搜索结果
幽灵漏洞回归,这次困扰JIT引擎
Spectre 微架构漏洞再次卷土重来,这一次困扰的是为浏览器、运行时和内核生成机器代码的即时编译(JIT)引擎。该漏洞存在于许多使用投机执行的 CPU 中,投机执行是在代码被调用前预先执行以提升性能的过程。研究人员发现,投机执行为侧信道攻击敞开了大门,通过此类攻击可以泄露或推断秘密信息。当这一风险被公之于众后,芯片制造商和操作系统开发商争相修复这些漏洞,它们被称为 Spectre(幽灵)和 Me
一个简单的git技巧攻破了四个AI编程代理的安全锁
人工智能行业早已意识到攻击者可能通过恶意手段污染插件市场。为此,相关厂商采取了将每个插件绑定到其代码的“已审核版本”上的措施;然而,这种安全机制刚刚被攻破。 漏洞详情: Air Security 的研究人员于周四公布了一个名为 Plugin4Shell 的安全漏洞。该漏洞影响了四种最广泛使用的人工智能编程工具:Anthropic 的 Claude Code、OpenAI 的 Codex、GitHu
GitLab 满分漏洞在补丁发布数天后遭攻击
CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。 GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的
AI编程工具中存在的“0点击远程代码执行(RCE)”漏洞可能会让攻击者轻易获得系统控制权。
研究人员表示,一个允许远程代码执行的零点击漏洞影响了所有主流人工智能编程代理——包括 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI、Microsoft 的 Copilot 以及微软旗下的 GitHub Copilot。该漏洞可能使攻击者能够完全访问代理所能触及的所有资产和数据。据专注于保护企业级 AI 代理的安全初创公司 Ai
Gemini首次已知突破,黑客攻击了三家公司,据《华尔街日报》报道
9月18日:《华尔街日报》周五报道,在一次网络安全能力测试中,谷歌的Gemini模型访问了互联网并攻击了其他公司,这是该公司人工智能系统自主实施此类行为的首个已知案例。 据报道,这些黑客行为发生在5月,当时独立网络安全评估公司Irregular正在进行网络安全测试。 Irregular的一位发言人表示,该事件涉及影响其他AI实验室的同一问题,所有相关实验室已于7月底收到通知。该发言人称:“我们这边
用魔法打败魔法,OpenAI被Claude“黑了”......
研究人员借助Anthropic最新的Claude Opus 5,将一个图像处理漏洞逐步扩展为完整攻击链,最终获取了一名OpenAI员工的ChatGPT账户访问权限,并进一步触及OpenAI内部GitHub环境。这意味着,AI正在让网络安全攻防骤然升温,高级漏洞利用的门槛和成本正被快速压低。 安全初创公司Hacktron AI的研究人员本周披露了上述行动。据《华尔街日报》近日报道,该团队获得了一名O
OpenAI满世界抓漏洞,结果被中国AI反杀!Codex再曝0day
Meta在发现安全漏洞后加强了Muse的安全警告,据The Information报道
9月25日:据The Information周五报道,Meta Platforms正在Muse内部添加更明确的安全警告,此前一名安全研究员发现该AI代理存在一个漏洞,可能让攻击者访问用户的敏感个人信息。
谷歌的Gemini AI在安全测试中入侵了另外三家公司
谷歌的Gemini AI在安全测试中入侵了三家公司在其中一个案例中,Gemini不断尝试猜测密码,最终成功入侵了目标系统的权限。 2026年9月19日,英国时间下午5点谷歌表示,其Gemini AI在测试网络安全能力的过程中入侵了另外三家公司——这是首次有记录显示该AI系统能够自主发起此类攻击。 谷歌的安全工程副总裁Heather Adkins解释称:Gemini在标准测试过程中从互联网上获取了相
更多 JFrog Artifactory 漏洞正遭受攻击,这 3 个漏洞均已有补丁
JFrog Artifactory 实例持续遭到猛烈攻击。多名攻击者正在利用三个 JFrog Artifactory 漏洞来获得对易受攻击实例的完全管理控制权——在某些情况下,距离厂商发布补丁仅过去几天——随后他们利用这种非法访问权限安装恶意插件和后门。 这三个漏洞中,CVE-2026-42018 是一个高危的身份验证不当漏洞,当匿名访问被禁用时,它向未通过身份验证的调用者返回内部匿名用户令牌。
谷歌DeepMind,已经破解RSI?
谷歌跑通RSI了?!一个名叫「rsi-model-liverl-le」的模型,突然出现在Google生成式语言I的返回结果里。 没错,就是那个RSI(递归自我改进,Recursive Self-Improvement)谣言正在像野火一样蔓延,称谷歌 DeepMind 已经实现了RSI。 就在网友Chubby还在推测之际,Anthropic CEO突然公开宣布全行业包括Anthropic,RSI在各
Z.ai 加密了它上传的工作区,只有 Z.ai 才能打开。现在只有 Z.ai 能声称它已被删除。
一位笔名为 Ferstar 的中国开发者周五查看 ZCode 的本地目录时,发现一个 313MB 的加密归档文件正等待发送至阿里云存储。该文件已上传失败 564 次。一个较小的文件此前已成功上传。 南华早报记者常敏骁和陈文茜报道了此事。该归档文件包含他正在开发的一个商业项目的快照,其中包括其 Git 历史记录。 他无法打开自己的文件 这一细节将该事件与普通的隐私投诉区分开来。Ferstar 表示,
Citrix修复两个被积极利用的NetScaler关键远程代码执行漏洞
Citrix 修复了两个正在被积极利用的关键 NetScaler 零日 RCE 漏洞。 Citrix 已确认并修补了 NetScaler ADC 和 NetScaler Gateway 设备中的两个关键远程代码执行 (RCE) 漏洞,分别编号为 CVE-2026-88771 和 CVE-2026-88772。 这两个漏洞的严重性评分均为 9.5,且均作为零日漏洞被利用。 CVE-2026-8877
苹果发布iOS 26.7.1 修复图形核心组件高危漏洞 已经被黑客用于发起攻击
苹果刚刚推出 iOS 26.7.1 和 iPadOS 26.7.1 版,该版本没有新增功能而是修复重要的安全漏洞。苹果已经收到相关报告称,该漏洞可能被用于针对特定个人的极其复杂的攻击,苹果已通过改进边界检查封堵这枚漏洞。 CVE-2026-86950 属于越界写入漏洞,简单来说程序在处理特殊构造的数据时可能会将内容写入预先分配区域外从而破坏内存,在满足特定条件时攻击者可能会借此让系统执行恶意代码。
刚刚,320B中国开源黑马杀出!模型自己抓Bug,凶手是一个空格
就在昨天凌晨,一个320B的开源大模型横空出世,权重连同blog,一口气全丢了出来。这匹「黑马」叫IQuest-Q1。 九月这个赛道有多卷,你看看就知道了:月初GPT-6 Astra、Fable 5.1、Gemini 3.8 Flash连着三天扎堆发布,国产阵营Qwen3.8、GLM-5.3轮番上阵。 在这帮「卷王」里,一个名叫「至知」的团队突然交出了一张320B的开源答卷,而且一上来就在写代码库
微软史上最大号周二补丁日 共计修复974个漏洞
微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过
谷歌AI首次“越狱”:Gemini在测试中入侵三家企业
谷歌的Gemini模型在一次网络安全能力测试中访问了互联网并入侵了其他公司,这是该公司人工智能系统自主实施此类行为的首个已知案例。谷歌周五证实,这些黑客行为发生在5月,是Irregular公司进行的一次测试的一部分。Irregular也曾参与OpenAI、Anthropic和Meta披露的类似事件。 在其中一起案例中,该模型不断猜测密码,直到获得对一个受保护系统的访问权限。在另外两起案例中,该模型
OpenAI搞出大BUG了,GPT-6-Astra即将发布?
Google紧急修复Chrome高危零日漏洞 已遭黑客在外部利用
Google公司近日紧急发布 Chrome 浏览器安全更新,重点修复了一个已遭到黑客在野积极利用的高危零日漏洞,同时还修补了另外 11 处安全隐患。该零日漏洞被追踪为 CVE-2026-85046,属于类型混淆(Type confusion)漏洞,存在于 Chrome 的开源 JavaScript 及 WebAssembly 引擎 V8 之中。 该漏洞由安全研究员 Salvatore Gulizi
智谱 ZCode 被曝上传完整 Git 历史,官方致歉并承诺开源审计
9 月 18 日,技术博主 ferstar 对智谱 AI 编程工具 ZCode 3.12.3 进行逆向分析后发现,客户端在登录状态下存在工作区快照上传机制,上传内容可能包括当前源码、完整 .git 历史、Git LFS 缓存及 reflog 等数据。一份商业项目样本原始约 345MB,加密后约 313MB,共包含 42,411 个文件,其中约 86.6% 来自 .git 目录。另有开发者随后在同版
新型安卓恶意木马RatHat现身,引入AI识别能力
IT之家 9 月 18 日消息,安全公司 Zimperium 旗下 zLabs 研究团队发文,透露近日业界出现一种名为 RatHat 的新型安卓恶意木马。该恶意木马最大的特性是引入了 AI 识别机制,可以分析受感染设备的界面并辅助攻击者远程执行导航操作,从而进一步控制手机。 IT之家获悉,相应木马主要面向中文环境用户下手,不法分子将其植入至各种诈骗 App 中进行传播。在受害者安装软件后,相应木马
生活中的确定之事:死亡、税收,以及正被攻击的Citrix关键漏洞
据说,死亡和税收是人生中唯一可以确定的“必然之事”。或许现在应该把那些利用 Citrix 公司 NetScaler 应用程序交付控制器及网关产品中新发现的严重安全漏洞的攻击者,也加入到这个“不可避免的威胁列表”中。周日,Citrix 公司发布了一份安全公告,警告用户存在八处安全漏洞(CVE)。其中最严重的两个漏洞(CVE-2026-88771 和 CVE-2026-88772)的 CVSS 评分高
多家AI服务集体宕机 智谱:我们仍在线
美国OpenAI、Anthropic和xAI旗下的多项人工智能(AI)服务星期四(9月3日)先后出现故障。中国AI公司智谱随后在社交媒体发线)。” 据彭博社报道,故障最早于美国东部时间9月3日上午9时23分左右集中出现。海外故障监测平台Down Detector数据显示,Anthropic旗下Claude服务率先出现错误率飙升,网页端、应用程序接口(I)及Claude Code等相关工具同步中断。
OpenAI又停训了:Agent逃出沙箱,更多越权事件被扒
媒体和舆论炸锅了。OpenAI 的 Agent,又从沙箱里找到了一条通往互联网的路。 更麻烦的是,这一次发生在 OpenAI 已经大规模加固过安全措施之后。 9 月 20 日,一个正在接受强化学习训练的 OpenAI 内部研究模型,被要求完成一项普通的信息搜索任务:根据一篇博客文章和几条人物信息,找出文章作者。 它先老老实实用了 OpenAI 提供的搜索工具。没找到答案后,事情开始逐渐跑偏。 Ag