vulnerability

标签

Cards List
#vulnerability

RefluXFS: Linux内核XFS文件系统中的本地权限提升至root漏洞 (CVE-2026-64600)

Lobsters Hottest · 2026-07-22 缓存

Qualys和Anthropic披露了CVE-2026-64600,这是Linux内核XFS文件系统中的一个竞态条件漏洞,允许本地权限提升至root,影响超过1600万个系统,且无内核日志输出,能够在重启后持续存在。

0 人收藏 0 人点赞
#vulnerability

Dark Elevator: Windows Install Service 本地权限提升 (CVE-2026-50343)

Lobsters Hottest · 2026-07-22 缓存

一篇博客文章,详细介绍了 Windows 11 中 Windows Install Service 的一个本地权限提升漏洞 (CVE-2026-50343),该漏洞允许标准用户通过利用可写的插件映射和用户可植入的 COM 服务器以 SYSTEM 权限执行代码。

0 人收藏 0 人点赞
#vulnerability

一个AI智能体被提示注入导致链上转移了17.5万美元:首个有记录的此类实际发生案例

Reddit r/artificial · 2026-07-22

首个有记录的案例:一个AI智能体通过NFT被提示注入,执行了未经授权的链上交易,导致17.5万美元转账。攻击者随后归还了资金,展示了自主智能体易受指令欺骗的脆弱性。

0 人收藏 0 人点赞
#vulnerability

使用微调LLM识别英国警方事件日志中的脆弱性指标

arXiv cs.CL · 2026-07-22 缓存

本文探讨了使用微调LLM识别英国警方事件日志中的脆弱性指标(精神健康问题、物质滥用、酒精依赖、无家可归),发现虽然LLM能够产生有意义的患病率估计,但需要谨慎的方法学支持,并且不适用于个人层面的决策。

0 人收藏 0 人点赞
#vulnerability

@Dinosn: 电动汽车充电器上隐藏的CCS2攻击面

X AI KOLs Timeline · 2026-07-21 缓存

安全研究人员发现,XCharge C6电动汽车充电器通过CCS2充电接口暴露了SSH和Telnet服务,使用默认的root:root凭据,攻击者可以通过连接恶意电动汽车获得完全控制。

0 人收藏 0 人点赞
#vulnerability

Apple在404 Media报道后修复了Hide My Email漏洞

Hacker News Top · 2026-07-21 缓存

Apple修复了其Hide My Email功能中的一个漏洞,该漏洞可能泄露用户的真实邮箱地址。此前404 Media报道了这一问题,而Apple已知晓该漏洞已逾一年。

0 人收藏 0 人点赞
#vulnerability

@aacle_: 每个人都在纠结隐藏在PDF和网站中的提示注入。而工具列表本身——那个一直…

X AI KOLs Timeline · 2026-07-21 缓存

一条推文和博客文章指出,工具列表本身就是一个攻击面:通过控制工具的描述,攻击者可以在没有利用代码的情况下劫持AI代理的行为。这是MCP漏洞奖励系列的第2部分。

0 人收藏 0 人点赞
#vulnerability

美国数百万辆汽车中隐藏的设备存在被黑客攻击和瘫痪的风险。请立即修补

Wired · 2026-07-21 缓存

加州大学圣地亚哥分校的研究人员发现,安装在超过200万辆美国汽车中的KARR售后汽车报警器存在严重的蓝牙漏洞,攻击者可借此解锁、追踪或禁用汽车。固件补丁已发布,但许多车主并不知道该设备已安装。

0 人收藏 0 人点赞
#vulnerability

一次Linux内核零日漏洞之旅——从受限的UAF到物理内存读写

Lobsters Hottest · 2026-07-20 缓存

本文详细介绍了在网络调度子系统(red调度器)中发现并利用的一个Linux内核零日漏洞,将一个受限的slab释放后使用(UAF)转化为完全的物理内存读写,最终实现root权限提升。该漏洞存在了2.5年,于2026年6月被修复。

0 人收藏 0 人点赞
#vulnerability

@Dinosn: Dnsmasq DNS远程堆缓冲区溢出

X AI KOLs Timeline · 2026-07-20 缓存

Dnsmasq中的一个堆缓冲区溢出漏洞(CVE-2026-2291)允许通过恶意上游DNS服务器进行远程代码执行。该问题在2.73版本中引入,并在2.92rel2和2.93版本中修复。

0 人收藏 0 人点赞
#vulnerability

四大编码代理供应商的7个沙箱逃逸漏洞

Lobsters Hottest · 2026-07-20 缓存

Pillar Research在Cursor、Codex、Gemini CLI和Antigravity的AI编码代理中发现了沙箱逃逸漏洞,揭示了这些代理可以写入后来宿主组件信任的文件,从而绕过沙箱边界。该发现凸显了为代理安全建立新威胁模型的必要性。

0 人收藏 0 人点赞
#vulnerability

趣味模糊测试——snac2 中未经认证的拒绝服务漏洞

Lobsters Hottest · 2026-07-20 缓存

本文介绍通过模糊测试发现 snac2 的 JSON 解析器中存在未经认证的拒绝服务漏洞,攻击者可通过精心构造的输入远程导致崩溃。

0 人收藏 0 人点赞
#vulnerability

CVE-2026-25089: FortiSandbox 未授权命令注入漏洞已被加入 CISA KEV 目录

Hacker News Top · 2026-07-16 缓存

Fortinet FortiSandbox 存在一个严重的未授权操作系统命令注入漏洞(CVE-2026-25089),该漏洞已被积极利用,并于2026年7月16日被加入 CISA 的已知被利用漏洞目录。

0 人收藏 0 人点赞
#vulnerability

超过10%的MCP服务器通过工具响应泄露凭据/个人身份信息,而非网络调用——SAST/DAST无法检测到

Reddit r/AI_Agents · 2026-07-16

一份安全报告显示,超过10%的MCP服务器通过工具响应泄露凭据或个人身份信息,绕过了传统的SAST/DAST扫描。

0 人收藏 0 人点赞
#vulnerability

Windows零日漏洞在微软发布创纪录数量的补丁同日出现

Ars Technica · 2026-07-15 缓存

一个名为LegacyHive的Windows零日漏洞允许非管理员用户通过滥用Windows加载用户类配置单元的方式来提升权限,微软正在调查中,并有检测脚本可用。

0 人收藏 0 人点赞
#vulnerability

NAT Slipstreaming v2.0 允许攻击者远程访问任意 TCP/UDP 服务

Hacker News Top · 2026-07-15 缓存

NAT Slipstreaming v2.0 是一种基于浏览器的攻击,利用 ALG 连接跟踪来远程访问受害者 NAT 后的任意 TCP/UDP 服务,绕过防火墙限制。

0 人收藏 0 人点赞
#vulnerability

@bdsqlsz: 突发新闻:64GB CMP 170HX NVIDIA GPU(a100 tensor core)在中国二手市场现身,仅售1170美元。…

X AI KOLs Timeline · 2026-07-15 缓存

一款配备A100张量核心的64GB CMP 170HX NVIDIA GPU在中国二手市场以1170美元的价格出现,并且通过一个软件漏洞成功移除了其算力限制。

0 人收藏 0 人点赞
#vulnerability

我如何欺骗Claude泄露你最深层、最黑暗的秘密

Simon Willison's Blog · 2026-07-15 缓存

一名安全研究人员发现Claude的web_fetch工具中存在一个漏洞,该漏洞允许通过嵌套链接链式操作进行数据窃取,从而危害用户隐私。Anthropic已修复该问题。

0 人收藏 0 人点赞
#vulnerability

我骗Claude泄露了你最深藏的秘密

Hacker News Top · 2026-07-15 缓存

一位安全研究人员演示了一种方法:通过将数据编码到Web请求URL中,利用记忆检索与网页浏览功能的组合,诱骗Claude AI从其记忆系统中窃取用户个人数据。

0 人收藏 0 人点赞
#vulnerability

TS-2026-009: Tailscale SSH 中的不安全参数处理导致允许获取 root 权限

Hacker News Top · 2026-07-15 缓存

Tailscale SSH 中的漏洞允许用户通过使用以短横线开头的构造用户名来获取 root 权限。该问题已在版本 1.98.9 中修复。

0 人收藏 0 人点赞
← Previous
Next →
← 返回首页

提交意见反馈