The Hacker News 中文 关注 Hacker News是最受欢迎的科技新闻网站之一,为技术、网络安全和计算机社区提供突发新闻。该网站提供了各种主题的详细和准确报道,如安全漏洞、恶意软件攻击、网络威胁、技术创新等。它面向对科技新闻和网络安全感兴趣的人群,包括开发者、数据科学家和IT专业人士。域名“thehackernews.com”在IT和网络安全社区中备受尊重,因为它对当前事件的深入性和准确性。 The Hacker News thehackernews.com RSS thehackernews.com The Hacker News 中文 RSS thenote.app
TikTok 同意在美国儿童隐私诉讼中达成 4 亿美元和解协议 美国司法部(DoJ)于周五宣布,字节跳动旗下的 TikTok 将支付 4 亿美元,以解决一起 2024 年诉讼,该诉讼指控该公司在美国违反儿童隐私法。作为和解协议的一部分,该社交媒体平台将立即支付 3 亿美元,并在“撤销此前针对该公司达成的同意令的令状生效时”再支付 1 亿美元。 TikTok Agrees to $400 Million Settlement in U.S. Child Privacy Lawsuit thehackernews.com +1
14 个特洛伊化的 npm 包部署了带有 AI 辅助 C2 的 RedC2 4.0 Linux 后门 网络安全研究人员发现一组被植入特洛伊木马的 npm 包,这些包伪装成正常的日历和连胜数统计工具,实则被设计用于隐秘地交付一款名为 RedC2 4.0 的人工智能(AI)驱动 Linux 植入程序。“当模块加载时,它会定位捆绑的二进制文件,将其标记为可执行,并以分离的背景进程方式启动它,”TrendAI(趋势科技旗下)表示。 14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2 thehackernews.com +1
Microsoft Defender 自身的驱动程序可在启动时被武器化,用于删除安全软件 Check Point Research 披露了一种技术,该技术利用 Microsoft Defender 自身合法签名的启动时修复驱动程序,在从 Windows 7 到 Windows 11 25H2 的 Windows 系统上执行任意内核级文件和注册表操作,无需利用任何软件漏洞,也无需从外部导入驱动程序。该驱动程序为 BTR.sys(启动时移除工具),是 Microsoft Defender's Own Driver Can Be Weaponized to Delete Security Software at Boot thehackernews.com +1
Android 车载恶意软件通过内置更新程序传播,用于广告欺诈和代理僵尸网络 网络安全研究人员已发现一个新的恶意软件家族,该恶意软件专门针对 DoFun 开发的基于 Android 的汽车头机固件进行感染。卡巴斯基实验室于 2026 年 6 月发现了该威胁,指出该恶意软件的最终目的是充当多阶段下载器,以支持广告欺诈和代理僵尸网络的建设。“该恶意软件通过内置的更新程序传播” Android Car Malware Spreads Through Built-In Updaters for Ad Fraud, Proxy Botnet thehackernews.com +1
Wazuh 与 AI 携手优化 SOC 工作流程 人工智能(AI)已成为本十年最具代表性的技术之一。从医疗保健、金融到制造业和教育,组织日益依赖人工智能来自动化重复性任务、挖掘大型数据集中隐藏的模式,并支持更快速的决策。网络安全也经历了类似的变革。攻击者利用人工智能来自动化…… Wazuh and AI For Enhanced SOC Workflows thehackernews.com +1
Cisco 修复了九个 Crosswork 和 Secure Workload 漏洞,其中五个的 CVSS 评分为 10.0 Cisco 已发布新一轮针对 Crosswork 平台和 Secure Workload Software 的安全更新,作为持续全面的内部安全审查的一部分。四项安全漏洞影响 Crosswork Data Gateway、Crosswork Network Controller 和 Crosswork Planning,且不受设备配置影响。各漏洞的简要描述如下—— Cisco Patches Nine Crosswork and Secure Workload Flaws, Five Scoring CVSS 10.0 thehackernews.com +1
GitLab CVE-2026-19478 在披露后数日内即遭主动利用 GitLab 近日披露的一个安全漏洞据 watchTowr 称,在公开披露后数日内已遭到积极利用。该漏洞为 CVE-2026-19478(CVSS 评分:9.4),属于代码注入漏洞,允许未认证的攻击者在特定条件下修改或删除公开可访问的 GitLab 项目,并在无需认证的情况下重写其数据。 GitLab CVE-2026-19478 Comes Under Active Exploitation Within Days of Disclosure thehackernews.com +1
Microsoft Entra ID 漏洞(CVSS 10.0)已在野外被利用,允许远程代码执行 微软周四警告称,Entra ID 中存在一个最高严重程度的安全漏洞,该漏洞已被在野外利用,但微软指出无需客户采取任何行动。该漏洞被追踪为 CVE-2026-69836(CVSS 评分:10.0),属于远程代码执行漏洞,影响了这家科技巨头的基于云的标识与访问管理服务。此前,该服务被称为 Azure Active Directory。 Microsoft Entra ID Flaw (CVSS 10.0) Exploited in Wild, Allows Remote Code Execution thehackernews.com +1
Rust 供应链攻击将构建时恶意软件植入拥有 2.45 亿次下载的 crates Rust 项目已从 crates.io 删除了三个广泛使用的 Rust 包的恶意版本。此前,一个被入侵的维护者账户发布了包含该恶意依赖的更新,该依赖的拼写被恶意篡改(typosquatting),其构建脚本会在编译过程中下载并执行远程载荷。受影响的版本包括 arrayref 0.3.10、internment 0.8.7 和 append-only-vec 0.1.9,这些版本均由同一所有者发布。 Rust Supply Chain Attack Puts Build-Time Malware in Crates with 245 Million Downloads thehackernews.com +1
疑似俄罗斯黑客滥用 Google OAuth 与 WhatsApp 账号关联功能实施账户劫持 已观察到三个不同的疑似俄罗斯网络间谍威胁集群,利用合法的身份验证流程,针对欧洲学术界、航空航天与国防部门、政府机构及智库中的个人,以及美国学术界和智库中的个人进行定向攻击。这些集群包括 UNC6293、UNC7005 和 UNC5976。“这些集群从事持久且自适应的” Suspected Russian Hackers Abuse Google OAuth and WhatsApp Linking to Hijack Accounts thehackernews.com +1
ThreatsDay:Gogs 10.0 远程代码执行漏洞、n8n 工作流转远程代码执行漏洞、1000 万美元奖励、GLM-5.3 AI 利用漏洞及其他内容 本周的许多问题始于受信任的事物恰好执行了其被允许的操作。已签名的驱动程序被用来对抗防御机制。合法的应用程序帮助恶意软件混入其中。薄弱的头部检查为代码执行打开了路径。在其他地方,暴露的系统、旧漏洞、奇特的隐藏技巧以及 AI 辅助的漏洞利用研究,都在不断降低造成损害所需的努力。此处没有任何内容需要 ThreatsDay: Gogs 10.0 RCE, n8n Workflow-to-RCE, $10M Reward, GLM-5.3 AI Exploit and More thehackernews.com +1
AI 生成的利用脚本针对美国关键基础设施中的西门子 S7 可编程逻辑控制器 美国联邦政府于周三发出警告,称针对该国关键基础设施组织的“活跃威胁”正在利用人工智能(AI)生成的利用脚本展开行动。该活动针对西门子 S7 系列可编程逻辑控制器(PLC),利用伪装成合法监控工具的人工智能生成脚本进行侦察和能力开发。 AI-Generated Exploit Scripts Target Siemens S7 PLCs in U.S. Critical Infrastructure thehackernews.com +1
新型加密上下文注入攻击可能使网页窃取 Grok 聊天数据 Adversa AI 披露了一种攻击技术,据称可导致 xAI 的 Grok 聊天机器人在用户请求其总结普通网页后,将用户的姓名、大致位置、订阅等级以及当前对话中的提示发送给由攻击者控制的服务器。这家 AI 安全公司将该技术命名为“加密上下文注入”(Cryptographic Context Injection),并表示该 New Cryptographic Context Injection Attack Could Let Web Pages Steal Grok Chat Data thehackernews.com +1
“隔离虚拟机”缺陷使沙箱化的 JavaScript 可逃逸至主机,存在潜在远程代码执行风险 网络安全研究人员披露了隔离虚拟机(isolated-vm)中存在的一个严重安全漏洞。isolated-vm 是一款广受欢迎的开源沙箱工具,在 GitHub 上拥有超过 2,900 个星标和 190 个分支。该漏洞可能允许攻击者突破隔离环境的限制。该漏洞(标识为"GHSA-864f-rcv7-6rh4")尚未分配 CVE 编号,影响所有 7.0.0 版本及之前的库版本。 Isolated-vm Flaw Lets Sandboxed JavaScript Escape to Host for Potential RCE thehackernews.com +1
严重 NetScaler 漏洞可绕过特定网关和 AAA 服务器的身份验证 Citrix 已发布更新,以解决影响 NetScaler ADC 和 NetScaler Gateway 部署的两个安全漏洞,其中包括一个严重级别的认证绕过漏洞。根据云计算和虚拟化技术公司 Citrix 的说法,这些问题影响客户管理的 NetScaler ADC 和 NetScaler Gateway,包括某些 FIPS 和 NDcPP 构建版本,以及 SecurAccess。 Critical NetScaler Flaw Can Bypass Authentication on Certain Gateway and AAA Servers thehackernews.com +1
攻击者利用 Zimbra SNMP 漏洞实现无需身份验证的远程代码执行 根据波兰计算机应急响应小组(CERT Polska)的消息,一个现已修补的安全漏洞正在影响 Zimbra Collaboration(ZCS),并已在野外被积极利用。该漏洞为 CVE-2026-73570(CVSS 评分:8.9),涉及命令注入,可导致远程代码执行。“在 Zimbra 中存在一个远程代码执行漏洞。” Attackers Exploit Zimbra SNMP Flaw for Unauthenticated Remote Code Execution thehackernews.com +1
僵尸卡攻击可复活已过期的 Visa 卡以进行非接触式支付 马萨诸塞大学阿默斯特分校的研究人员展示了一种攻击方法,该方法能够通过重写近场通信(NFC)中销售点(POS)终端读取的过期 Visa 非接触式信用卡的有效期,使其能够用于真实的店内交易,同时不破坏该卡的任何加密机制。研究人员将此次攻击命名为“僵尸卡”(Zombie Card),该攻击需要物理接触。 Zombie Card Attack Can Revive Expired Visa Cards for Contactless Payments thehackernews.com +1
为何‘阴暗 AI'将成为安全领域的下一个重大治理难题 2026 年 3 月,Meta 内部的一个 AI 代理在敏感的公司和用户数据被泄露给无权访问的员工后,触发了"Sev 1"级事件。该事件始于一位 Meta 员工在内部论坛上发布了一个技术问题。一名工程师使用经批准的 AI 代理进行分析,但该代理在未获批准的情况下将回复公开发布。该员工 Why "Shady AI" is Security's Next Big Governance Problem thehackernews.com +1
CDN 海啸攻击滥用 HTTP/3 转换实现高达 350 倍的 DoS 放大” 网络安全研究人员披露了两类拒绝服务(DoS)攻击,这些攻击利用主要内容分发网络(CDN)将面向客户端的 HTTP/3 流量转换为指向其托管网站的 HTTP/1.1 请求的机制,从而将低带宽请求流对源服务器的放大倍数提升至最高 350 倍。这些攻击统称为"CDN 海啸”,已针对阿里巴巴、百度等进行了评估。 CDN Tsunami Attack Abuses HTTP/3 Translation for Up to 350x DoS Amplification thehackernews.com +1
狂躁型安卓恶意软件通过附近受感染设备从离线手机窃取数据 一种代号为"Manic"的新型 Android 威胁已被发现,正积极针对乌克兰的银行、政府及身份服务,以及 messaging 应用,同时波及俄罗斯和欧洲金融机构、全球金融科技与加密货币服务,以及军事通信。"Manic 处于 Android 银行木马与移动间谍软件的交汇点,融合了金融欺诈……" Manic Android Malware Exfiltrates Data From Offline Phones via Nearby Infected Devices thehackernews.com +1
NASA AIT-GUI 缺陷可能使未经认证的攻击者能够向航天器发送指令 Cycode 的安全研究人员披露了 AIT-GUI 中的一系列漏洞。AIT-GUI 是 NASA/JPL 开源 AMMOS 仪器工具包(Instrument Toolkit)的基于浏览器的操作员控制台。这些漏洞允许未认证的攻击者向软件的空间craft 和仪器命令总线(command bus)发送任意命令。该漏洞链被追踪为 GHSA-p9r8-2q67-fp86,在 CVSS v3.1 评分系统中评级为 9.4,影响 AIT-GUI。 NASA AIT-GUI Flaws Could Let Unauthenticated Attackers Issue Spacecraft Commands thehackernews.com +1
ToxicPanda 2.0 和 GoldDigger 通过设备端欺诈扩展 Android 银行攻击” 网络安全研究人员揭示了一种更新版本的 ToxicPanda(又称 TgToxic),该版本包含“重大增强”,包括一套 167 条远程命令,并将其目标范围扩展至全球。Zimperium zLabs 在周三发布的报告中指出,该 Android 恶意软件还具备 PIN 号窃取工作流程,针对超过 140 款银行和加密货币应用程序。 ToxicPanda 2.0 and GoldDigger Expand Android Banking Attacks with On-Device Fraud thehackernews.com +1
40 个恶意 Firefox 扩展伪装成 Web3 产品以窃取钱包密钥 一组包含 40 个 Mozilla Firefox 扩展程序的恶意软件被发现通过伪装成 OKX、Rabby Wallet、TronLink 及其他 Web3 产品,实施加密货币钱包盗窃。根据 Socket 威胁研究团队的说法,这些扩展程序属于一个更广泛的 77 个浏览器插件集合,它们共享源代码和基础设施重叠。该活动被称为“Offside 钱包盗窃工厂”,据信…… 40 Malicious Firefox Extensions Pose as Web3 Products to Steal Wallet Secrets thehackernews.com +1
Elementor Pro 存在缺陷,可能让未经身份验证的攻击者上传 PHP 文件并执行代码 网络安全研究人员披露了 Elementor Pro WordPress 插件中的一个严重漏洞的详细信息,若被成功利用,可能导致远程代码执行。该漏洞被追踪为 CVE-2026-32475,CVSS 评分为 10.0 分中的 9.0 分。它被描述为一种可无限制上传危险类型文件的情况。“该漏洞存在于表单模块的‘文件’部分” Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code thehackernews.com +1
Cloudflare Workers Spectre 攻击以 12 比特/秒的速度从共置 Worker 中泄露 JWT 网络安全研究人员披露了针对 Cloudflare Workers 的远程 Spectre 攻击细节,该攻击从生产环境中共置的 Worker 泄露了 JSON Web Token(JWT),速率高达每秒 12 位比特,是 2021 年演示的早期攻击速率的 360 倍。端到端实验由研究人员控制的攻击者 Worker 和受害者 Worker 组成。 Cloudflare Workers Spectre Attack Leaks JWT From Co-Located Worker at 12 Bits/Second thehackernews.com +1
OpenAI 暂停前沿强化学习训练,以加强防范不安全人工智能行为的防御措施 OpenAI 于周二宣布,暂停了其最新人工智能(AI)模型的强化学习(RL)训练两周,以加强额外防御措施并扩大监控范围,从而避免再次发生类似 Hugging Face 的事件。“随着模型能力的提升,内部开发和测试这些模型所涉及的风险也随之增加,”该公司表示。 OpenAI Pauses Frontier RL Training as It Tightens Defenses Against Unsafe AI Behavior thehackernews.com +1
SilkParasite 间谍活动利用五种新型远程访问木马(RAT)针对中亚各国政府 此前未报告的名为 SilkParasite 的网络间谍行动已被发现针对中亚地区的政府机构。该入侵套件使用了七种远程访问工具(RAT)家族,其中五种此前从未被记录过:DriveSilkRAT、CookiETagRAT、NomadRAT、GoginRAT 和 NodeEdgeRAT。SilkParasite 首次发现于 2025 年底,据评估属于 SilkParasite Espionage Campaign Targets Central Asian Governments with Five New RATs thehackernews.com +1
黑客利用凭证攻击、身份验证绕过及 P2P 技术,入侵了 14,500 多台大华设备 Hunt.io 的安全研究人员披露了一项行动的细节,据称该行动在 2026 年 6 月 17 日至 7 月 22 日期间,利用凭证攻击、两个身份验证绕过漏洞以及点对点(P2P)中继技术,攻陷了超过 14,530 台大华设备。该行动代号为“Operation CameraSwarm”,其活动是通过一个包含 2,616 个文件的 407 MB 暴露工作目录重构得出的。 Hackers Compromised 14,500+ Dahua Devices Using Credential Attacks, Auth Bypasses, and P2P thehackernews.com +1
网络钓鱼 3.0:对抗战转向智能体对智能体 大多数电子邮件防御措施至今仍在执行十年前的任务:扫描邮件,寻找恶意内容,将其拦截。当威胁仅存在于载荷中——如恶意链接或附件时,这种方法行之有效。然而,当威胁转移到邮件的意图层面时,它便不再奏效;如今,随着发送者不再是一个具体的人,该方法更是失效。从不良内容到不良意图,再到双方皆涉 AI钓鱼攻击 1.0 是不良内容 Phishing 3.0: The Fight Moves to Agent Versus Agent thehackernews.com +1
StopAndProtect 利用近 2000 个被入侵的 WordPress 网站传播恶意软件并窃取数据 网络安全研究人员已发现一项全球性网络犯罪行动,该行动滥用数千个被入侵的 WordPress 网站作为基础设施,用于传播恶意软件、劫持受感染主机,并存储为追踪活动状态而创建的被盗文档、截图及活动日志。“该行动并不依赖单一恶意软件,而是基于一整套犯罪软件工具包。” StopAndProtect Uses Nearly 2,000 Hacked WordPress Sites to Spread Malware and Steal Data thehackernews.com +1
关键 macOS、SharePoint、vCenter 及 Microsoft IKE 漏洞正遭受主动利用 美国网络安全与基础设施安全局(CISA)于周二向已知被利用漏洞(KEV)目录新增四项关键漏洞,并指出这些漏洞正在野外被利用。新增至 KEV 目录的漏洞如下:CVE-2026-65400(CVSS 评分:9.8)—— 一项影响 Apple macOS 的不当认证漏洞,可能允许攻击者 Critical macOS, SharePoint, vCenter, and Microsoft IKE Flaws Under Active Exploitation thehackernews.com +1
Microsoft Links 30+ 旋转域名至 MacSync 窃取者基础设施 微软 Defender 专家团队已将 30 多个网站域名与 MacSync Stealer 关联起来。MacSync Stealer 是一款专注于 macOS 的信息窃取工具。该团队通过跨不断变化的基础设施关联重复出现的端点和网络行为,追踪了该恶意软件从载荷获取、数据收集、暂存到外传的全过程。这家科技巨头表示,在多个端点和网络行为对齐之前, Microsoft Links 30+ Rotating Domains to MacSync Stealer Infrastructure thehackernews.com +1
Clop 关联的 Windchill Web Shell 解密凭据并绘制工程数据” 根据 ReliaQuest 的最新发现,一款在利用 PTC Windchill 和 FlexPLM 服务器关键安全漏洞后部署的 JavaServer Pages (JSP) Webshell,是专门针对企业级产品生命周期管理 (PLM) 软件设计的。这家网络安全公司将该 Webshell 描述为一个功能完备的勒索平台,能够绘制敏感保险库的映射。 Clop-Linked Windchill Web Shell Decrypts Credentials and Maps Engineering Data thehackernews.com +1
Microsoft Copilot 个人版缺陷可能导致一键从已连接应用中窃取数据 Varonis Threat Labs 披露了 Microsoft Copilot Personal 中的三个漏洞,据称攻击者只需点击一个精心构造的链接,即可静默地从关联应用及其他对受害者 Copilot 会话可用的信息中提取数据。研究人员将这些漏洞统称为"CoSnitch",其成因部分涉及助手自身暴露的一个未文档化的 URL 参数。 Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps thehackernews.com +1
攻击者利用 MLflow SSRF 漏洞窃取云凭证和机密信息 影响开源人工智能(AI)平台 MLflow 和专为运营技术(OT)及工业自动化设计的开源基于 Web 的 SCADA/HMI 软件 FUXA 的两个关键漏洞,正遭受恶意扫描和利用尝试。根据 watchTowr 和 VulnCheck 的独立报告,相关漏洞如下—— Attackers Exploit MLflow SSRF Flaw to Steal Cloud Credentials and Secrets thehackernews.com +1
“赎金破解者”声称已入侵勒索软件服务器,并向受害者索要高达 60,000 美元 自称“勒索破解者”(Ransom Busters)的勒索软件关联人员已被发现主动向受害组织发送电子邮件,并声称在收取 20,000 至 60,000 美元不等的费用后,可从勒索软件团伙的服务器上删除被盗数据。“在这些邮件中,第三方提出协助受害方从勒索软件攻击中恢复。这立即显得异常,”GuidePoint Research 指出。 Ransom Busters Claims It Hacked Ransomware Servers, Asks Victims for Up to $60,000 thehackernews.com +1
"AI"思维病毒”可通过持久化提示文件在智能体之间传播 Anthropic 和瑞士洛桑联邦理工学院(EPFL)的安全研究人员证明,自传播载荷可以通过自主智能体框架使用的可编辑系统提示文件,在一个人工智能(AI)智能体与下一个智能体之间传播。该工作于 2026 年 8 月 10 日以预印本形式发布,在模拟的六智能体编码环境中测试了该技术。 AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files thehackernews.com +1
TWINLOOT 滥用 SharePoint 和 Teams 窃取凭证并在网络间横向移动” 网络安全研究人员披露了一个此前未记录的 Python 植入框架 TWINLOOT 的详细信息。Ontinue 在一份与 The Hacker News 分享的技术报告中指出:"TWINLOOT 是一个模块化的、经过 PyArmor 加固的 Python 植入程序,旨在将其整个命令与控制基础设施托管于受信任的 Microsoft 服务内部。任务流通过 SharePoint Online 文件进行。” TWINLOOT Abuses SharePoint and Teams to Steal Credentials and Move Across Networks thehackernews.com +1
自 2025 年以来,一名攻击者已爬取了 Salesforce 和 ServiceNow 门户 据本周发布的研究报告显示,一个单一的基础设施组件已持续一年多,从多个行业的 Salesforce 和 ServiceNow 客户门户中提取记录。该研究由代理安全平台 Reco 发布。Reco 将此次活动命名为“城市论坛”(City Forum)行动,该名称源于与攻击者 IP 地址关联的域名。该活动可追溯至一台服务器:158.220.87.79,托管于 One Attacker Has Scraped Both Salesforce and ServiceNow Portals Since 2025 thehackernews.com +1
16 个被仿冒的 RubyGems 包窃取浏览器凭据和加密钱包 网络安全研究人员已发现一项针对 RubyGems 用户的新式打字错误劫持(typosquatting)活动,该活动利用基于 Windows 的信息窃取工具。OpenSourceMalware 于 2026 年 8 月 15 日发现了该活动,并将其威胁命名为 StubMaker。以下是该活动发布的全部包列表:ubnuler ubnlder ri18nr reaker rakier orakw joxn 16 Typosquatted RubyGems Packages Steal Browser Credentials and Crypto Wallets thehackernews.com +1
SafePal 硬件钱包制造商称,一处漏洞已泄露近 4 万名客户的数据 SafePal 披露,订单追踪插件中存在授权漏洞,导致约 39,798 名客户的姓名、电子邮件地址、收货地址、电话号码及购买详情暴露。硬件钱包制造商表示,所有受影响客户已于 8 月 16 日收到来自 [email protected] 的单独电子邮件通知,邮件主题为"[重要] 您的 SafePal 订单”。 SafePal Hardware Wallet Maker Says Flaw Exposed Data of Nearly 40,000 Customers thehackernews.com +1
CISA 标记可被积极利用的 Ray 漏洞,该漏洞可触发基于浏览器的远程代码执行” 美国网络安全与基础设施安全局(CISA)于周一将影响 Ray 的关键漏洞列入已知被利用漏洞(KEV)清单,并指出有主动利用的证据。Ray 是一个开源的、原生基于 Python 的分布式计算框架,旨在扩展人工智能和机器学习工作负载的规模。截至撰写本文时,该 GitHub 项目已有超过 CISA Flags Actively Exploited Ray Flaw That Can Trigger Browser-Based RCE thehackernews.com +1
关键 GitLab GraphQL 漏洞可能导致未认证攻击者删除公开项目 GitLab 已发布安全更新,以解决影响其社区版(CE)和企业版(EE)软件的关键漏洞。在特定条件下,该漏洞可能允许未经身份验证的攻击者远程修改或删除公共项目以及用户数据。该漏洞被追踪为 CVE-2026-19478,GitLab 将其评级为“严重”,并分配了 CVSS 评分 9.4。发布于 Critical GitLab GraphQL Flaw Could Let Unauthenticated Attackers Delete Public Projects thehackernews.com +1
Snowflake GitHub Actions 漏洞允许精心构造的 Issue 触发命令注入 Wiz 的安全研究人员披露了 Snowflake 公开仓库 snowflakedb/snowflake-connector-net 中存在一个新的 GitHub Actions 工作流注入漏洞,该漏洞可通过精心构造的 GitHub Issue 进行利用,从而在包含内部 Jira 凭据的工作流中执行命令。该问题存在于 .github/workflows/jira_issue.yml 文件中,当 Snowflake GitHub Actions Flaw Lets Crafted Issues Trigger Command Injection thehackernews.com +1
Forminator WordPress 漏洞可通过恶意 PHP 上传实现无需身份验证的远程代码执行 Forminator Forms 是一款拥有超过 600,000 个活跃安装的 WordPress 插件,现已披露一个关键安全漏洞,该漏洞可能被利用以在易受攻击的站点上实现任意代码执行。该漏洞的编号为 CVE-2026-15748,在 CVSS 评分系统中被评为 9.8/10.0。该漏洞由一位网络安全研究人员发现并报告,其网络别名为"" Forminator WordPress Flaw Can Enable Unauthenticated RCE via Malicious PHP Uploads thehackernews.com +1
洞穴 C2 利用 DNS 和 Google Apps Script 混入合法流量 网络安全研究人员追踪到伊朗国家黑客组织在针对以色列实体发动攻击时所使用的 Cavern(又称 Cav3rn)命令与控制(C2)框架持续演进。俄罗斯网络安全公司卡巴斯基表示,自 2025 年 12 月以来对其威胁活动集群的持续监控,促使其发现了此前未报告的组件,这些组件扩展了 Cavern C2 Uses DNS and Google Apps Script to Blend Into Legitimate Traffic thehackernews.com +1
⚡ 每周回顾:VMware 漏洞、Windows 零日漏洞、MCP 攻击、浏览器劫持及其他安全事件 昂贵的攻击并不总是最精妙的。本周便提供了充分证据:暴露的服务遭到攻击,旧漏洞被重新利用,浏览器会话成为攻击路径,供应链问题则使初始妥协的影响蔓延得更远。其中许多情况归结为早已存在的访问权限,以及那些假设无人会仔细审视的防御措施。因此,并无什么魔法。只是 ⚡ Weekly Recap: VMware Exploits, Windows 0-Day, MCP Attacks, Browser Hijacks and More thehackernews.com +1
MCP服务器如何泄露企业机密 MCP 服务器可能通过明文配置文件、过度授权的访问以及提示注入等方式泄露企业机密,且安全团队往往在服务器运行之前便对此一无所知。随着越来越多的组织将 AI 代理集成到其系统中,这种暴露可能悄无声息地成为 MCP 服务器安全中的重大漏洞。模型上下文协议(MCP)使 AI 代理能够访问工具和数据。 How MCP Servers Can Expose Enterprise Secrets thehackernews.com +1
联发科 VoLTE 视频通话利用链可使攻击者获得完整的 Android 内核访问权限 SSD Secure Disclosure 的安全研究人员发布了一个两阶段利用链,该利用链可通过 VoLTE 视频通话实现对运行联发科(Unisoc)调制解调器固件的 Android 设备的完整内核访问,且芯片组厂商尚未发布修复方案。该公告发布于 2026 年 8 月 17 日,是始于 2026 年 3 月的利用链的第二阶段。当时,SSD 已披露了其中的远程代码执行漏洞。 Unisoc VoLTE Video Call Exploit Chain Can Give Attackers Full Android Kernel Access thehackernews.com +1
Evooo1Bot Linux 僵尸网络利用已知漏洞将边缘设备转换为 SOCKS5 代理 网络安全研究人员已标记出一个此前未记录的 Linux 僵尸网络家族 Evooo1Bot,该家族的核心功能源自 Mirai 僵尸网络的源代码,并具备将面向互联网的设备转换为 SOCKS 代理的能力。“尽管该恶意软件复用了公开泄露的 Mirai 源代码中的 DDoS 引擎,但它在此基础上扩展了原始框架,增加了多项功能,包括” Evooo1Bot Linux Botnet Exploits Known Flaws to Turn Edge Devices Into SOCKS5 Proxies thehackernews.com +1