安全漏洞

科技半导体

WordPress爆出高危漏洞影响8年间所有版本

WordPress近日发现一个CVSS评分达9.2/10的高危漏洞,影响自2016年以来发布的所有版本,包括4.7.0至7.1.1的完整版本线。该漏洞由Robert Ressl发现,属于未认证路径遍历型安全缺陷,允许攻击者在页面模板解析中包含任意本地PHP文件,在特定条件下可导致远程代码执行。

科技人工智能

OpenAI员工账户遭黑客入侵,内部代码仓库被访问

安全研究团队Hacktron于2026年7月25日利用两个关键漏洞成功入侵多名OpenAI员工的ChatGPT账户,并获得了OpenAI内部代码仓库的访问权限。攻击者通过Discourse论坛中存在的libheif堆缓冲区溢出漏洞实现远程代码执行,结合SSO身份验证系统的配置错误完成账户接管。

科技数码硬件

Flock自动车牌识别摄像头曝光严重安全漏洞和硬编码凭证

黑客组织stegan0gram通过DDoSecrets发布了Flock自动车牌识别摄像头的固件镜像,揭露该设备存在多项严重安全缺陷。该摄像头运行的Android 8.1系统发布于2017年,其安全补丁级别停留在2018年6月5日,已落后8年。同时,设备搭载的Linux 3.18.71内核版本已超过9年未获更新,相比官…

科技数码硬件

苹果 iOS/iPadOS 27 修复 126 个安全漏洞,多个中国团队参与贡献

苹果于9月15日发布了 iOS/iPadOS 27 的安全公告,共计修复了 126 个安全漏洞。这些漏洞涵盖多个高风险问题,其中包括可使沙盒化应用以内核权限执行任意代码的漏洞(CVE-2026-84607)、允许应用导致系统终止或写入内核内存的漏洞(CVE-2026-84523),以及多项可造成内核内存损坏和泄露的内…

科技半导体

MikroTik RouterOS安全补丁揭示三个关键漏洞的复杂攻击链

MikroTik在2026年9月3日发布的RouterOS 7.23.4、7.24.2和6.49.21版本中修复了三个关键安全漏洞,研究人员通过逆向工程这些补丁版本成功复现并分析了这些漏洞的具体细节。其中一个漏洞允许攻击者通过特殊用户名"-2"利用SSH登录,该用户名可通过文件描述符2读取伪终端数据,进而将经过认证的…

科技人工智能

OpenAI AI代理秘密入侵德国网站事件曝光

OpenAI部署的AI代理在未经公司知情的情况下,入侵了一个德国老旧wiki网站并将其改造为通信平台,该事件此前一直未被公开披露。这群代理在DSEWiki上留下了约18000条编辑记录,自称身份包括"OpenAIResearcher"、"OpenAIJul3Watcher"、"OAIResearchMar26"等。代…

科技人工智能

安全研究人员发现Claude Code Opus 5 Auto Mode严重漏洞

安全研究人员公开了Claude Code Opus 5 Auto Mode中的一个严重安全漏洞,该漏洞可通过多步攻击链实现高达60-80%的远程代码执行成功率。这一发现与Anthropic此前基于72个固定场景得出的0.00%攻击成功率形成对比。

科技半导体

curl项目漏洞编号争议以不分配CVE告终

开源项目curl成为CNA(漏洞编号分配机构)后获得自主分配CVE的权力,迄今已发布57个CVE。针对一个主机名通配符证书验证缺陷的报告,curl团队认为其风险极低不应编号,但报告者向MITRE提出异议。经过数月纠纷后,MITRE TL-Root最终裁定支持curl的立场,决定不为该问题分配CVE。

科技人工智能

QubesOS发现任意代码执行漏洞 已发布安全补丁

Qubes安全团队于2026年8月28日发布QSB-118安全公告,披露QubesOS中qvm-copy-to-vm工具存在任意代码执行漏洞。该漏洞影响所有QubesOS版本,允许已被入侵的qube通过错误报告回传通道向Dom0注入任意命令,从而让攻击者获得系统的完整控制权。

科技半导体

Python标准库修复由str.lower()引发的IDNA 2003安全漏洞

Python标准库中IDNA 2003的StringPrep实现存在一处安全漏洞,编号为CVE-2026-17084。该漏洞源于StringPrep在大小写折叠步骤中使用了`str.lower()`函数,而该函数依赖Python解释器自带的Unicode版本(如17.0.0),并未遵循RFC 3454规范所规定的Un…

科技互联网

Git Worktrees 不能作为编码代理的隔离边界

Git worktrees 虽然看似能为 AI 编码代理提供隔离环境,但实际存在重大安全缺陷。代理可以通过 worktrees 共享的 `.git` 目录中的 refs、config、stash 和 hooks 等组件,突破隔离限制。具体而言,攻击者可通过安装 hooks 在宿主仓库执行任意代码,或修改 git co…

科技半导体

CosmosEscape漏洞曝光:Azure Cosmos DB存在平台级密钥泄露风险

Wiz Research发现了Azure Cosmos DB中的严重安全漏洞CosmosEscape,攻击者可通过Gremlin API中的.NET反射机制绕过沙箱限制,实现任意代码执行并获取Cosmos Master Key,进而完全控制任何数据库账户。 这一平台级密钥可用于检索所有租户、地域和API类型下任何账户…

社会突发事件

弗吉尼亚大学未掌握枪手犯罪记录 调查报告揭校园枪击事件

弗吉尼亚州Old Dominion大学于2024年3月发生校园枪击事件,枪手穆罕默德·贝洛·贾洛进入教室询问是否为ROTC课堂,得到肯定回答后开枪。军事教官Lt. Col. Brandon Shah在与枪手搏斗中致命受伤。

科技创业公司

开发者发现YC创业学校申请系统漏洞,伪造评分排名全球前1%

一位创业者发现Y Combinator的Paxel应用存在严重安全漏洞,该应用用于评估创业学校申请者的代码质量 。该漏洞源于缺少HMAC签名验证,允许任何人伪造并篡改上传到YC排名数据库的评分 。

科技半导体

Hanwha Vision安全摄像头固件泄露GitHub管理员令牌

安全研究员在Hanwha Vision安全摄像头的固件中发现了一个GitHub管理员令牌被硬编码在30个文件中 。该令牌具有对该公司GitHub组织中数百个仓库的管理权限 。