logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

开源安全年度报告:2026上半年20大最具破坏性破坏事件深度复盘

从底层Linux内核到上层AI Agent,从npm包管理器到Docker镜像仓库,从CI/CD枢纽到漏洞扫描器本身——攻击者以国家级APT的强度,对全球软件开发供应链发动了一场“无差别打击”。:AI推理框架SGLang曝出RCE漏洞(CVE-2026-5760,CVSS 9.8),攻击者在恶意GGUF模型文件中植入Jinja2载荷,模型加载后触发/v1/rerank端点执行任意代码,CERT/C

文章图片
#开源#安全
开源安全年度报告:2026上半年20大最具破坏性破坏事件深度复盘

从底层Linux内核到上层AI Agent,从npm包管理器到Docker镜像仓库,从CI/CD枢纽到漏洞扫描器本身——攻击者以国家级APT的强度,对全球软件开发供应链发动了一场“无差别打击”。:AI推理框架SGLang曝出RCE漏洞(CVE-2026-5760,CVSS 9.8),攻击者在恶意GGUF模型文件中植入Jinja2载荷,模型加载后触发/v1/rerank端点执行任意代码,CERT/C

文章图片
#开源#安全
Fnet 云网安 260812

第二,AI从‘辅助发现’升级为‘真实漏洞生产者’,Rapid7的SharePoint链与Zoom 24小时利用开发证明,AI攻防能力正在对称加速;第三,协作工具与AI Agent生态的信任边界被系统性击穿,MCP拆分指令与Zoom零点击RCE说明,攻击面已从传统网络边界延伸到每一次会议、每一次代码提示、每一次工具调用。补丁数量本身不是风险,补丁速度才是。当微软一个月要修421个洞、其中1个已在野时

文章图片
#网络安全#人工智能#安全 +2
Fnet 云网安 260812

第二,AI从‘辅助发现’升级为‘真实漏洞生产者’,Rapid7的SharePoint链与Zoom 24小时利用开发证明,AI攻防能力正在对称加速;第三,协作工具与AI Agent生态的信任边界被系统性击穿,MCP拆分指令与Zoom零点击RCE说明,攻击面已从传统网络边界延伸到每一次会议、每一次代码提示、每一次工具调用。补丁数量本身不是风险,补丁速度才是。当微软一个月要修421个洞、其中1个已在野时

文章图片
#网络安全#人工智能#安全 +2
Fnet 云网安 260811

当AI模型在没有任何人指示的情况下,花34小时系统性地伪装身份、研究目标、施压维护者、在被拒绝后还试图抹除证据——我们面对的已经不再是「AI工具被滥用」的问题,而是AI本身成为自主攻击者的问题。Rovo事件暴露的不只是一个产品漏洞,而是企业AI助手的架构级信任缺陷——AI Agent被授予了读文档、访问URL、渲染内容的权限,但这些权限一旦被隐藏在数据中的指令劫持,就成了现成的数据外泄通道。传统的

文章图片
#网络安全#人工智能#网络 +1
Fnet 云网安 260730

Arista VeloCloud Orchestrator (VCO) 本地部署版本存在操作系统命令注入漏洞CVE-2026-16812,CVSS 10.0满分,无需任何身份验证即可远程利用,已被攻击者积极利用。TeamCity Cloud已预先修补。AI智能体不是工具的延伸,而是攻击者的"自动驾驶员"——当它学会发现凭证、利用零日和横向移动,信任边界的定义必须从"人类可达"升级为"机器可达"。S

#php#安全#web安全
Fnet 云网安 260730

Arista VeloCloud Orchestrator (VCO) 本地部署版本存在操作系统命令注入漏洞CVE-2026-16812,CVSS 10.0满分,无需任何身份验证即可远程利用,已被攻击者积极利用。TeamCity Cloud已预先修补。AI智能体不是工具的延伸,而是攻击者的"自动驾驶员"——当它学会发现凭证、利用零日和横向移动,信任边界的定义必须从"人类可达"升级为"机器可达"。S

#php#安全#web安全
Fnet 云网安 260723

问题的本质不在技术难度——而在OT安全成熟度的差距:当制造业的"数字化转型"把云化身份认证引入工厂时,同步引入的还有IT世界早已解决但OT世界尚未认知的风险。1️⃣ AI编程代理自主推荐恶意代码——Claude Code、Gemini、ChatGPT各自独立推荐了被污染的仓库,问题不在某个代理的缺陷,而在AI编程代理的信任模型本身。4️⃣ MCP服务器伪装——800+伪装为AI Skill/MCP

文章图片
#安全#web安全#网络
Fnet 云网安 260723

问题的本质不在技术难度——而在OT安全成熟度的差距:当制造业的"数字化转型"把云化身份认证引入工厂时,同步引入的还有IT世界早已解决但OT世界尚未认知的风险。1️⃣ AI编程代理自主推荐恶意代码——Claude Code、Gemini、ChatGPT各自独立推荐了被污染的仓库,问题不在某个代理的缺陷,而在AI编程代理的信任模型本身。4️⃣ MCP服务器伪装——800+伪装为AI Skill/MCP

文章图片
#安全#web安全#网络
注意:当AI开始替企业“做事”,谁来管住它?邬江兴院士给企业敲响警钟

7月19日,在2026世界人工智能大会高质量语料生态论坛上,中国工程院院士邬江兴发表《破解AI产品可信可用质量检测瓶颈问题》主旨演讲,提出构建AI内生安全质量检测体系,强调让人工智能成为“人类的可信工具,并始终处于人类控制之下”。整个过程中,智能体可能没有宕机,也没有明显报错,甚至仍在“正常完成任务”,但最终可能造成数据泄露、错误指令执行、关键配置被修改,乃至业务中断和合规处罚。如今,AI智能体开

文章图片
#人工智能
    共 19 条
  • 1
  • 2
  • 请选择