斗象发布国内首个针对AI的攻击测试套件(社区版开放下载)
随着大模型和Agent快速落地,企业AI应用从简单问答扩展到工具调用、知识库检索、自动化执行,安全风险也随之升级。 过去主要盯着模型输出是否违规、泄露🔍,如今风险更多藏在Agent行为过程里:越权取数
阅读全文随着大模型和Agent快速落地,企业AI应用从简单问答扩展到工具调用、知识库检索、自动化执行,安全风险也随之升级。 过去主要盯着模型输出是否违规、泄露🔍,如今风险更多藏在Agent行为过程里:越权取数
阅读全文针对CVE-2026-45504漏洞的公开概念验证(PoC)利用代码已发布,该高危级服务器端请求伪造(SSRF)漏洞存在于微软Exchange Server中,攻击者可通过任意文件读取实现权限提升。该
阅读全文Cracken安全研究人员首次对12款广泛部署的自主式红队系统(AI驱动的自动化渗透测试工具)进行了深度安全分析。研究发现这些工具存在重大架构缺陷,可使攻击者窃取LLM API密钥、建立持久控制,甚至
阅读全文针对关键 libssh2 远程代码执行漏洞(CVE-2026-55200)的概念验证(PoC)利用代码已公开,这将显著增加未打补丁系统遭受实际攻击的风险。Part01漏洞技术分析该漏洞影响 libss
阅读全文Dify平台存在的多个高危漏洞可能导致敏感AI数据在租户间泄露,潜在影响超过100万个应用程序。该平台为AI工作流、聊天机器人和检索增强生成(RAG)管道提供支持,已被沃尔沃、马士基、松下和赛默飞世尔
阅读全文FFmpeg的MagicYUV解码器曝出高危漏洞(CVE-2026-8461),攻击者可利用该漏洞将看似无害的媒体文件武器化,在某些场景下甚至能实现远程代码执行(RCE)。该漏洞被命名为"PixelS
阅读全文研究人员在三星KNOX安全框架中发现一个高危内核漏洞(CVE-2026-20971),该漏洞存在于PROCA与FIVE两个内核子系统的交互过程中,可导致内存释放后重用(UAF)问题。三星已于2026年
阅读全文Scattered Spider 网络犯罪组织的两名成员已对入侵伦敦交通局(TfL)系统认罪,此次攻击造成严重服务中断,预估损失达2900万英镑。来自东伦敦的20岁男子Thalha Jubair与西米
阅读全文今天,OpenAI发布Daybreak(破晓)网络安全计划,一口气甩出三张牌:满血版GPT-5.5-Cyber、更新版Codex Security、以及一个听起来就很燃的项目——Patch the P
阅读全文安全研究人员在Squid代理软件中发现了一个类似Heartbleed的堆缓冲区越界读取漏洞,该漏洞自1997年以来一直存在,可悄无声息地泄露同一代理上其他用户的HTTP头信息(包括密码和API密钥)。
阅读全文研究人员发现 GitHub 平台上存在大规模恶意软件传播活动,超过 10,000 个代码库分发含有木马的压缩包,这引发了对平台信任模型滥用及自动化检测局限性的担忧。Part01恶意活动发现过程调查始于
阅读全文Part01攻击概况FortiBleed行动已针对43万台以上FortiGate设备发起攻击,窃取1.1亿组凭证,通过大规模凭证窃取实施入侵。SOCRadar威胁研究团队(STRU)发布的最新威胁情报
阅读全文据报道,在6月11日进行的授权红队评估中,Anthropic旗舰产品Mythos AI模型在数小时内就渗透了美国国家安全局(NSA)几乎所有机密系统。这一事件似乎成为次日美国政府发布广泛出口管制指令的
阅读全文广泛使用的Chrome扩展程序SiderAI和MaxAI中发现的关键安全漏洞,正使数百万用户面临风险。这些漏洞允许攻击者完全控制浏览器会话,并可能访问跨网站及本地系统的敏感数据。Rebora Secu
阅读全文黑客正越来越多地利用受信任的AI平台实施复杂的社交工程攻击。最新攻击活动中,攻击者滥用Claude.ai的共享聊天功能托管恶意ClickFix指令。Part01攻击活动技术分析据TrendAI研究显示
阅读全文开源网络安全平台CyberSentinel AI v3.0近日发布,标志着自主安全工具领域的重大进展。该平台整合了33款实战渗透测试与威胁情报工具,并搭载供应商无关的AI引擎,支持Claude、GPT
阅读全文The Gentlemen为旗下分支机构提供了一套集中化的EDR(终端检测与响应)清除工具套件,能够快速利用BYOVD(自带漏洞驱动程序)攻击手段在勒索软件攻击前禁用安全防护工具。2026年6月18日
阅读全文第三方人力资源平台TinyPulse遭遇供应链攻击,导致任天堂美国分公司员工记录遭窃。在臭名昭著的Shadowbyt3$勒索组织发布声明后,任天堂已确认此次数据泄露事件。攻击者并未突破任天堂自身网络边
阅读全文一项名为usbliter8的新型BootROM漏洞影响搭载A12、S4/S5和A13芯片的苹果设备。该漏洞利用Synopsys DWC2 USB控制器中的硬件级缺陷与固件配置缺陷形成攻击链,由于Boo
阅读全文微软研究人员披露了一个名为AutoJack的攻击链,该漏洞可将AI浏览Agent转变为远程代码执行的载体。只需诱导Agent加载攻击者网页,该页面的JavaScript就能访问本地高权限服务并在主机上
阅读全文各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!📈 2026 年漏洞预测:AI 推动 CVE 数量激增至 6.6
阅读全文Part01网络犯罪占比国际刑警组织《2025/2026年亚洲及南太平洋网络威胁评估报告》显示,网络犯罪在亚太地区刑事犯罪中的占比持续扩大。超过半数的受访司法管辖区报告称,网络犯罪已占其全国记录犯罪总
阅读全文Splunk公司披露了其AI Toolkit中存在的一个高危安全漏洞,攻击者可利用该漏洞在受影响系统上执行任意操作系统命令。该漏洞编号为(CVE-2026-20266),CVSS评分为9.1分,表明其
阅读全文Apache HTTP服务器中发现一个被命名为"HTTP/2炸弹"的关键拒绝服务漏洞(CVE-2026-49975),目前概念验证(PoC)利用代码已公开。该漏洞允许远程攻击者在无需认证的情况下耗尽服
阅读全文初步数据令人警觉。根据事件响应与安全团队论坛(FIRST)发布的2026年漏洞预测,今年公开的CVE数量可能达到约6.6万个。这一修正后的数字较最初预测高出46.3%,超出6400余个CVE。但FIR
阅读全文Part01Chrome 漏洞可导致代码执行谷歌已为其Chrome浏览器发布关键安全更新,修复了多个高危漏洞,攻击者可利用这些漏洞在受影响系统上执行任意代码。由于多个漏洞影响浏览器核心组件,强烈建议用
阅读全文Part01新型社交工程攻击威胁macOS安全一场针对macOS用户的新型网络攻击活动正构成严重威胁,该攻击完全不依赖软件漏洞实施破坏。攻击者通过精心设计的社交工程手段,诱骗受害者主动交出密码与敏感数
阅读全文根据Palo Alto Networks Unit 42的最新研究,威胁行为者正越来越多地针对云日志服务实施攻击,以逃避检测并维持对已入侵环境的持续可见性。这些本应作为关键安全层的服务,现正被武器化以
阅读全文当下越来越多黑客开始滥用Claude以及Codex AI,来实现网络侦察、漏洞利用、数据外泄全流程攻击自动化。攻击者普遍采用伪装手段,将非法网络入侵行为包装成官方授权的红队安全攻防演练,以此绕过AI安
阅读全文