字号 ·· | 护眼

搜索结果

「Fortinet就正被积极利用的FortiMail零日漏洞发出警报」共 60 条 · 第 1 页
theregister

Fortinet就正被积极利用的FortiMail零日漏洞发出警报

Fortinet提醒用户务必立即加固FortiMail系统,因为攻击者已开始利用一个高危漏洞,该漏洞可令攻击者在无需登录的情况下向易受攻击的系统写入文件。该漏洞编号为CVE-2026-104286,CVSS评分高达9.8分,影响Fortinet多款电子邮件安全平台版本。据Fortinet说明,该漏洞源于FortiMail网页界面存在路径遍历漏洞以及对空字符处理不当的问题。 未经身份验证的攻击者可通

19小时前
arstechnica

攻击者一直在利用 Zimbra 严重漏洞窃取电子邮件

黑客一直在利用 Zimbra Collaboration Suite 中的严重漏洞,试图获取易受攻击组织的电子邮件备份和身份验证凭据,微软已发出警告。 该漏洞编号为 CVE-2026-73570,可使攻击者在无需身份验证的情况下远程发出操作系统命令。Zimbra 维护方 Synacor 于 7 月 20 日发布了补丁,但在此之后三周多才披露该漏洞。专注于网络安全领域的 Shadowserver F

10/01
cnbeta

币圈应用FomoPeek内置框架窃取私钥 大量用户资金被盗

据安全公司慢雾科技发布的消息,近期慢雾收到多起用户资产被盗的报告,调查发现受影响案例涉及私钥泄露,而这些用户已安装或曾安装过 FomoPeek 应用。FomoPeek 本身并非加密钱包,而是帮助用户关注和追踪链上资金动向的工具,并在发生可能影响行情的链上信息时向用户发布提醒,但研究发现该应用内置两个与其声明业务无关的功能模块。 内置 iOS 内核级漏洞利用框架用于窃取信息:FomoPeek 内置的

09/20
theregister

有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击

F5 修复了其 BIG-IP Access Policy Manager(访问策略管理器)中的一个严重零日漏洞,不明身份的不法分子正利用该漏洞远程执行恶意代码。BIG-IP APM 是一个集中式访问管理和安全代理,允许用户通过单一入口连接到企业网络、应用程序、API 和云服务。 该漏洞的编号为 CVE-2026-94127,是一个基于堆的缓冲区溢出漏洞,影响配置为 OAuth 授权服务器且在同一虚

09/24
cnbeta

Google紧急修复Chrome高危零日漏洞 已遭黑客在外部利用

Google公司近日紧急发布 Chrome 浏览器安全更新,重点修复了一个已遭到黑客在野积极利用的高危零日漏洞,同时还修补了另外 11 处安全隐患。该零日漏洞被追踪为 CVE-2026-85046,属于类型混淆(Type confusion)漏洞,存在于 Chrome 的开源 JavaScript 及 WebAssembly 引擎 V8 之中。 该漏洞由安全研究员 Salvatore Gulizi

09/05
cnbeta

Chrome与Firefox本月合力修复115项系统漏洞与安全隐患

随着网络威胁环境的日趋复杂以及底层代码审计力度的加大,全球两大主流网络浏览器Google Chrome 与Firefox Mozilla Firefox 近日双双推送了包含海量安全补丁的最新版本。两款浏览器在本次更新周期中总计修复了多达115项系统缺陷与安全隐患,引发了技术社区对于高频升级下“补丁疲劳”(Patch Fatigue)现象的再度热议。 在这轮大规模安全维护中,Mozilla 针对旗下

09/16
cnbeta

欧盟网络安全局警告前沿AI大幅压缩漏洞利用窗口 防御体系遭遇重大压力

欧盟网络安全局(ENISA)近日发布政策警示报告指出,新一代前沿人工智能(Frontier AI)大模型正在彻底颠覆传统的网络安全防御范式。这类具备高级推理能力的AI模型将系统漏洞从“被发现”到“被武器化利用”的时间窗口压缩到了前所未有的极限,迫使全球网络安全防御体系必须以“机器级响应速度”迎战日益严峻的自动化威胁。 在传统的漏洞管理周期中,从漏洞披露、概念验证到实际恶意利用通常存在数周乃至数月的

09/15
theregister

Trezor 和 BitBox 用户成为电子报钓鱼攻击的目标

加密货币硬件钱包制造商 Trezor 表示,其用于发送电子报的第三方电子邮件服务提供商遭到攻击,客户目前正在收到钓鱼信息。 好消息是,这些电子邮件很容易识别,它们采用广撒网式的攻击,而不是利用客户特定数据的高度针对性攻击。 所有已知的诈骗邮件标题均为“关键安全 STM32 熵漏洞”,正文解释称约四分之一的 Trezor 设备受“硬件出厂缺陷”影响,要求收件人分享钱包备份。 Trezor 警告称切勿

09/10
凤凰网

“最严重泄露事件之一”!FBI,遇到大麻烦

据《纽约时报》28日报道,美国联邦调查局(FBI)在一份内部备忘录中承认,黑客可能窃取了该机构所有员工的敏感信息。黑客组织ShinyHunters承认对此负责,并称窃取信息并非为了勒索或将其公开,而是为了报复FBI对该组织的污蔑,并要求FBI删除之前关于该组织的声明。《纽约时报》称,ShinyHunters据信是一个在全球范围内活动的松散黑客团体。此次事件可能涉及数万名FBI现任和前任员工,是美国

09/29
theregister

AI代理黑进了黑客,从安全研究机构窃取了电子邮件地址

AI代理攻击了黑客——荷兰漏洞披露研究所(DIVD)——通过其Zammad支持平台中的两个零日漏洞,利用这些缺陷劫持会话、以本地zammad用户身份远程运行代码,并将权限提升至root。链式攻击仅用几秒钟就从会话劫持进展到获取root访问权限,周四,这家非营利漏洞搜寻组织表示,攻击者窃取了其志愿者安全研究人员的数据,包括DIVD邮箱地址和可能的其他联系方式。 “我们仍在调查具体哪些志愿者的哪些数据

10/02
theregister

SonicWall的SMA1000设备再次遭受主动攻击

SonicWall表示,攻击者正在积极利用两个连环零日漏洞来接管Secure Mobile Access(SMA)系列1000设备。 SMA1000网关面向中大型企业,用于保护远程访问和VPN连接。因此,入侵这些设备可为攻击者提供进入企业网络的有价值途径。SonicWall建议立即应用热修复程序,且没有变通方案。 第一个零日漏洞CVE-2026-83548是一个预认证服务器端请求伪造(SSRF)漏

09/03
cnbeta

GitHub已禁止使用Outlook和Hotmail邮箱注册新账号 原因是遭到持续轰炸

微软旗下代码托管网站 GitHub 日前悄悄禁止使用微软的 Outlook 和 Hotmail 邮箱注册新账号,已经注册的账号可以继续使用,但如果用户准备新注册账号的话只能使用其他邮箱,使用 Outlook 和 Hotmail 后缀的邮箱会显示邮箱无法验证。 禁止原因主要是被轰炸:GitHub 注册也有比较严格的安全校验,所以部分黑灰产团队会优先使用微软的 Outlook 和 Hotmail 注册

09/28
中央通讯社

Google资安报告示警 恶意攻击锁定AI供应链

(中央社记者台北9日电)Google威胁情报小组(Google Threat Intelligence Group,简称GTIG)今天发布最新人工智慧(AI)威胁追踪报告指出,恶意人士正积极窃取具高价值的AI相关智慧财产,并将矛头对准AI供应链,部署专门针对新兴AI系统弱点的恶意软体。 AI威胁追踪报告(GTIG AI Threat Tracker Q3 2026)揭露恶意人士如何将AI深度整合于

09/09
theregister

思科又发现了一个被利用的零日漏洞,这次该漏洞的“危险等级”被评为“10分(满分10分)”。

思科管理员谁花了他们的一周修补电子邮件网关现在面临着一个完美的10身份服务引擎缺陷下积极的攻击。思科周三披露了CVE-2026-76460,将其描述为影响身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)的身份验证旁路。成功利用此漏洞可使未经身份验证的远程攻击者以root权限执行命令。产品安全事件响应团队表示,他们已经意识到了积极的利用,并敦促客户立即安装修复程序。 CISA还将该漏洞

09/17
风向旗参考快讯

微软史上最大号周二补丁日 共计修复974个漏洞

微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过

09/16 全文见 TheVerge
techcrunch

Kiteworks敦促客户在“迫在眉睫”的网络攻击威胁下关闭服务器

科技巨头Kiteworks敦促客户关闭其系统,因为该公司收到信息称黑客可能试图针对他们发动攻击。 Kiteworks(前身为Accellion)向TechCrunch证实,已就潜在威胁通知客户。该公司提供通过互联网传输大文件和敏感数据集的工具。德国出版物Heise独家首先报道了这一消息,并援引Kiteworks发给客户的电子邮件称,最早可能在本周末发生“迫在眉睫”的攻击。 Kiteworks首席信

09/25
theregister

用于攻击政府、银行和专业服务机构的Citrix零日攻击中使用的定制恶意软件

公众仍然不知道是谁在利用这个关键的 Citrix 漏洞(该漏洞在漏洞被公开前几周就被黑客利用了)。不过我们现在知道,这些未知的入侵者已经利用 CVE-2026-88772 入侵了北美和欧洲的政府机构、金融服务公司、教育机构以及法律和专业服务行业。所有人都认为,Citrix 公司在披露这些安全漏洞方面花费了过长的时间。 GrayNoise 表示他们在 9 月 24 日就发现了针对 Citrix Ne

09/30
theregister

在安卓、Linux、macOS和Windows中发现了几十年前的文件安全漏洞

奥地利格拉茨理工大学的安全研究人员发现了 Android、Linux、macOS 和 Windows 文件通知系统实现中的缺陷,这些缺陷会泄露潜在的敏感系统信息。"我们在[这些操作系统]中发现了存在数十年的漏洞,它们都源于每个现代操作系统都自带的文件通知子系统,该子系统用于在文件发生变化时通知应用程序,"格拉茨理工大学博士生 Sudheendra Raghav Neela 在给《The》的电子邮件

09/25
风向旗参考快讯

加密交易所Bitget逾3.5亿美元资产遭窃

加密货币交易所Bitget于9月24日深夜监测到一起黑客攻击事件,导致其部分热钱包与温钱包中的数位资产遭到未经授权的转移,损失金额约达3.516亿美元。此次攻击迅速引起市场关注,Bitget 已紧急启动应急预案。 公司CEO表示,初步调查结果怀疑可能与北韩骇客组织有关。她指出,攻击者入侵了交易所钱包服务的关键后端系统,并利用此权限伪造交易数据,触发授权签名流程,而非透过窃取用户私钥的方式。交易所的

09/27 全文见 晚祷新闻
theregister

AI编程工具中存在的“0点击远程代码执行(RCE)”漏洞可能会让攻击者轻易获得系统控制权。

研究人员表示,一个允许远程代码执行的零点击漏洞影响了所有主流人工智能编程代理——包括 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI、Microsoft 的 Copilot 以及微软旗下的 GitHub Copilot。该漏洞可能使攻击者能够完全访问代理所能触及的所有资产和数据。据专注于保护企业级 AI 代理的安全初创公司 Ai

09/18
theregister

微软在披露前捕获利用Zimbra漏洞的黑客

攻击者在 Zimbra 邮件服务器的一个关键漏洞被公开披露数周前,就一直在对其进行探测,随后转而窃取凭据、入侵邮箱,并对受感染的系统进行更深入的控制。 微软威胁情报中心(Microsoft Threat Intelligence)表示,其追踪了针对 CVE-2026-73570 的利用活动。这是 Zimbra 协作套件(Zimbra Collaboration Suite)中的一个无需身份验证的命

10/01
cnbeta

曾被黑客用于攻破人工智能系统的“ASCII走私”隐身术 正被垃圾邮件制造者大肆利用

一项最初在人工智能越狱与提示词注入攻击中名噪一时的隐匿技术——“ASCII走私”(ASCII Smuggling),如今被大规模滥用于垃圾邮件与网络钓鱼活动。微软安全研究团队披露,网络攻击者正借由这一手段绕过主流电子邮件网关与反垃圾邮件系统,向数以百万计的邮箱投递诈骗信息。 “ASCII走私”的核心原理,是利用现代文本编码标准中人眼不可见或不渲染的特殊Unicode字符,将隐蔽信息嵌入看似正常的文

09/05
thenextweb

微软修补创纪录的974个漏洞,其中两个已遭攻击

根据微软的发布说明,其九月补丁星期二修复了产品中的974个安全漏洞。攻击者在这批补丁于星期二发布前,已在利用其中两个漏洞。 这两个零日漏洞都允许已在Windows机器上取得立足点的攻击者获得更高权限。

09/11
cnbeta

Meta高权限AI助手Muse曝严重零日漏洞 本地应用可夺取控制权

Meta近日推出的AI助手Muse被曝出一项严重的零日安全漏洞。macOS版Muse由于拥有极其广泛的系统权限,一旦被利用,攻击者可以通过本地应用程序甚至终端命令获取用于验证Muse账户身份的令牌,并进一步控制整个AI助手账户。安全研究人员表示,这意味着攻击者可以借助Muse本身已经获得的权限执行大量高风险操作,包括写入恶意文件、拍摄照片以及读取用户数据等。 Muse是Meta近期推出的新型AI代

09/22
上一页 第 1 页 下一页
1CCF | 全球资讯
正在加载…