Notepad++曝3个高危漏洞,攻击者可利用XML文件执行任意代码
近期,安全研究人员公开披露了流行文本编辑器 Notepad++ 的关键漏洞,包括详细技术信息和可实际运行的漏洞利用代码。这些发现涉及影响该软件旧版本的三个独立安全缺陷,用户需立即检查当前软件版本以避免
阅读全文近期,安全研究人员公开披露了流行文本编辑器 Notepad++ 的关键漏洞,包括详细技术信息和可实际运行的漏洞利用代码。这些发现涉及影响该软件旧版本的三个独立安全缺陷,用户需立即检查当前软件版本以避免
阅读全文近日,安全研究人员在一款主流模板引擎中发现最高危漏洞。最新披露的 Liquidjs 远程代码执行漏洞(CVE-2026-45618)使数百万下游项目面临系统完全沦陷风险。该工具作为JavaScript
阅读全文安全研究人员发现一起针对国际金融机构的高度复杂网络间谍活动。Fox-IT特别分析了一个由朝鲜黑客组织部署的危险执行框架,该恶意行动与AppleJeus和Gleaming Pisces等组织的历史活动存
阅读全文网络安全研究公司Cyderes最新威胁情报报告揭露,针对Anthropic公司Claude Code工具首次使用者的凭证窃取活动正在活跃。该研究发现,攻击者正利用AI编程工具快速普及的时机,专门侵害缺
阅读全文GitLab已针对社区版(CE)和企业版(EE)发布紧急安全更新,修复了该平台近期版本中存在的多个Duo AI、拒绝服务及权限漏洞。Part01安全更新发布2026年5月27日,GitLab发布了19
阅读全文朝鲜国家支持的黑客组织Kimsuky(又称Velvet Chollima),被确认在2026年3月至4月期间针对韩国军方和企业实体发动新一轮网络攻击。网络安全公司ENKI本周发布分析报告指出,Kims
阅读全文欧盟具有里程碑意义的法案《通用数据保护条例》(GDPR),迄今为止罚款的缴纳率仅为60%。随着AI立法临近,该法案既提高了网络安全标准,也暴露出监管在司法程序中的弱点。科技巨头持续抵制涉嫌违反欧洲数据
阅读全文各位Buffer周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!🤖 黑客用AI Agent仅两分钟便攻破数据库,传统防御失效🐴 黑客利
阅读全文一种新型网络攻击正在改变防御者对入侵检测的认知。2026年5月10日,某威胁行为者利用大型语言模型(LLM)Agent驱动了完整的攻击链,从暴露的notebook服务器入手,最终在不到两分钟内成功窃取
阅读全文Part01恶意软件活动概况一场新的恶意软件活动正以内容创作者、游戏玩家和AI爱好者为目标,通过伪装成ChatGPT和Claude等热门软件工具进行传播。攻击者将虚假安装程序托管在可信平台上,借此分发
阅读全文最新监测到的攻击活动利用 FortiClient 终端管理服务器(EMS)漏洞,通过受信任的管理基础设施在企业终端静默部署新型凭证窃取程序。2026年5月,Arctic Wolf研究人员发现多起利用
阅读全文多年来,在线或电话IT支持诈骗一直诱骗员工下载或点击恶意软件。但FBI最新发现,一个针对美国律所的犯罪组织近期成功实施新型攻击:通过说服企业允许假冒IT支持人员进入办公场所,直接在受害者电脑插入存储设
阅读全文🤖 Cowboy OS 🏢 企业级安全数字员工专属操作系统 🛡️漏洞管理AI员工角色已入职 ⚡ 将接管你80%的日常漏洞运营工作 📲 扫描下方二维码加入Cowboy安全牛仔官方交流群 🔓 解
阅读全文Anthropic对其AI驱动的终端编码工具Claude Code进行了重大更新,新增了实时安全指导插件,并通过性能优化全面提升开发者体验。Part01实时漏洞检测安全插件上线新推出的安全指导插件面向
阅读全文今年3月下旬,自称Ababil of Minab的组织在网络发布视频与截图,宣称入侵洛杉矶县大都会运输局(LA Metro),删除数百TB数据并窃取超过1TB文件,对外将自身包装为支持伊朗的黑客活动团
阅读全文微软于近期修复了其核心操作系统组件中的一个重大安全问题。研究人员发现了一个危险的Windows内核本地提权漏洞(CVE-2026-40369),该漏洞允许已授权攻击者提升本地权限,使本地用户能够在受影
阅读全文一种名为 Quasar Linux(简称 QLNX)的新型 Linux 恶意软件,正以罕见的复杂手段针对软件开发者和 DevOps 工程师发起攻击。与大多数依赖磁盘文件的恶意软件不同,QLNX 几乎完
阅读全文蛙池AI D2.5的核心,就是对Harness工程的系统性重构。目标是让蛙池AI从“能听懂话”,进一步变成“能办成事”。这次升级,我们重点做了以下五件事:在安全实战中,最宝贵的不是单次成功的经验,而是
阅读全文PuTTY 0.84 版本已发布,修复了多个低危安全漏洞,包括可能触发 SSH 密钥交换崩溃的问题以及 Telnet 提示欺骗缺陷。虽然这些漏洞的严重性较低,但它们表明:即使加密处理和会话逻辑中的微小
阅读全文图片来源:Gorodenkoff | shutterstock.com最新研究论文指出,企业无法通过增强底层模型的鲁棒性来保护 AI Agent 安全,而必须在系统层面实施安全控制。研究人员警告称,传
阅读全文Anthropic 公司正逐步放宽对其最强大 AI 模型 Claude Mythos 的限制。最新迹象表明,该模型将以 Mythos 1(claude-mythos-1-preview) 作为商用版本
阅读全文开源软件仓库仍是现代网络犯罪分子的主要攻击目标。近日,Socket威胁研究团队发现了一起巧妙的软件供应链攻击。攻击者在一个广泛使用的算术库的单字符拼写错误包中,植入了恶意的Go 模块后门。该被入侵的软
阅读全文GitHub 宣布为 npm 生态系统推出重大安全升级,正式上线分阶段发布功能与全新的安装时控制机制,旨在减少针对开源软件包的自动化供应链攻击。这项新发布的分阶段功能彻底改变了 npm 软件包的发布与
阅读全文网络安全专家正警告企业管理员:针对窃取 Microsoft 365(M365)访问令牌以绕过多因素认证(MFA)的网络钓鱼活动,正呈显著上升趋势。专门窃取 M365 令牌的网络钓鱼工具包并非新鲜事物,
阅读全文一名威胁行为者正在兜售其宣称包含数亿OnlyFans用户(包括内容创作者和订阅者)关联信息的庞大数据库。但通过与卖家的对话及样本数据审查发现,这些数据并非来自OnlyFans系统的直接入侵或爬取。本周
阅读全文谷歌近日公开了Chromium代码库中一个严重未修复漏洞的概念验证(PoC)利用代码,可能导致全球数百万使用Chrome、Microsoft Edge及其他基于Chromium的浏览器用户遭受隐蔽的僵
阅读全文最新发现的 TrapDoor 供应链攻击活动正在活跃,攻击者通过 npm、PyPI 和 Crates.io 平台部署了 34 个恶意软件包及 384 个相关版本,旨在窃取开发者凭证和加密货币钱包。Pa
阅读全文最新分析的勒索软件攻击活动彻底颠覆了传统终端防御策略——其整个加密过程无需在本地执行任何恶意代码。Sophos反威胁研究团队深入调查发现,WantToCry对传统终端检测与响应(EDR)平台构成了独特
阅读全文在人工智能安全隐忧日益加剧的背景下,行业先驱者正采取战略逆转——主动将AI武器化以强化防御边界。Anthropic最新发布的专项报告详细披露了其网络安全计划"Project Glasswing"的最新
阅读全文