全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    立即排查!Apache Solr 硬编码用户凭证可获取集群的控制权限

    作者:360漏洞研究院发布日期:2026-06-04 11:22:17

    近日,360漏洞研究院监测到CVE-2026-44825 Apache Solr bin/solr 认证工具静默配置默认用户漏洞,攻击者无需身份验证,仅需使用公开已知的默认凭证,即可获得集群的完全管理

    阅读全文
  • 文章封面

    Redis 多条 RCE 利用链已公开,尽快升级补丁

    作者:360漏洞研究院发布日期:2026-06-03 12:03:50

    Redis 曝出多个高危漏洞:Redis RESTORE 机制双重释放漏洞(CVE-2026-25243 CVSS 8.8)和 Redis 主从同步 Lua 引擎释放后使用漏洞(CVE-2026-23

    阅读全文
  • 文章封面

    Apache ActiveMQ 高危 RCE|CVE-2026-42588 已复现

    作者:360漏洞研究院发布日期:2026-06-02 17:45:04

    Apache ActiveMQ 曝出代码注入漏洞(CVE-2026-42588,CVSS 8.1),认证攻击者通过构造特制请求触发 VM 传输的参数配置,可利用 Spring 容器加载恶意外部配置文件

    阅读全文
  • 文章封面

    低权限接管服务器!Gogs 高危漏洞未修复

    作者:360漏洞研究院发布日期:2026-05-29 15:17:30

    Gogs 曝出通过 git rebase 进行参数注入的远程代码执行漏洞,攻击者无需管理员权限,仅需低权限用户构造包含恶意参数的合并请求,即可在服务器上执行任意系统命令并完全接管服务。利用前置条件:低

    阅读全文
  • 文章封面

    立即升级!Apache PyFory 反序列化策略绕过漏洞风险通告

    作者:360漏洞研究院发布日期:2026-05-28 10:53:46

    近日,360漏洞研究院监测到 Apache PyFory 组件中存在一个高危反序列化漏洞,编号 CVE-2026-48207,CVSS 评分高达 9.8。该漏洞可导致攻击者构造恶意序列化数据,完全绕过

    阅读全文
  • 文章封面

    NGINX 再曝高危漏洞:rewrite 模块存在堆溢出漏洞(CVE-2026-9256)

    作者:360漏洞研究院发布日期:2026-05-26 14:27:19

    NGINX 曝出重写模块堆缓冲区溢出漏洞(CVE-2026-9256,CVSS 8.1)。攻击者无需认证即可通过特制 HTTP 请求触发漏洞,导致 NGINX 工作进程崩溃和信息泄露,并可能造成远程代

    阅读全文
  • 文章封面

    Drupal Core SQL 注入 0day 漏洞已公开,PostgreSQL 用户请立即打补丁

    作者:360漏洞研究院发布日期:2026-05-22 15:22:14

    Drupal 曝出 SQL 注入漏洞(CVE-2026-9082,CVSS 6.5),攻击者无需身份验证,仅需构造恶意的 JSON:API 请求,即可在 PostgreSQL 数据库上执行任意 SQL

    阅读全文
  • 文章封面

    cPanel 未授权任意文件读取漏洞 CVE-2026-29205 已复现

    作者:360漏洞研究院发布日期:2026-05-21 10:27:47

    cPanel 曝出未授权任意文件读取漏洞(CVE-2026-29205,CVSS:8.6),攻击者无需任何凭据,仅需构造特制请求,即可在服务器上以 root 权限读取任意文件,导致服务器敏感数据泄露及

    阅读全文
  • 文章封面

    “百密一疏”:轻量TCP/IP协议栈 lwIP(Lightweight IP)SMTP客户端堆溢出致RCE

    作者:360漏洞研究院发布日期:2026-05-19 15:46:28

    lwIP 被曝存在 SMTP 客户端堆缓冲区溢出漏洞。攻击者可利用该漏洞构造恶意响应,在无需认证的前置条件下实现远程代码执行。目前 360漏洞挖掘智能体已成功复现该漏洞。本文包含完整影响范围、修复方案

    阅读全文
  • 文章封面

    本该在2020年被修复的Windows提权漏洞,现在竟然还存在

    作者:360漏洞研究院发布日期:2026-05-18 15:50:31

    Windows 操作系统被曝存在 Cloud Filter 驱动本地权限提升漏洞(CVE-2020-17103,CVSS 7.0),值得高度警惕的是,这本该在2020年就被修复的漏洞,在最新版系统中竟

    阅读全文
  • 文章封面

    Pwn2Own Berlin 2026落幕:47个0day漏洞获129.8万美元奖金

    作者:360漏洞研究院发布日期:2026-05-17 18:05:02

    为期三天的Pwn2Own柏林2026(Pwn2Own Berlin 2026)黑客大赛于5月16日在OffensiveCon上圆满落幕。主办方ZDI为参赛者发现的47个独特零日漏洞共颁发了高达$1,2

    阅读全文
  • 文章封面

    【在野利用】CVSS 10.0!思科 SD-WAN 认证绕过漏洞已复现

    作者:360漏洞研究院发布日期:2026-05-16 10:00:00

    Cisco Catalyst SD-WAN Controller 曝出认证绕过漏洞(CVE-2026-20182,CVSS 10.0),攻击者无需任何凭据,仅需构造特制的 DTLS 消息,即可绕过设备

    阅读全文
  • 文章封面

    Windows 存储空间控制器提权漏洞(CVE-2026-35415)简析

    作者:360漏洞研究院发布日期:2026-05-15 15:42:05

    Windows 存储空间控制器(Storage Spaces Controller)曝出本地权限提升漏洞(CVE-2026-35415 CVSS 7.8)。 攻击者在具备本地低权限执行能力的条件下,可

    阅读全文
  • 文章封面

    Fragnesia -- Linux Kernel 通用提权新漏洞

    作者:360漏洞研究院发布日期:2026-05-14 08:00:00

    Linux 内核网络子系统曝出本地权限提升漏洞 Fragnesia。攻击者在具备本地低权限执行能力,并可创建 user/network namespace、获得网络命名空间内 CAP_NET_ADMI

    阅读全文
  • 文章封面

    漏洞多到"溢出"!Pwn2Own 2026被迫"闭门拒客"

    作者:360漏洞研究院发布日期:2026-05-13 16:00:54

    定于 2026 年 5 月 14 日在德国柏林OffensiveCon期间举办的Pwn2Own Berlin 2026,正面临该赛事创办 19 年来的首次“漏洞溢出”危机。这是由于全球研究人员提交的

    阅读全文
  • 文章封面

    Pwn2Own Berlin 2026:LiteLLM 两套参赛方案遭赛前修复,已复现证实可 RCE

    作者:360漏洞研究院发布日期:2026-05-12 17:47:08

    在 Pwn2Own Berlin 2026 期间,由于部分漏洞在赛前被厂商修复,导致原定攻击路径失效。研究人员随后公开了相关技术细节,涉及两套针对 LiteLLM 的高危利用链。两套方案均以攻击者持有

    阅读全文
  • 文章封面

    一个存在21年没有CVE的漏洞:影响 PHP 自5.1至8.5.6全版本

    作者:360漏洞研究院发布日期:2026-05-11 11:04:30

    2026年5月,一个在PHP引擎中潜伏了21年的反序列化UAF漏洞被AI辅助发现。它影响PHP 5.1至8.5.6所有版本,却因官方一纸“非安全问题”的政策下,从未获得CVE编号。该漏洞并非传统应用层

    阅读全文
  • 文章封面

    1 个字符 Bug,脚本直接拿下 FreeBSD Root 权限

    作者:360漏洞研究院发布日期:2026-05-09 10:42:06

    FreeBSD 曝出本地提权漏洞(CVE-2026-7270,CVSS:7.8),攻击者利用内核 execve() 函数中的运算符优先级缺陷,通过精心构造的缓冲区溢出,可直接获取操作系统最高管理员权限

    阅读全文
  • 文章封面

    潜藏 9 年,无需适配,可稳定提权的 Linux 内核漏洞

    作者:360漏洞研究院发布日期:2026-05-08 09:28:25

    Linux 内核曝出名为 "Dirty Frag" 的高危漏洞,继 "Dirty Pipe" 之后又一 Linux 内核高危漏洞,跨度长达 9 年。攻击者利用 splice 系统调用配合 xfrm-E

    阅读全文
  • 文章封面

    无需认证即可触发 Apache HTTP/2 双重释放漏洞,特定条件下可导致 RCE

    作者:360漏洞研究院发布日期:2026-05-07 16:44:04

    Apache httpd 2.4.66 版本的 mod_http2 模块被曝存在双重释放漏洞(CVE-2026-23918,CVSS 8.8),攻击者在无需身份验证的情况下,通过构造特定顺序的 HTT

    阅读全文
  • 文章封面

    危险!Android 无线调试认证被绕过:0 点击获取 ADB Shell

    作者:360漏洞研究院发布日期:2026-05-06 11:07:40

    Android ADB 曝出认证绕过高危漏洞(CVE-2026-0073,CVSS 3.1:8.8),攻击者通过构造特定算法的 TLS 证书,可绕过主机 RSA 密钥配对校验,直接获取目标设备的 Sh

    阅读全文
  • 文章封面

    高危提权漏洞 Copy Fail 预警:732字节拿下Root 主流 Linux 发行版均受影响

    作者:360漏洞研究院发布日期:2026-04-30 10:57:29

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Linux 内核曝出本地权限提升高危漏洞(CVE-2026-31431,CVSS 3.1:7.8),攻

    阅读全文
  • 文章封面

    成功复现!一条 git push 即可接管 GitHub 服务器,任意拉取他人私有仓库 (CVE-2026-3854)

    作者:360漏洞研究院发布日期:2026-04-29 18:08:00

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”GitHub 曝出内部协议注入高危漏洞(CVE-2026-3854,CVSS 8.8),攻击者仅需具备

    阅读全文
  • 文章封面

    LLM 推理引擎 llama.cpp 零点击 RCE 漏洞:从 Null Buffer 到绕过 PIE/Full RELRO/NX 利用链(CVE-2026-34159)

    作者:360漏洞研究院发布日期:2026-04-28 16:22:47

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”llama.cpp 曝出 RPC 服务零点击远程代码执行漏洞(CVE-2026-34159,CVSS

    阅读全文
  • 文章封面

    如何骗过 PackageKit 拿到 Root(CVE-2026-41651)

    作者:360漏洞研究院发布日期:2026-04-27 11:03:38

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”PackageKit 曝出高危本地权限提升漏洞(CVE-2026-41651,CVSS 8.8),本地

    阅读全文
  • 文章封面

    Apache ActiveMQ 补丁遭精准绕过致再次 RCE 已复现(CVE-2026-40466 )

    作者:360漏洞研究院发布日期:2026-04-24 17:23:17

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Apache ActiveMQ 曝出通过 Jolokia API 实现的高危远程代码执行漏洞(CVE-

    阅读全文
  • 文章封面

    【已复现】FortiSandbox 身份验证绕过漏洞(CVE-2026-39813)

    作者:360漏洞研究院发布日期:2026-04-23 17:01:13

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”FortiSandbox 曝出身份验证绕过高危漏洞(CVE-2026-39813,CVSS 9.8),

    阅读全文
  • 文章封面

    【利用已复现】一个“!”引发的“血案”(Linux Kernel NF_TABLES模块提权漏洞)

    作者:360漏洞研究院发布日期:2026-04-22 12:04:06

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Linux Kernel NF_TABLES 模块曝出 Use-After-Free 提权漏洞(CVE

    阅读全文
  • 文章封面

    【已复现】FortiClientEMS API 身份验证和授权绕过漏洞(CVE-2026-35616)

    作者:360漏洞研究院发布日期:2026-04-21 14:36:56

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”FortiClientEMS 曝出 API 身份验证与授权绕过高危漏洞(CVE-2026-35616,

    阅读全文
  • 文章封面

    【已复现】 Windows Defender 本地提权 0day 漏洞,面临在野利用风险

    作者:360漏洞研究院发布日期:2026-04-18 10:00:00

    “扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Windows Defender 曝出本地权限提升 0day 漏洞,安全研究员已公开相关技术细节,低权

    阅读全文
上一页下一页