立即排查!Apache Solr 硬编码用户凭证可获取集群的控制权限
近日,360漏洞研究院监测到CVE-2026-44825 Apache Solr bin/solr 认证工具静默配置默认用户漏洞,攻击者无需身份验证,仅需使用公开已知的默认凭证,即可获得集群的完全管理
阅读全文近日,360漏洞研究院监测到CVE-2026-44825 Apache Solr bin/solr 认证工具静默配置默认用户漏洞,攻击者无需身份验证,仅需使用公开已知的默认凭证,即可获得集群的完全管理
阅读全文Redis 曝出多个高危漏洞:Redis RESTORE 机制双重释放漏洞(CVE-2026-25243 CVSS 8.8)和 Redis 主从同步 Lua 引擎释放后使用漏洞(CVE-2026-23
阅读全文Apache ActiveMQ 曝出代码注入漏洞(CVE-2026-42588,CVSS 8.1),认证攻击者通过构造特制请求触发 VM 传输的参数配置,可利用 Spring 容器加载恶意外部配置文件
阅读全文Gogs 曝出通过 git rebase 进行参数注入的远程代码执行漏洞,攻击者无需管理员权限,仅需低权限用户构造包含恶意参数的合并请求,即可在服务器上执行任意系统命令并完全接管服务。利用前置条件:低
阅读全文近日,360漏洞研究院监测到 Apache PyFory 组件中存在一个高危反序列化漏洞,编号 CVE-2026-48207,CVSS 评分高达 9.8。该漏洞可导致攻击者构造恶意序列化数据,完全绕过
阅读全文NGINX 曝出重写模块堆缓冲区溢出漏洞(CVE-2026-9256,CVSS 8.1)。攻击者无需认证即可通过特制 HTTP 请求触发漏洞,导致 NGINX 工作进程崩溃和信息泄露,并可能造成远程代
阅读全文Drupal 曝出 SQL 注入漏洞(CVE-2026-9082,CVSS 6.5),攻击者无需身份验证,仅需构造恶意的 JSON:API 请求,即可在 PostgreSQL 数据库上执行任意 SQL
阅读全文cPanel 曝出未授权任意文件读取漏洞(CVE-2026-29205,CVSS:8.6),攻击者无需任何凭据,仅需构造特制请求,即可在服务器上以 root 权限读取任意文件,导致服务器敏感数据泄露及
阅读全文lwIP 被曝存在 SMTP 客户端堆缓冲区溢出漏洞。攻击者可利用该漏洞构造恶意响应,在无需认证的前置条件下实现远程代码执行。目前 360漏洞挖掘智能体已成功复现该漏洞。本文包含完整影响范围、修复方案
阅读全文Windows 操作系统被曝存在 Cloud Filter 驱动本地权限提升漏洞(CVE-2020-17103,CVSS 7.0),值得高度警惕的是,这本该在2020年就被修复的漏洞,在最新版系统中竟
阅读全文为期三天的Pwn2Own柏林2026(Pwn2Own Berlin 2026)黑客大赛于5月16日在OffensiveCon上圆满落幕。主办方ZDI为参赛者发现的47个独特零日漏洞共颁发了高达$1,2
阅读全文Cisco Catalyst SD-WAN Controller 曝出认证绕过漏洞(CVE-2026-20182,CVSS 10.0),攻击者无需任何凭据,仅需构造特制的 DTLS 消息,即可绕过设备
阅读全文Windows 存储空间控制器(Storage Spaces Controller)曝出本地权限提升漏洞(CVE-2026-35415 CVSS 7.8)。 攻击者在具备本地低权限执行能力的条件下,可
阅读全文Linux 内核网络子系统曝出本地权限提升漏洞 Fragnesia。攻击者在具备本地低权限执行能力,并可创建 user/network namespace、获得网络命名空间内 CAP_NET_ADMI
阅读全文定于 2026 年 5 月 14 日在德国柏林OffensiveCon期间举办的Pwn2Own Berlin 2026,正面临该赛事创办 19 年来的首次“漏洞溢出”危机。这是由于全球研究人员提交的
阅读全文在 Pwn2Own Berlin 2026 期间,由于部分漏洞在赛前被厂商修复,导致原定攻击路径失效。研究人员随后公开了相关技术细节,涉及两套针对 LiteLLM 的高危利用链。两套方案均以攻击者持有
阅读全文2026年5月,一个在PHP引擎中潜伏了21年的反序列化UAF漏洞被AI辅助发现。它影响PHP 5.1至8.5.6所有版本,却因官方一纸“非安全问题”的政策下,从未获得CVE编号。该漏洞并非传统应用层
阅读全文FreeBSD 曝出本地提权漏洞(CVE-2026-7270,CVSS:7.8),攻击者利用内核 execve() 函数中的运算符优先级缺陷,通过精心构造的缓冲区溢出,可直接获取操作系统最高管理员权限
阅读全文Linux 内核曝出名为 "Dirty Frag" 的高危漏洞,继 "Dirty Pipe" 之后又一 Linux 内核高危漏洞,跨度长达 9 年。攻击者利用 splice 系统调用配合 xfrm-E
阅读全文Apache httpd 2.4.66 版本的 mod_http2 模块被曝存在双重释放漏洞(CVE-2026-23918,CVSS 8.8),攻击者在无需身份验证的情况下,通过构造特定顺序的 HTT
阅读全文Android ADB 曝出认证绕过高危漏洞(CVE-2026-0073,CVSS 3.1:8.8),攻击者通过构造特定算法的 TLS 证书,可绕过主机 RSA 密钥配对校验,直接获取目标设备的 Sh
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Linux 内核曝出本地权限提升高危漏洞(CVE-2026-31431,CVSS 3.1:7.8),攻
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”GitHub 曝出内部协议注入高危漏洞(CVE-2026-3854,CVSS 8.8),攻击者仅需具备
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”llama.cpp 曝出 RPC 服务零点击远程代码执行漏洞(CVE-2026-34159,CVSS
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”PackageKit 曝出高危本地权限提升漏洞(CVE-2026-41651,CVSS 8.8),本地
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Apache ActiveMQ 曝出通过 Jolokia API 实现的高危远程代码执行漏洞(CVE-
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”FortiSandbox 曝出身份验证绕过高危漏洞(CVE-2026-39813,CVSS 9.8),
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Linux Kernel NF_TABLES 模块曝出 Use-After-Free 提权漏洞(CVE
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”FortiClientEMS 曝出 API 身份验证与授权绕过高危漏洞(CVE-2026-35616,
阅读全文“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”Windows Defender 曝出本地权限提升 0day 漏洞,安全研究员已公开相关技术细节,低权
阅读全文