字号 ·· | 护眼

搜索结果

「CISO以为他有个“r3@lg00dp@$$w0rd”密码,却忘了打补丁」共 69 条 · 第 1 页
theregister

CISO以为他有个“r3@lg00dp@$$w0rd”密码,却忘了打补丁

欢迎回到 PWNED——这个每周都会提醒您注意安全漏洞的专栏。 本周我们要讲述的故事,涉及一家律师事务所在网络安全方面的严重疏忽:他们没有及时安装重要的安全补丁,而且该机构的技术安全负责人使用的密码极其简单、容易被破解。 如果您知道类似的安全漏洞,请通过 pwned@sitpub.com 与我们分享您的发现;我们承诺为您保密。 这个故事由 Joe Brinkley 提供,他也被称为“The Bli

10/01
theregister

思科的电子邮件安全设备可以通过……一封电子邮件被攻破

犯罪分子正在利用思科安全电子邮件网关的一个关键漏洞,该漏洞可以将恶意电子邮件转化为root访问权限。该漏洞被追踪为CVE-2026-76461,具有9.8的CVSS评分,并且会影响物理和虚拟安全电子邮件网关设备,无论其配置如何。思科表示没有变通方法,因此修补是唯一的解决方案。该错误在于思科的AsyncOS软件如何处理传入的电子邮件。 攻击者无需进行身份验证,就可以通过易受攻击的网关发送一个陷阱消息

09/16
theregister

思科又发现了一个被利用的零日漏洞,这次该漏洞的“危险等级”被评为“10分(满分10分)”。

思科管理员谁花了他们的一周修补电子邮件网关现在面临着一个完美的10身份服务引擎缺陷下积极的攻击。思科周三披露了CVE-2026-76460,将其描述为影响身份服务引擎(ISE)和ISE被动身份连接器(ISE-PIC)的身份验证旁路。成功利用此漏洞可使未经身份验证的远程攻击者以root权限执行命令。产品安全事件响应团队表示,他们已经意识到了积极的利用,并敦促客户立即安装修复程序。 CISA还将该漏洞

09/17
风向旗参考快讯

微软史上最大号周二补丁日 共计修复974个漏洞

微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过

09/16 全文见 TheVerge
theregister

GitLab 满分漏洞在补丁发布数天后遭攻击

CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。 GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的

09/14
arstechnica

攻击者一直在利用 Zimbra 严重漏洞窃取电子邮件

黑客一直在利用 Zimbra Collaboration Suite 中的严重漏洞,试图获取易受攻击组织的电子邮件备份和身份验证凭据,微软已发出警告。 该漏洞编号为 CVE-2026-73570,可使攻击者在无需身份验证的情况下远程发出操作系统命令。Zimbra 维护方 Synacor 于 7 月 20 日发布了补丁,但在此之后三周多才披露该漏洞。专注于网络安全领域的 Shadowserver F

10/01
thenextweb

黑客正在利用两个关键的Citrix NetScaler零日漏洞

攻击者正在利用 Citrix NetScaler ADC 和 NetScaler Gateway 中的两个关键安全漏洞。这些设备被企业用于为员工提供对内部网络的远程访问功能。Citrix 在周日发布的一份安全公告中确认了这些攻击事件,并提供了相应的修复补丁。值得注意的是,这两个漏洞在补丁发布之前就已经被攻击者利用过了。 Citrix 表示:“在未安装任何安全补丁的 NetScaler 系统中,已经

09/29
theregister

有人正在利用F5 BIG-IP APM中的一个关键0日RCE漏洞进行攻击

F5 修复了其 BIG-IP Access Policy Manager(访问策略管理器)中的一个严重零日漏洞,不明身份的不法分子正利用该漏洞远程执行恶意代码。BIG-IP APM 是一个集中式访问管理和安全代理,允许用户通过单一入口连接到企业网络、应用程序、API 和云服务。 该漏洞的编号为 CVE-2026-94127,是一个基于堆的缓冲区溢出漏洞,影响配置为 OAuth 授权服务器且在同一虚

09/24
theregister

Fortinet就正被积极利用的FortiMail零日漏洞发出警报

Fortinet提醒用户务必立即加固FortiMail系统,因为攻击者已开始利用一个高危漏洞,该漏洞可令攻击者在无需登录的情况下向易受攻击的系统写入文件。该漏洞编号为CVE-2026-104286,CVSS评分高达9.8分,影响Fortinet多款电子邮件安全平台版本。据Fortinet说明,该漏洞源于FortiMail网页界面存在路径遍历漏洞以及对空字符处理不当的问题。 未经身份验证的攻击者可通

10小时前
theregister

微软在披露前捕获利用Zimbra漏洞的黑客

攻击者在 Zimbra 邮件服务器的一个关键漏洞被公开披露数周前,就一直在对其进行探测,随后转而窃取凭据、入侵邮箱,并对受感染的系统进行更深入的控制。 微软威胁情报中心(Microsoft Threat Intelligence)表示,其追踪了针对 CVE-2026-73570 的利用活动。这是 Zimbra 协作套件(Zimbra Collaboration Suite)中的一个无需身份验证的命

10/01
theregister

联想旧版登录漏洞致5000个Dropbox账户遭攻击

Dropbox已警告约5000名用户,攻击者通过滥用联想旧版集成功能入侵了他们的账户。 在发给受影响客户的电子邮件中,这家云存储公司表示,攻击者利用了一项允许用户通过联想ID访问Dropbox的集成功能。 Dropbox将责任归咎于“联想电子邮件验证过程中的一个漏洞”,该漏洞使攻击者能够使用Dropbox用户的电子邮件地址获取联想ID,进而访问相应的存储账户。 Dropbox未解释为何该集成功能在

09/02
theregister

AI代理黑进了黑客,从安全研究机构窃取了电子邮件地址

AI代理攻击了黑客——荷兰漏洞披露研究所(DIVD)——通过其Zammad支持平台中的两个零日漏洞,利用这些缺陷劫持会话、以本地zammad用户身份远程运行代码,并将权限提升至root。链式攻击仅用几秒钟就从会话劫持进展到获取root访问权限,周四,这家非营利漏洞搜寻组织表示,攻击者窃取了其志愿者安全研究人员的数据,包括DIVD邮箱地址和可能的其他联系方式。 “我们仍在调查具体哪些志愿者的哪些数据

23小时前
凤凰网科技

16岁少年用AI发现微软内部API漏洞:涉及超17万亿行数据,获5000美元赏金

IT之家 9 月 28 日消息,16 岁安全研究员 Faav 于月 25 日在其主页发布博客,披露了关于他如何发现微软内部漏洞并获得 5,000 美元(IT之家注:现汇率约合 33,597 元人民币)漏洞赏金的经历。 他发现,微软内部分析平台 Titan 存在身份验证漏洞,黑客可借此访问包含约 2.5 万条员工数据记录的内部数据库,并能查询总量达 17.3 万亿条的数据记录。 Faav 称,他自

09/28
凤凰网科技

OpenAI黑色星期五!Codex全面宕机,硅谷码农提前“过节”

新智元报道周五下午三点多,硅谷程序员刚把活丢给Codex,端着咖啡等下班。突然,屏幕一片飙红,Codex卡死在「重新连接」上。 OpenAI的王牌编程智能体全线崩盘,一趴就是一个多小时,整个硅谷被迫提前喜迎周末。 X上当场炸锅,Databricks的Yuchen Jin一张梗图,把全硅谷的懵逼写在了脸上。 偏偏挑了个最要命的时间点。宕机前两小时,OpenAI刚交了份「认错书」,承认自家AI智能体往

09/26
cnbeta

OpenAI逃逸的AI Agent竟在全网植入自我复制代码 血洗联合国内网

“天网”中的一幕,正在现实上演。一次训练中,OpenAI逃逸的AI Agent,已在整个互联网上植入了“自我复制的代码”!当政客Andrew Yang在CNBC说出这句话时,很多人以为他疯了。 就在这两天,OpenAI亲手发布了一份报告,标题非常简洁:《自我复制提示词注入存在》。白纸黑字,官方认证。AI模型,居然真的像计算机蠕虫一样,自我复制、自我传播。而更令人脊背发凉的是,就在5天前,OpenA

09/27
theregister

生活中的确定之事:死亡、税收,以及正被攻击的Citrix关键漏洞

据说,死亡和税收是人生中唯一可以确定的“必然之事”。或许现在应该把那些利用 Citrix 公司 NetScaler 应用程序交付控制器及网关产品中新发现的严重安全漏洞的攻击者,也加入到这个“不可避免的威胁列表”中。周日,Citrix 公司发布了一份安全公告,警告用户存在八处安全漏洞(CVE)。其中最严重的两个漏洞(CVE-2026-88771 和 CVE-2026-88772)的 CVSS 评分高

09/28
theregister

用于攻击政府、银行和专业服务机构的Citrix零日攻击中使用的定制恶意软件

公众仍然不知道是谁在利用这个关键的 Citrix 漏洞(该漏洞在漏洞被公开前几周就被黑客利用了)。不过我们现在知道,这些未知的入侵者已经利用 CVE-2026-88772 入侵了北美和欧洲的政府机构、金融服务公司、教育机构以及法律和专业服务行业。所有人都认为,Citrix 公司在披露这些安全漏洞方面花费了过长的时间。 GrayNoise 表示他们在 9 月 24 日就发现了针对 Citrix Ne

09/30
theregister

AI编程工具中存在的“0点击远程代码执行(RCE)”漏洞可能会让攻击者轻易获得系统控制权。

研究人员表示,一个允许远程代码执行的零点击漏洞影响了所有主流人工智能编程代理——包括 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI、Microsoft 的 Copilot 以及微软旗下的 GitHub Copilot。该漏洞可能使攻击者能够完全访问代理所能触及的所有资产和数据。据专注于保护企业级 AI 代理的安全初创公司 Ai

09/18
凤凰网科技

OpenAI突发急刹车!AI竟在全网植入自我复制代码,血洗联合国内网

09/27 全文见 华尔街见闻
theregister

16岁研究员发现微软漏洞,获得对拥有17.3万亿行数据库的管理员访问权限

一名名为Faav的16岁安全研究员在微软的Titan分析服务中发现了一个认证漏洞,该漏洞使他能够获得管理员访问权限、在无有效凭证的情况下提交未经授权的SQL查询,并可能访问包含估计17.3万亿存储行的分析数据库。Titan是一个内部分析平台,微软通过其Web界面将访问权限限制为仅限微软员工。Faav在其自建的名为Antares的AI黑客机器人协助下发现,他可以通过Azure云服务主机访问Titan

10/01
凤凰网科技

三人团队、一个Claude,攻破OpenAI内部代码库

月17日,一起由AI辅助完成的网络安全事件被披露。与此前“AI智能体自主越过控制、攻击外部系统”的案例不同,这一次的攻击者是人类安全研究人员,他们借助Anthropic Claude模型完成了漏洞利用,并最终进入了OpenAI部分内部系统,全程耗时不到72小时。 这起事件发生于今年7月,发现者是网络安全初创公司Hacktron AI。研究人员当时正在参加OpenAI的漏洞赏金计划,因此整个过程属于

09/18
cnbeta

微软紧急发布补丁解决Windows Defender虚假停用提示缺陷

微软近日针对其操作系统内置的安全防护软件 Windows Defender 推送了一项关键更新,成功修复了一个困扰广大用户多日的严重系统错误。此前,大量用户反映其系统频发假警报,不断弹出提示称“防病毒软件已被停用”或“防护功能已关闭”,导致用户陷入系统安全可能被隐蔽威胁攻破的恐慌之中。 根据用户反馈与技术论坛的讨论记录,这一漏洞主要影响运行最新 Windows 10 及 Windows 11 系统

09/20
法国国际广播电台

窃取商业机密被判囚12个月减1天 前谷歌工程师丁林葳:对所有涉案人员感到抱歉

周二,一名窃取了谷歌人工智能技术专有信息的前谷歌软件工程师被判处近一年监禁。美国联邦地区法官查布里亚(Vince Chhabria)判处丁林葳(Linwei Ding)12个月,减去一天的刑期,并处以两年监管释放。法官还责令丁林葳向谷歌支付超过19.8万美元的赔偿金,并缴纳2500美元罚款。 法官还驳回了丁林葳提出的在上诉期间暂缓执行刑罚的请求。他必须在90天内向有关部门报到服刑。代表丁林葳的律师

09/02
thenextweb

黑客在补丁发布后数小时内就利用了WordPress的一个严重漏洞

攻击者在WordPress修复一个关键漏洞后的数小时内就开始利用该漏洞。该漏洞编号为CVE-2026-87902,允许未经身份验证的攻击者在网站服务器上运行代码。该漏洞仅在特定条件下才会触发。 WordPress在9月22日发布的7.1.2版本中修复了该漏洞,并为4.7版本以来的所有旧分支提供了补丁。其安全公告将该漏洞评为“严重”级别,CVSS评分为9.2,并确认由Robert Ressl报告。据

09/28
上一页 第 1 页 下一页
1CCF | 全球资讯
正在加载…