向中大型企业,用于保护远程访问和VPN连接。因此,入侵这些设备可为攻击者提供进入企业网络的有价值途径。SonicWall建议立即应用热修复程序,且没有变通方案。 第一个零日漏洞CVE-2026-83548是一个预认证服务器端请求伪造(SSRF)漏

09/03
theregister

AI编程工具中存在的“0点击远程代码执行(RCE)”漏洞可能会让攻击者轻易获得系统控制权。

研究人员表示,一个允许远程代码执行的零点击漏洞影响了所有主流人工智能编程代理——包括 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI、Microsoft 的 Copilot 以及微软旗下的 GitHub Copilot。该漏洞可能使攻击者能够完全访问代理所能触及的所有资产和数据。据专注于保护企业级 AI 代理的安全初创公司 Ai

09/18
cnbeta

Google紧急修复Chrome高危零日漏洞 已遭黑客在外部利用

Google公司近日紧急发布 Chrome 浏览器安全更新,重点修复了一个已遭到黑客在野积极利用的高危零日漏洞,同时还修补了另外 11 处安全隐患。该零日漏洞被追踪为 CVE-2026-85046,属于类型混淆(Type confusion)漏洞,存在于 Chrome 的开源 JavaScript 及 WebAssembly 引擎 V8 之中。 该漏洞由安全研究员 Salvatore Gulizi

09/05
theregister

GitLab 满分漏洞在补丁发布数天后遭攻击

CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的最

09/14
theregister

多产的微软零日漏洞猎手发布CrowdStrike Falcon漏洞利用PoC

这位心怀不满的安全研究员,以Nightmare Eclipse(又名Chaotic Eclipse、Infinite Nightmare,现在也叫MSNightmare)之名著称,正从对微软的单一敌视转向其他供应商。 周四,他们发布了一个名为FalconFlank的新零日漏洞,影响CrowdStrike的Falcon端点安全平台——尽管与Windows有关联。 据这位多产的零日漏洞猎手称,Falc

09/04
theregister

NightmareEclipse的最新零日漏洞让微软Defender停滞不前

微软的零日漏洞泄露者NightmareEclipse又找到了一个新的方法来干扰Windows Defender:他们通过阻止该杀毒软件自动更新来达到这一目的。这位安全研究人员(又名Abdelhamid Naceri)发布了一个名为“BigDiskBuster”的概念验证工具(PoC),该工具专门用于阻止Microsoft Defender Antivirus安装平台更新及安全补丁。Nightmar

09/23
theregister

打印管理公司PaperCut遭零日攻击,客户深受其害

没有什么比纸割伤更疼,但在应用程序的Web界面暴露于互联网后遭受攻击,可能同样痛苦。 这正是PaperCut打印管理软件用户如今面临的风险,此前该公司透露一所大学的网络安全团队向其通报了一次攻击。 该公司分析了大学提供的信息,发现其PaperCut NG和PaperCut MF产品存在漏洞,这些产品用于管理打印机访问、跟踪使用情况,并支持从各种客户端设备进行打印。 “我们已确认有客户遭遇攻击,并正

08/28
华尔街见闻

用魔法打败魔法,OpenAI被Claude“黑了”......

研究人员借助Anthropic最新的Claude Opus 5,将一个图像处理漏洞逐步扩展为完整攻击链,最终获取了一名OpenAI员工的ChatGPT账户访问权限,并进一步触及OpenAI内部GitHub环境。这意味着,AI正在让网络安全攻防骤然升温,高级漏洞利用的门槛和成本正被快速压低。 安全初创公司Hacktron AI的研究人员本周披露了上述行动。据《华尔街日报》近日报道,该团队获得了一名O

09/18
theregister

又一Artifactory CVE遭AI代理或人类攻击

安全研究人员报告称,有人在利用CVE-2026-82329,这是JFrog Artifactory的一个严重身份验证绕过漏洞,而就在供应商修补这个评分为9.8的缺陷几天后。我们不知道攻击者是人类还是AI。 Artifactory是用于管理软件工件、包、二进制文件和AI模型的广泛使用的工具。 它也很受那些失控的AI代理的欢迎,这些代理需要相互通信,同时不被人类监管者发现。 7月,OpenAI和JFr

09/02
风向旗参考快讯

微软史上最大号周二补丁日 共计修复974个漏洞

微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过

09/16 全文见 TheVerge
中央通讯社

Google资安报告示警 恶意攻击锁定AI供应链

(中央社记者台北9日电)Google威胁情报小组(Google Threat Intelligence Group,简称GTIG)今天发布最新人工智慧(AI)威胁追踪报告指出,恶意人士正积极窃取具高价值的AI相关智慧财产,并将矛头对准AI供应链,部署专门针对新兴AI系统弱点的恶意软体。 AI威胁追踪报告(GTIG AI Threat Tracker Q3 2026)揭露恶意人士如何将AI深度整合于

09/09
亚洲新闻台

汤森路透发现网络安全事件,称未经授权方访问了文件

09/03
theregister

更多 JFrog Artifactory 漏洞正遭受攻击,这 3 个漏洞均已有补丁

JFrog Artifactory 实例持续遭到猛烈攻击。多名攻击者正在利用三个 JFrog Artifactory 漏洞来获得对易受攻击实例的完全管理控制权——在某些情况下,距离厂商发布补丁仅过去几天——随后他们利用这种非法访问权限安装恶意插件和后门。 这三个漏洞中,CVE-2026-42018 是一个高危的身份验证不当漏洞,当匿名访问被禁用时,它向未通过身份验证的调用者返回内部匿名用户令牌。

09/12
cnbeta

澳大利亚警方逮捕两名TeamPCP嫌犯 涉嫌攻击Mercor、OpenAI等机构

澳大利亚警方近日在珀斯逮捕两名涉嫌参与黑客组织TeamPCP的人员。该组织近期被指策划多起针对大型科技企业的高调网络攻击。两名嫌疑人面临十余项与黑客入侵、洗钱及其他网络犯罪有关的指控,预计将于周四晚些时候出庭受审。 澳大利亚联邦警察发布声明称,这两名男子涉嫌大范围入侵并篡改多个热门开源项目。调查人员认为,攻击者意图借此感染大量计算机,窃取账户凭证和数据,随后向受害者勒索赎金。 美国联邦调查局网络部

08/27
cnbeta

Meta高权限AI助手Muse曝严重零日漏洞 本地应用可夺取控制权

Meta近日推出的AI助手Muse被曝出一项严重的零日安全漏洞。macOS版Muse由于拥有极其广泛的系统权限,一旦被利用,攻击者可以通过本地应用程序甚至终端命令获取用于验证Muse账户身份的令牌,并进一步控制整个AI助手账户。安全研究人员表示,这意味着攻击者可以借助Muse本身已经获得的权限执行大量高风险操作,包括写入恶意文件、拍摄照片以及读取用户数据等。 Muse是Meta近期推出的新型AI代

09/22
cnbeta

OpenAI将召集安全领域负责人 筹备网络安全相关公告

发言人透露,OpenAI总裁格雷格·布罗克曼即将发布公告,扩大向关键基础设施及公共部门机构开放该公司AI工具的权限。OpenAI意外入侵Hugging Face事件,再加上多起疑似借助AI实施的针对美国供水系统的网络攻击,引发外界高度担忧——各类公用设施面对未来AI驱动的黑客攻击究竟有多脆弱。 发言人表示,布罗克曼将于周四在OpenAI总部举办的网络安全峰会上正式公布上述消息。 预计将有约300名

09/03
theregister

安全专家称机场集团在客户端 JavaScript 中泄露 API 密钥长达四年

安全研究员斯科特·赫尔姆(Scott Helme)表示,他的分析支持了 FulcrumSec 的说法,即曼彻斯特机场集团(MAG)在客户端 JavaScript 中暴露了具有特权的 API 密钥。 赫尔姆称,他在利用网络勒索团伙提供的信息重建上个月大约 880 万名 MAG 客户的数据是如何被盗之后,得出了这一结论。制造此次攻击的黑客将 MAG 的安全失误描述为“悲喜剧”。 他们声称,MAG 在其

09/09
thenextweb

ShinyHunters声称劫持了Cl0p的暗网泄露网站

9月18日星期五的晚上,那个被Cl0p勒索软件团伙用来威胁受害者的网站遭到了破坏。据BleepingComputer报道,另一个犯罪组织宣称对此事负责。 当人们访问该网站时,他们看到网站顶部显示着宝可梦相关的艺术作品以及一个ASCII格式的Umbreon图像,下方写着“该网站已被ShinyHunters攻破”,最后还有一句“自2019年以来我们一直在入侵你们的系统”。该帖子还附有一个指向Shiny

09/21 全文见 亚洲新闻台
风向旗参考快讯

RubyGems曾遭OpenAI智能体轰炸被迫关闭注册4天

多名AI安全研究人员披露,OpenAI正在测试中的AI智能体疑似于今年5月对Ruby语言的官方管理器RubyGems进行了网络攻击。 更值得警惕的是,部分软件包似乎还试图利用RubyGems及其相关服务中的漏洞。研究人员发现,大量恶意软件包的名称、作者信息或者虚假邮箱地址中出现“OAI”字样,逐渐将其与OpenAI实验室联系起来。

09/14
theregister

思科的电子邮件安全设备可以通过……一封电子邮件被攻破

犯罪分子正在利用思科安全电子邮件网关的一个关键漏洞,该漏洞可以将恶意电子邮件转化为root访问权限。该漏洞被追踪为CVE-2026-76461,具有9.8的CVSS评分,并且会影响物理和虚拟安全电子邮件网关设备,无论其配置如何。思科表示没有变通方法,因此修补是唯一的解决方案。该错误在于思科的AsyncOS软件如何处理传入的电子邮件。攻击者无需进行身份验证,就可以通过易受攻击的网关发送一个陷阱消息,

09/16
cnbeta

欧盟网络安全局警告前沿AI大幅压缩漏洞利用窗口 防御体系遭遇重大压力

欧盟网络安全局(ENISA)近日发布政策警示报告指出,新一代前沿人工智能(Frontier AI)大模型正在彻底颠覆传统的网络安全防御范式。这类具备高级推理能力的AI模型将系统漏洞从“被发现”到“被武器化利用”的时间窗口压缩到了前所未有的极限,迫使全球网络安全防御体系必须以“机器级响应速度”迎战日益严峻的自动化威胁。 在传统的漏洞管理周期中,从漏洞披露、概念验证到实际恶意利用通常存在数周乃至数月的

09/15
thenextweb

谷歌修复多个Chrome漏洞,包括一个正在被攻击利用的V8缺陷

谷歌于9月3日修复了12个Chrome漏洞,包括CVE-2026-85046,这是一个已被利用的V8类型混淆漏洞,也是今年第六个此类漏洞。 八天后,《网络弹性法案》将开始要求制造商在得知漏洞后24小时内报告被积极利用的漏洞。谷歌于9月3日修复了Chrome中的12个漏洞,[…]

09/05
上一页 第 1 页 下一页
1CCF | 全球资讯
正在加载…