标签
Meta 推出了 Muse,一个内置安全功能的个人AI代理,如一次性令牌过滤器和分类器模型,以安全处理邮件数据,详情见一篇博客文章。
黑客通过第三方系统漏洞及员工验证机制漏洞入侵OpenAI,引发人工智能开发领域的安全与伦理担忧。相关研究人员为白帽黑客,已上报问题,相关漏洞已被修复。
安全研究人员利用Anthropic的Claude AI通过利用Discourse中的漏洞入侵OpenAI,获得内部系统访问权限,并因披露漏洞获得漏洞赏金。
来自Hacktron AI的研究人员使用Anthropic的Claude来利用OpenAI系统中的漏洞,展示了人工智能在网络安全方面的能力,并引发了对人工智能安全漏洞的担忧。
黑客通过发现两个漏洞侵入了OpenAI,这些漏洞使他们能够接管ChatGPT/Codex账户并访问相关服务,在72小时内通过代码库PR证明,并获得了6,500美元奖金。
独立安全研究人员发现了一个涉及OpenAI系统中SSO配置错误和图像解码器缺陷的关键漏洞链,他们使用Anthropic的Claude获取了内部仓库的访问权限,并触发了安全补丁。
文章探讨了网络安全漏洞的激增,被称为“Vulnpocalypse”,如何导致漏洞赏金计划的定价结构被重新评估和调整。
BBOT 是一款开源多功能扫描器,旨在通过递归扫描能力自动化互联网侦查、漏洞赏金任务和攻击面管理。
一位资深漏洞赏金猎人回顾了HackerOne从现场黑客活动的黄金时代到如今状态的演变,质疑了什么发生了变化,以及该平台是否仍秉持其最初以黑客为先的使命。
Open-Kritt 是一个开源的安全研究平台,通过编排多个 AI 代理并行分析代码,自动化发现真实漏洞,并支持去重、验证和优先级排序。背后团队用它曾获高额赏金并赢得 Firedancer 审计竞赛。
本文剖析了 CVE-2025-53773 背后的 MCP 安全攻击链:一次简单的提示注入就能让开发代理修改自身配置并实现远程代码执行。文章详细介绍了逐跳升级的过程以及阻止它的关键控制措施。
GitHub 正在重组其漏洞赏金计划,优先考虑质量而非数量,引入永久性的 VIP 计划(提供更高奖励)、重组公开赏金(固定奖励),并提高信号要求以减少低质量报告。
一条推文和博客文章指出,工具列表本身就是一个攻击面:通过控制工具的描述,攻击者可以在没有利用代码的情况下劫持AI代理的行为。这是MCP漏洞奖励系列的第2部分。
《金融时报》报道称,AI编程热潮正用低质量的AI生成贡献淹没开源维护者,消耗着整个生态系统。具体证据包括cURL关闭其漏洞奖励计划、Ghostty禁止AI代码、tldraw自动关闭PR,以及研究表明贡献者参与度下降。
ProjectDiscovery发布的一篇详细报告,阐述了他们如何发现苹果Book Travel门户中通过Masa/Mura CMS存在的严重SQL注入漏洞,并实现了远程代码执行。
谷歌为Linux KVM漏洞(Januscape)支付了25万美元赏金,该漏洞允许非特权客户虚拟机逃逸并获取主机的root权限,影响使用AMD或Intel处理器的云平台。
GhostLock (CVE-2026-43499) 是一个15年历史的Linux内核0day漏洞,被用于IonStack全链利用,影响从物联网到桌面设备的所有Linux设备。Nebu Security赢得了92,337美元的漏洞赏金,并在GitHub上发布了利用代码。
使用AI审计代理,zkSecurity在Cloudflare的CIRCL密码学库中发现了七个真实漏洞,包括严重的精度损失和访问控制破坏。所有漏洞已在上游修复。
由Yuki Koike和Kota Toda发现的一个根源于2007年代码的Linux内核零日漏洞(CVE-2026-43456),通过Google的kernelCTF获得超过8万美元奖励。该漏洞是net/bonding子系统中的类型混淆问题,可在1秒内可靠地实现权限提升。
一名安全研究人员发现 Front Gate Tickets 的设备 API 存在未授权的 SQL 注入漏洞,可导致完全读取数据库并获取管理员权限,从而访问美国主要音乐节的票务平台。