搜索结果
CISA:大多数被利用的漏洞本应在几十年前就被消除
CISA仍在呼吁软件供应商采用安全设计(SBD)开发实践,并表示其最新审查显示,长期存在的漏洞类别仍是被利用最多的。 该机构审查了2024年和2025年的弱点,发现大多数获得CVE并进入已知被利用漏洞(KEV)目录的漏洞属于几十年前就应该解决的旧缺陷。 CISA表示,注入相关漏洞,如跨站脚本(XSS)(CWE-79)、操作系统命令注入(CWE-78)和SQL注入(CWE-89),在2024-202
思科又发现了一个被利用的零日漏洞,这次该漏洞的“危险等级”被评为“10分(满分10分)”。
思科管理员谁花了他们的一周修补电子邮件网关现在面临着一个完美的10身份服务引擎缺陷下积极的攻击。思科周三披露了CVE-2026-76460,将其描述为影响身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)的身份验证旁路。成功利用此漏洞可使未经身份验证的远程攻击者以root权限执行命令。产品安全事件响应团队表示,他们已经意识到了积极的利用,并敦促客户立即安装修复程序。CISA还将该漏洞添
欧盟网络安全局警告前沿AI大幅压缩漏洞利用窗口 防御体系遭遇重大压力
欧盟网络安全局(ENISA)近日发布政策警示报告指出,新一代前沿人工智能(Frontier AI)大模型正在彻底颠覆传统的网络安全防御范式。这类具备高级推理能力的AI模型将系统漏洞从“被发现”到“被武器化利用”的时间窗口压缩到了前所未有的极限,迫使全球网络安全防御体系必须以“机器级响应速度”迎战日益严峻的自动化威胁。 在传统的漏洞管理周期中,从漏洞披露、概念验证到实际恶意利用通常存在数周乃至数月的
美国网络安全机构在中期选举前40天发布选举基础设施计划
国家网络安全机构周四发布了一份选举基础设施安全计划,距离11月的中期选举还有40天,该计划列出了对选举系统的潜在威胁,并列出了将向选举官员提供的服务以保护投票。 这份计划原本由国土安全部部长马克韦恩·马林承诺于8月中旬前发布,其出台之际正值特朗普政府试图启动工作以帮助各州保护投票系统。选举官员认为,在政府去年大幅削减该机构选举安全工作后,此类努力为时已晚、杯水车薪,这迫使官员们自掏腰包购买私人服务
GitLab 满分漏洞在补丁发布数天后遭攻击
CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的最
被CVE淹没,渴望答案?试试CTEM
一二十年前,董事会高管会问:“我为什么要关心网络安全?”五年前,他们问的是:“你们在修补软件漏洞吗?”现在,他们开始问:“我们真的安全吗?”起初他们可能只想要一个简单的“是”或“否”,但最终他们会说出最可怕的话,而且那将是一个要求,而不是“证明给我看”。传统的漏洞管理和修补将无法经受住这种对话。这就是为什么一种相对较新的方法正在获得关注:持续威胁暴露管理(CTEM)。 漏洞管理有什么问题?我们使用
一种比已知任何方法都更快的RSA破解新途径
几十年来,世界一直知道RSA加密系统的日子屈指可数。一旦量子计算变得实用(预计还需3到20年甚至更久),其提供的基础安全性将土崩瓦解。最新研究揭示了一种利用经典计算将当前RSA安全级别降低至不可接受阈值的新方法。 从近期来看,这一发现几乎不构成实际威胁,除非在少数边缘情况下。即使针对已弃用的1024位密钥使用此攻击方法,所需的计算量也远超除国家力量或拥有海量资源的巨头企业外任何人的能力范围。广泛使
据Politico报道,ENISA使用一个OpenAI模型在欧盟代码中发现了四个漏洞。
据Politico 9月10日报道,欧盟网络安全机构利用OpenAI模型在欧盟某项目的代码中发现了四个漏洞。ENISA发言人Laura Heuvinck向Politico的Sam Clark证实了这一发现。其中一个漏洞被评为高风险,攻击者可利用该漏洞劫持账户。据Politico报道,这些漏洞已被修复。 ENISA是与CERT-EU共同完成这项工作的,后者是负责防御欧盟机构自身系统的团队。据Heuv
廉政公署为政府电脑制定诚信标准以打击滥用
2026.09.02 20 香港廉政公署(ICAC)在发现漏洞后,公布了政府电脑系统的使用标准,包括要求各政策局和部门在申请数码项目资金时确保合规。 廉政专员胡英明周三表示,调查发现政府电脑系统的部分程序存在漏洞,增加了贪污风险。 他在介绍该标准的仪式上说:“一旦系统被滥用、数据被篡改、正当程序被绕过,不仅会带来贪污风险,还会损害政府的诚信。” 胡英明表示,截至7月,数字政策办公室已规定所有政府政
前联邦贸易委员会主席汗援引1934年先例,敦促美国政府给AI首席执行官们戴上手铐
前联邦贸易委员会主席莉娜·汗希望联邦政府明白,应对人工智能威胁无需等待新立法。她认为,现行法律和法规——包括一项已有92年历史的最高法院判例——已经可以用来追究人工智能公司乃至在某些情况下其高管的责任。汗周日在X平台发表上述言论之前,OpenAI、Anthropic、微软和xAI的领导层展开了一系列密集活动,其目的只能被形容为试图将监管者逼入墙角,迫使他们让步。这位前拜登政府的反垄断先锋列举了大量
CISA决定每周漏洞公告已不再必要
如果您依赖网络安全和基础设施安全局的每周漏洞公告来让您了解最新威胁的最新信息,我们有坏消息。该产品将于九月底停产。CISA周三宣布,其每周漏洞公告将于9月28日星期一停止发布,称此举是其从基于严重性管理漏洞向“现代化的、基于风险的方法”转变的一部分。正如CISA所解释的那样,这种方法在6月份的约束性运营指令(Board)中详细介绍了,该指令解释了所涵盖的联邦民事机构应如何根据现实世界的风险优先考虑
有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击
F5 修复了其 BIG-IP Access Policy Manager(访问策略管理器)中的一个严重零日漏洞,不明身份的不法分子正利用该漏洞远程执行恶意代码。BIG-IP APM 是一个集中式访问管理和安全代理,允许用户通过单一入口连接到企业网络、应用程序、API 和云服务。 该漏洞的编号为 CVE-2026-94127,是一个基于堆的缓冲区溢出漏洞,影响配置为 OAuth 授权服务器且在同一虚
微软史上最大号周二补丁日 共计修复974个漏洞
微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过
下一个网络安全战场在处理器内部
网络安全存在一个位置问题。攻击者常常利用企业多年来用软件保护的系统中的漏洞,而这些系统核心的处理器却可能对任何异常情况几乎毫无察觉。 Verizon的2026年数据泄露调查报告发现,漏洞利用已成为最主要的初始访问途径,占[…]
我们已投入数十亿资金保护软件。是时候保护执行环节了。
网络安全存在一个根本性的盲点。我们投入巨资保护软件,而其底层的处理器却盲目执行接收到的任何指令。这必须改变。 对于运行在汽车、医疗设备、工业控制器、网络设备和关键基础设施中的数十亿嵌入式系统,安全需要一个独立的层来监视处理器执行指令。
在私营公司进行黑客反击之前,政府需要先制定规则。
作者:科林·费里斯,观点撰稿人 凯瑟琳·萨顿,负责网络政策的助理国防部长,于2026年4月28日星期二在华盛顿国会山向参议院军事委员会作证。 8月12日,白宫签署了一份国家安全总统备忘录,指示国家协调中心在联邦监督下,利用经过审查的美国公司对境外跨国犯罪组织开展网络行动。 其理由可以理解。联邦调查局在2025年收到了超过一百万起网络犯罪投诉,报告的损失达到209亿美元——比上年增长了26%。 新计
iOS 27修复超100项安全漏洞 涉及内核、蓝牙等关键组件
苹果在正式发布iOS 27的同时,也对系统安全性进行了大规模修补。根据苹果公布的安全更新信息,iOS 27此次一口气修复了超过100项安全漏洞,其中包括多个涉及系统内核的高风险问题。苹果还针对仍希望继续使用iOS 26的用户推出了iOS 26.7,该版本同样包含大量安全修复。 此次iOS 27的安全更新规模相当可观。苹果公布的漏洞清单显示,新系统修复的问题超过100项,而iOS 26.7则修复了8
Mythos公司把2026年的游戏更新工作搞得一团糟;不过这或许会让2027年的更新工作变得轻松许多。
上周,微软发布了超过970个补丁,这让许多饱受困扰的安全人员感到如同噩梦一般。高德纳(Gartner)研究副总裁克雷格·劳森(Craig Lawson)认为,随着工作负担的减轻,信息安全从业者或许很快就能看到光明的前景。劳森在今日于澳大利亚举行的Gartner IT研讨会上阐述了这一情景,并解释道,由Anthropic的Mythos及其他漏洞挖掘AI所推动的漏洞发现数量激增,可能已接近发现成熟代码
情报界就《外国情报监视法》702条款的截止期限向国会发出警告,但一些民主党人对此存疑
特朗普政府情报官员正在向国会施压,要求在感恩节前续签该国的无证监控权力,警告称他们可能来不及从外国情报监视法院获得该项目所需的年度重新认证。 《外国情报监视法》第702条依据国会和法院的双重授权运作,但这项允许政府监视境外外国人的间谍工具的司法授权将于3月到期。 国会今年多次未能续签《外国情报监视法》第702条,该监控项目于6月12日失效,进入未知领域,仅依靠法院授权运作。 在国会结束夏季休会返回
辛贾尔十年后,世界仍未保护脆弱群体
在辛贾尔雅兹迪人遭ISIS种族灭绝十周年之际,库迪·泽雷认为,真正的保护需要主动的早期行动、当地可信的安全力量、幸存者的政治自主权以及持续的重建努力。
Anthropic 扫描了 4.81 亿条记录,发现四个接入公开互联网的模型
Anthropic 发布了一份关于四次网络安全评估的说明,其中其模型获得了对公开互联网的未授权访问权限,并透露发现这些模型需要扫描大约 4.81 亿条记录。该评估于周三发布,其中三起事件已于 7 月 30 日披露。 第四起事件涉及早期 Claude Opus 4.6
思科的电子邮件安全设备可以通过……一封电子邮件被攻破
犯罪分子正在利用思科安全电子邮件网关的一个关键漏洞,该漏洞可以将恶意电子邮件转化为root访问权限。该漏洞被追踪为CVE-2026-76461,具有9.8的CVSS评分,并且会影响物理和虚拟安全电子邮件网关设备,无论其配置如何。思科表示没有变通方法,因此修补是唯一的解决方案。该错误在于思科的AsyncOS软件如何处理传入的电子邮件。攻击者无需进行身份验证,就可以通过易受攻击的网关发送一个陷阱消息,
人工智能网络攻击可能在华盛顿意识到原因之前就关闭美国的电力
你的电灯。你的水源。你的医院。你的互联网。这四者都依赖于外国黑客目前正在攻击的数字系统。 在8月的17天里,五次警告显示了危险变化的速度。下一次严重的网络攻击可能不再关乎被盗的密码或信用卡号码。它可能触及输送电力、泵送饮用水、运行工厂和支持医院的系统。 人工智能正在使这些攻击准备得更快、扩展更容易。日益强大的系统开始执行曾经需要熟练黑客逐步操作的部分攻击。 财政部长贝森特警告美国人关于人工智能驱动
美国需要灵活的技术治理方法
本周早些时候通过的一项加州新法律为“独立验证组织”创建了一个框架,这些组织可以在前沿AI模型发布之前对其进行测试,从而限制这些模型可能带来的任何风险。 这项新法律出台之际,AI监管的可行性正因不可能且过于昂贵而受到质疑。像这样的法律,即使相对仓促地通过,也几乎会立即过时。 前沿实验室构建的模型已经变得如此庞大,以至于需要其他AI模型来分析它们。METR对OpenAI-Hugging Face黑客事