标签
微软2026年6月补丁星期二创下纪录,修复了近200个安全漏洞,其中包括三个已被公开利用的零日漏洞。人工智能工具越来越多地被用于发现漏洞,安全研究员如Nightmare Eclipse发布漏洞利用代码。
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
来自depthfirst的自主AI代理在FFmpeg中发现了21个零日漏洞,其中包括一个可通过单个183字节数据包实现的网络可达远程代码执行漏洞,仅花费1000美元的计算成本;这一发现凸显了自动化漏洞发现与漏洞修复之间的差距。
Anthropic 已将大约六名工程师派驻到美国国家安全局(NSA),以部署其 Mythos 网络模型用于攻击性行动,尽管其公开声称该模型过于危险而不能发布,并因军事AI使用问题起诉五角大楼。
一名安全研究员在未通知微软的情况下,公开了六个未修复的Windows零日漏洞,并附带了可用的利用代码。微软威胁采取法律行动并提交刑事举报,因其对此事的处理方式招致网络安全社区的广泛批评。
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。
微软旗下GitHub封禁了安全研究员Nightmare-Eclipse,因其发布了Windows零日漏洞利用。该研究员声称遭到报复,并承诺将进一步披露信息。
一名安全研究人员发布了名为YellowKey的零日漏洞利用,可绕过Windows 11和Windows Server 2022/2025上的Microsoft BitLocker加密,通过USB闪存驱动器即可完全访问锁定驱动器;该漏洞似乎以后门的方式运作,使用后相关文件会消失。
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。
谷歌威胁情报小组报告称,黑客利用AI生成代码发现并武器化一个可绕过双重身份验证的零日漏洞,标志着人工智能驱动网络犯罪的显著升级。
OpenAI推出面向企业的网络安全计划Daybreak,与此同时,Google披露了首个已知案例:黑客正利用AI开发zero-day exploits。
Google威胁情报小组报告称首次发现旨在用于大规模攻击的AI生成零日漏洞利用程序,凸显出攻击者利用AI进行恶意软件开发、规避防御及发起自主网络攻击的趋势正日益加剧。
CVE-2026-31431(Copy Fail)是Linux内核中的一个本地提权漏洞,影响自2017年以来的所有主流发行版,允许非特权用户通过AF_ALG加密子系统对任何可读文件的页缓存进行确定性的4字节写入,从而获得root shell访问权限。
一份名为“Dirty Frag”的报告详细描述了一种通用的 Linux 本地权限提升(LPE)漏洞。该漏洞通过串联两个内核错误,可在主要发行版上获取 root 访问权限。披露信息指出,由于保密期失效,目前尚无针对此关键安全问题的补丁。
Mozilla 利用 Anthropic 的 Claude Mythos Preview AI,在 Firefox 150 中找出并修复了 271 个零日漏洞,标志着网络安全格局的重大转变:AI 让防御者首次能够彻底甩开攻击者。
微软2026年4月补丁星期二修复了创纪录的167个漏洞,包括一个正在被积极利用的SharePoint零日漏洞和一个公开披露的Windows Defender漏洞(BlueHammer),同时Google Chrome和Adobe Reader也修复了零日漏洞。