已复现 | Fastjson 远程代码执行漏洞
漏洞概况Fastjson 是 Alibaba 开源的一款基于 Java 的快速 JSON 解析器/生成器,广泛用于 Java 应用的 JSON 序列化与反序列化。近日,微步情报局监测到互联网披露了Fa
阅读全文漏洞概况Fastjson 是 Alibaba 开源的一款基于 Java 的快速 JSON 解析器/生成器,广泛用于 Java 应用的 JSON 序列化与反序列化。近日,微步情报局监测到互联网披露了Fa
阅读全文漏洞概况Eclipse Jetty 是一款由 Eclipse Foundation 维护的开源 Java HTTP 服务器和 Servlet 容器,广泛应用于企业级 Java 应用、微服务架构、嵌入式
阅读全文漏洞概况libseccomp 是 Linux 系统中广泛使用的 seccomp 过滤器编译库,为容器运行时(如Docker、containerd)、沙箱应用及安全敏感服务提供系统调用访问控制能力。近日
阅读全文漏洞概况今天Apple官方发布 Apple iOS、iPadOS、macOS 26.5.2版,修复了WebKit、Kernel 等组件的多个漏洞。其中CVE-2026-43722由微步XGPT发现并报
阅读全文漏洞概况NGINX 是全球最流行的 Web 服务器和反向代理服务器,广泛应用于 API 网关与负载均衡等场景。近期,微步情报局发现NGINX存在远程代码执行漏洞,该漏洞由微步旗下安全大模型XGPT挖掘
阅读全文5月19日,微步情报局监测到一起针对npm生态系统的特大规模供应链投毒事件。攻击者利用被攻陷的npm维护者账户atool,在短时间内批量发布了大量恶意软件包版本,涉及323个独立程序包的639个恶意版
阅读全文事件概述微步情报局监测到,2026年5月14日,npm生态中的热门依赖包node-ipc遭受供应链攻击。攻击者疑似通过被接管的维护者账户atiertant 发布了三个恶意版本:9.1.6、9.2.3
阅读全文漏洞概况NGINX 是全球最流行的 Web 服务器和反向代理服务器,广泛应用于 API 网关与负载均衡等场景。微步情报局近期监控到NGINX远程代码执行漏洞(CVE-2026-42945)。微步情报局
阅读全文2026,AI智能体进一步渗透和应用,对企业而言,攻击暴露面与防守难度齐刷刷暴涨。尤其是在特别时期,懂的都懂。微步情报局梳理了未来一段时间,企业最需要关注的几十个漏洞,涉及应用系统、AI、安全产品、基
阅读全文1. 漏洞概况2026年5月7日,安全研究员 Hyunwoo Kim(@v4bel)公开了一个名为 Dirty Frag 的本地权限提升(LPE)漏洞。该漏洞影响自2017年以来(约9年)的主流Lin
阅读全文漏洞概况Apache HTTP Server 是 Apache 软件基金会维护的开源 Web 服务器,mod_http2 是其用于支持 HTTP/2 协议的核心模块。近日,微步情报局监测到 Apach
阅读全文有国外安全机构近日披露,主流磁盘镜像挂载工具DAEMON Tools遭遇供应链投毒。自4月8日起,其官方网站被上传了12.5.0.2421至12.5.0.2434等多个恶意版本,影响超过100个国家和
阅读全文漏洞概况微步情报局监测到,Linux Kernel 被披露存在本地权限提升漏洞,漏洞编号 CVE-2026-31431,代号 “Copy Fail”。该漏洞源于内核 crypto: algif_aea
阅读全文2025年12月的深夜,一名攻击者与两个大模型,仅凭自然语言命令,在不到两个月的时间里,接连突破墨西哥联邦、州、市三级共9个政府机构,窃取数亿公民隐私数据,甚至搭建出可实时查询政府系统的公开接口,伪造
阅读全文漏洞概况LiteLLM 是一个使用广泛的开源大语言模型统一接口库,常作为代理服务使用,使开发者能够通过统一的 API 格式调用 OpenAI、Anthropic、Azure 等不同厂商的大模型,简化多
阅读全文4月22日,微步情报局监测到有国外机构披露,Checkmarx 相关官方分发渠道疑遭供应链攻击:官方 checkmarx/kics Docker Hub 仓库中多个 KICS 镜像标签被恶意覆盖,同时
阅读全文2026 年 4 月 22 日,JFrog 安全研究团队披露PyPI 官方包 xinference 遭供应链投毒,恶意版本 2.6.0、2.6.1、2.6.2 被植入窃密木马,导入即执行恶意脚本,该脚
阅读全文漏洞概况Nginx-UI是一款广受欢迎的开源Nginx可视化管理面板,它提供简洁友好的Web界面,帮助用户轻松管理Nginx配置、申请证书、查看日志以及重载服务。近日,微步情报局监测到Nginx-UI
阅读全文漏洞概况Apache Tomcat是一款开源的Java Servlet容器和Web服务器,广泛用于部署和运行Java Web应用。近日,Apache Tomcat官方发布通告,修复了Apache To
阅读全文漏洞概况Axios是一个基于Promise的HTTP客户端,广泛应用于浏览器和Node.js环境。近日,Axios官方发布安全通告,修复了一个SSRF漏洞(CVE-2026-40175)。微步情报局已
阅读全文漏洞概况Nginx是一款轻量级的高性能Web服务器和反向代理服务器。ngx_http_dav_module 是 Nginx 的一个内置 HTTP WebDAV 模块,用来让客户端通过 HTTP 方法直
阅读全文漏洞概况Apache ActiveMQ是一款开源的、实现了JMS规范的消息中间件,提供高性能的消息传递服务。近日,Apache ActiveMQ官方发布通告,修复了Apache ActiveMQ Jo
阅读全文2026年4月8日下午,微步情报局观察到有传言称everything工具某历史版本被“银狐”投毒,经过快速分析,我们初步确认:该版本的everything工具被“银狐”投毒传言为假,用户可正常使用。事
阅读全文漏洞概况Vim是一款跨平台文本编辑器,其modeline功能允许在文件首尾行设置编辑器选项。近日,Vim官方发布通告,修复了Vim 远程代码执行漏洞(CVE-2026-34714)。微步情报局已成功复
阅读全文今日,Axios这个年下载量超36亿、JavaScript 生态最核心的依赖之一,在 npm 仓库遭遇供应链投毒。OpenClaw依赖该组件,目前已有用户在安装过程中感染恶意代码。恶意版本1.14.1
阅读全文近日国内流行的API协作平台Apifox发布公告,称遭遇供应链投毒。微步情报局研判发现,3月4日后,一旦请求域名apifox.it.com即已失陷,建议用户立即排查和做好应急处置,同时升级至最新版本,
阅读全文3月24日,微步情报局监测到AI核心组件LiteLLM遭遇大规模供应链投毒,PyPI仓库1.82.7和1.82.8两个版本包含攻击者植入的后门。尽管46分钟恶意版本就被移除,但鉴于其单日300万+次、
阅读全文与OpenClaw这类通用AI智能体不同,Claude Code、Cursor等AI Coding Agent(AI编程智能体)在企业内使用频次更高、停留时间更长,且深度嵌入开发流程、持有最高权限——
阅读全文据媒体报道,由于OpenClaw智能体项目集中爆发漏洞太多(Github直接发布漏洞安全通告),导致CVE编号机构已来不及编号,存在较大的风险盲区。为此,微步在线漏洞情报已对全网OpenClaw漏洞进
阅读全文漏洞概况Ecology10 是泛微专为中大型组织打造的数字化运营平台,它基于微服务架构与低代码引擎,旨在帮助企业实现业务管理的智能化、平台化与全程数字化。近日,微步情报局监测到泛微官方发布通告修复了多
阅读全文