logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

奇安信Qcode Agents重磅升级,正式解锁操作系统级漏洞挖掘能力

针对Web应用与操作系统,在配置文档齐全的前提下,Qcode Agents支持通过MCP实现容器、虚拟机的自动化调度与部署,可快速搭建国产操作系统、Windows Server等多类型测试环境,无需人工干预,为漏洞验证提供真实、可控的运行环境,解决操作系统环境搭建复杂、兼容性差的难题。同时支持对接奇安信自研沙箱,全方位监测系统的状态变化,将模型推理出的“可能利用链”转化为可观测、可复现的操作流程,

GitHub 开源软件仓库遭 AI 自动化供应链攻击

在“prt-scan”攻击活动中,攻击者首先扫描使用 GitHub Actions 中 pull_request_target 触发器的仓库,然后复刻这些仓库,创建分支,将恶意代码隐藏在一次看似常规的更新中,进而诱骗项目自动运行该代码。不过有趣的是,Wiz 指出,尽管恶意载荷设计得颇为宏大,但实际的攻击实现却很粗糙,表明攻击者并未完全理解 GitHub 的权限模型。随着软件产业的快速发展,软件供应

#github#开源软件#人工智能 +2
Apache Tomcat 紧急修复多个漏洞

然而,该补丁引入了一个新的、同等严重的漏洞CVE-2026-34486。这些漏洞影响多个 Apache Tomcat 分支,可导致 EncryptInterceptor 被绕过的有缺陷补丁(CVE-2026-34486)。在这些漏洞中,其中一个是严重的补丁错误,可导致服务器面临拦截绕过的风险,其它问题与影响证书认证和填充预言机攻击有关。运行已停止支持的旧版本Tomcat 的组织机构应立即迁移至仍在

#apache#tomcat#java
Copy Fail: 仅732字节,通杀所有主流 Linux 发行版,隐藏9年的 root 提权漏洞

Copy Fail(CVE-2026-31431)是 Linux 内核 authencesn 加密模板中的一个逻辑漏洞,可导致非特权本地用户向系统上任意可读文件的页缓存中,触发一次确定性的、可控的 4 字节写入。然而,访问文件时实际读取的是页缓存中的内容,因此受污染的内存版本会立即在整个系统中生效。修改 /usr/bin/su 的缓存副本,就 execve 系统调用的视角而言,等同于修改了二进制文

#linux#运维#服务器
速修复!Composer 漏洞可暴露 GitHub 密钥

的依赖管理 Composer的联合创始人 Nils Adermann 在PHP社区发布了一份紧急公告称,Composer中存在一个漏洞(CVE-2026-45793,CVSS评分7.5),会将敏感的 GitHub 认证令牌意外泄露到公开或私有的 CI/CD 日志中。该漏洞导致数千个仓库面临凭据失窃的风险。公告解释道:“新格式无法通过 Composer 的验证,导致产生错误信息,并将完整的令牌内容暴

#composer#github#php
已存在18年的 Nginx 漏洞可导致 RCE 攻击

未经身份认证的攻击者,在无法控制的特定条件下,可以通过发送精心构造的 HTTP 请求利用该漏洞,可能导致 NGINX 工作进程发生堆缓冲区溢出,从而引发重启。CVE-2026-42946(CVSS v4 评分:8.3)—— ngx_http_scgi_module 和 ngx_http_uwsgi_module 模块中存在的一个过度内存分配漏洞,当配置了 scgi_pass 或 uwsgi_pas

#nginx#网络#运维
Grafana 令牌被盗,GitHub 环境可遭访问且代码库被下载

Grafana 在 X 平台上发布帖子中表示:“我们的调查认定,该事件未导致任何客户数据或个人信息被访问,也未有证据表明客户系统或运营受影响。该公司补充称,已被泄露的凭证已失效,并已实施额外的安全措施以防止未经授权的访问。就在该事件发生的前几天,美国教育科技公司 Instructure 做出了一个有争议的决定,即向 ShinyHunters 勒索团伙妥协。本文由奇安信编译,不代表奇安信观点。Gra

#grafana
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码

第二阶段是一个完整的凭据窃取框架,包含专门的收集模块,针对 AWS Secrets Manager 和 SSM Parameter Store、Azure Key Vault、GCP Secret Manager、Kubernetes 机密信息(遍历所有上下文和命名空间)、HashiCorp Vault 和本地密码管理器(1Password、Bitwarden、pass、gopass)。攻击者在本

#github
GitHub 被黑或因员工安装 Nx Console 恶意扩展引发,更多详情待调查

虽然 GitHub 并未说明该扩展的名称,但负责运营 Nx 的公司首席执行官 Jeff Cross 最新发布帖子表示,“目前仍在等待GitHub 在时候调查报告中确认 Nx Console 就是那个未具名的 VSC 扩展,但我认为是。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。软件如同社会中的“虚拟人”,已经成为

#github
VSCode 供应链攻陷:12个恶意扩展窃取源代码并开启远程控制

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。报告提醒称,恶意IDE扩展现已演变为成熟的恶意软件加载器:"攻击者可能使用恶意IDE插件窃取开发者主机中的代码,获取剪贴板中的敏感数据,并建立远程后门,构成高度安全风险。软件如同社会中的“虚

#vscode#ide#编辑器
    共 113 条
  • 1
  • 2
  • 3
  • 12
  • 请选择