logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

GitHub 开源软件仓库遭 AI 自动化供应链攻击

在“prt-scan”攻击活动中,攻击者首先扫描使用 GitHub Actions 中 pull_request_target 触发器的仓库,然后复刻这些仓库,创建分支,将恶意代码隐藏在一次看似常规的更新中,进而诱骗项目自动运行该代码。不过有趣的是,Wiz 指出,尽管恶意载荷设计得颇为宏大,但实际的攻击实现却很粗糙,表明攻击者并未完全理解 GitHub 的权限模型。随着软件产业的快速发展,软件供应

#github#开源软件#人工智能 +2
Apache Tomcat 紧急修复多个漏洞

然而,该补丁引入了一个新的、同等严重的漏洞CVE-2026-34486。这些漏洞影响多个 Apache Tomcat 分支,可导致 EncryptInterceptor 被绕过的有缺陷补丁(CVE-2026-34486)。在这些漏洞中,其中一个是严重的补丁错误,可导致服务器面临拦截绕过的风险,其它问题与影响证书认证和填充预言机攻击有关。运行已停止支持的旧版本Tomcat 的组织机构应立即迁移至仍在

#apache#tomcat#java
已遭活跃利用的 nginx-ui 漏洞可导致 Nginx 服务器遭完全接管

此前,研究人员在 Atlassian MCP 服务器(“mcp-atlassian”)中发现了两个安全漏洞 CVE-2026-27825(CVSS 9.1)和 CVE-2026-27826(CVSS 8.2),被命名为 MCPwnfluence,可以串联利用以实现远程代码执行。研究人员表示:“当将两个漏洞串联利用时,我们能够从局域网向 MCP 发送请求,将服务器重定向到攻击者控制的机器,上传一个附

#nginx#ui#服务器 +1
Copy Fail: 仅732字节,通杀所有主流 Linux 发行版,隐藏9年的 root 提权漏洞

Copy Fail(CVE-2026-31431)是 Linux 内核 authencesn 加密模板中的一个逻辑漏洞,可导致非特权本地用户向系统上任意可读文件的页缓存中,触发一次确定性的、可控的 4 字节写入。然而,访问文件时实际读取的是页缓存中的内容,因此受污染的内存版本会立即在整个系统中生效。修改 /usr/bin/su 的缓存副本,就 execve 系统调用的视角而言,等同于修改了二进制文

#linux#运维#服务器
速修复!Composer 漏洞可暴露 GitHub 密钥

的依赖管理 Composer的联合创始人 Nils Adermann 在PHP社区发布了一份紧急公告称,Composer中存在一个漏洞(CVE-2026-45793,CVSS评分7.5),会将敏感的 GitHub 认证令牌意外泄露到公开或私有的 CI/CD 日志中。该漏洞导致数千个仓库面临凭据失窃的风险。公告解释道:“新格式无法通过 Composer 的验证,导致产生错误信息,并将完整的令牌内容暴

#composer#github#php
已存在18年的 Nginx 漏洞可导致 RCE 攻击

未经身份认证的攻击者,在无法控制的特定条件下,可以通过发送精心构造的 HTTP 请求利用该漏洞,可能导致 NGINX 工作进程发生堆缓冲区溢出,从而引发重启。CVE-2026-42946(CVSS v4 评分:8.3)—— ngx_http_scgi_module 和 ngx_http_uwsgi_module 模块中存在的一个过度内存分配漏洞,当配置了 scgi_pass 或 uwsgi_pas

#nginx#网络#运维
Grafana 令牌被盗,GitHub 环境可遭访问且代码库被下载

Grafana 在 X 平台上发布帖子中表示:“我们的调查认定,该事件未导致任何客户数据或个人信息被访问,也未有证据表明客户系统或运营受影响。该公司补充称,已被泄露的凭证已失效,并已实施额外的安全措施以防止未经授权的访问。就在该事件发生的前几天,美国教育科技公司 Instructure 做出了一个有争议的决定,即向 ShinyHunters 勒索团伙妥协。本文由奇安信编译,不代表奇安信观点。Gra

#grafana
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码

第二阶段是一个完整的凭据窃取框架,包含专门的收集模块,针对 AWS Secrets Manager 和 SSM Parameter Store、Azure Key Vault、GCP Secret Manager、Kubernetes 机密信息(遍历所有上下文和命名空间)、HashiCorp Vault 和本地密码管理器(1Password、Bitwarden、pass、gopass)。攻击者在本

#github
GitHub 被黑或因员工安装 Nx Console 恶意扩展引发,更多详情待调查

虽然 GitHub 并未说明该扩展的名称,但负责运营 Nx 的公司首席执行官 Jeff Cross 最新发布帖子表示,“目前仍在等待GitHub 在时候调查报告中确认 Nx Console 就是那个未具名的 VSC 扩展,但我认为是。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。软件如同社会中的“虚拟人”,已经成为

#github
LegalPwn:利用法律免责条款,操纵ChatGPT等主流AI工具执行恶意代码

不过,并非所有的模型均易受攻击。LegalPwn 在看似合法的且AI模型被要求遵循和处理的法律文本中嵌入恶意指令,攻击者并未使用显而易见的攻击提示,而是将其payload伪装到熟悉的法律语言中如版权违反提醒、机密性通知或服务条款违规中。研究人员在报告中提到,“这些模型解释和上下文化信息的能力虽然是一个核心优势,但当有细微差别的攻击性指令嵌入可信的或看似无害的文本时,也可成为一个弱点。LegalPw

#人工智能
    共 129 条
  • 1
  • 2
  • 3
  • 13
  • 请选择