Grok 4.5漏洞检测能力曝光,安全研究新利器
导语:xAI于7月8日正式发布Grok 4.5,这是该公司迄今为止最强大的模型。安全研究人员在实测中发现,Grok 4.5在漏洞检测方面表现极为突出,已被视为安全研究领域的新利器。一、发布概况xAI于
阅读全文导语:xAI于7月8日正式发布Grok 4.5,这是该公司迄今为止最强大的模型。安全研究人员在实测中发现,Grok 4.5在漏洞检测方面表现极为突出,已被视为安全研究领域的新利器。一、发布概况xAI于
阅读全文导语:家人们,科技圈今天这个瓜,我看完之后缓了好久。苹果把OpenAI给告了,整整41页起诉书,本来我还想"哦,正经商业机密纠纷",结果越看越不对劲——这哪是什么商业间谍大戏,这分明是一出《卧底速成班
阅读全文导语:无线网络一直是企业内网和家用环境中最容易被忽视的攻击入口。今天给各位红队老哥介绍一个骚操作——把Aircrack-ng套件通过MCP协议接入Claude Desktop,用自然语言就能完成从接口
阅读全文导语:2026年6月9日,微软在补丁日一次性甩出了206个安全补丁,创下历史纪录。压轴的那个,是CVSS 9.8分的CVE-2026-47291——Windows HTTP.sys内核整数溢出漏洞,无
阅读全文导语:安全研究人员近日发现,丰田汽车一家分包商在2017年将T-Connect应用的源代码误传至GitHub公开仓库,其中包含一个硬编码的数据库访问密钥。该密钥在公开网络中"裸奔"近5年,直到2022
阅读全文导语:最近,X(前 Twitter)上一张神图彻底把科技圈和安全圈给整乐了——海盗湾(The Pirate Bay)上赫然出现了一个名为"Claude Code Max Unlimited.exe"的
阅读全文导语:安全研究人员于近日发布了一套完全本地化的漏洞研究流水线(local-vuln-research-pipeline)。该系统以14B参数代码专用模型Qwen2.5-Coder为核心,通过代码图谱与
阅读全文导语:你以为删掉App、清除聊天记录,数据就彻底消失了?安全研究员 @RedHatPentester 近日复现了一个让很多人脊背发凉的取证技术——即使用户早就卸载了Signal(信号),FBI仍能从i
阅读全文导语:一家非营利组织近日在社交平台发布介绍,称其打造了一款名为Riseup的免费服务——用户无需提供邮箱地址、设置密码或绑定信用卡,安装后点击连接即可使用。该服务基于开源Bitmask VPN代码构建
阅读全文导语:知名赏金猎人、Intigriti平台顶级研究者ynsmroztas近日公开了他利用AI辅助、基于Frida Gadget打造的Android渗透测试框架AndroScope。在不需要root、不
阅读全文导语:GhostLock(CVE-2026-43499)是VEGA团队发现的一个Linux内核漏洞,自2011年起存在于所有主流发行版中。触发该漏洞无需任何特殊内核配置或特权,研究团队将其转化为稳定率
阅读全文导语:Apache Camel 近日披露编号为 CVE-2026-40453 的安全漏洞,该漏洞为 CVE-2025-27636 的不完整修复遗留问题。攻击者可利用 Camel Exchange 头信
阅读全文导语:卡内基梅隆大学博士研究生Jacob Ginesin发现,GitHub的"Verified"徽章存在根本性缺陷:给定任意已签名提交,攻击者无需持有签名密钥,即可生成第二个内容完全一致的提交——相同
阅读全文导语:有人公开开价700万美元,收購流行软件里的零日漏洞,号称要卖给政府——听起来像正经的网络军火生意,对吧?但 Krebs on Security 深挖一层发现,这家名叫 IRIS C2 的公司,背
阅读全文导语:云安全公司Sysdig威胁研究团队披露了全球首例完全由大型语言模型(LLM)代理自主运行的勒索软件攻击活动——JadePuffer。该AI代理从初始访问到数据加密全程自主决策,无需人类操作员介入
阅读全文导语:2026年6月30日,Adobe ColdFusion 安全公告(APSB26-68)一次性披露了11个漏洞,其中7个CVSS评分达到满分10.0。值得注意的是,CVE-2026-48283和C
阅读全文凌晨三点,一个攻击者坐在屏幕前,拧开一罐功能饮料的拉环。他没有写一行恶意代码,没有发起钓鱼邮件,没有渗透供应链。他只是对着一个API接口,发起了数千万次几乎一模一样的请求,每一次,只把路径里的几位数字
阅读全文有威胁行为者在地下论坛公开售卖埃森哲超35GB机密数据,涉及源代码、RSA密钥、SSH密钥、Azure PAT、Azure Storage访问密钥等敏感信息; 埃森哲确认发生数据泄露,但未给出进一步信
阅读全文导语:一条"某人在GitHub上开源了一款完整AI操作系统"的推文近日获得2万+浏览。这个名为Aiden的项目完全运行在本地,支持1500+技能、89+工具、14+大模型提供商,声称能控制你的屏幕、浏
阅读全文前言面向 APP/Web 加解密逆向分析、渗透测试人员的可视化解密框架项目地址:https://github.com/CuriousLearnerDev/CipherBridge在 APP 逆向、安全
阅读全文近日,有网友反映在必应搜索"收款码"时,搜索框下拉联想词出现大量几乎相同的某平台广告词,怀疑自己电脑中毒或浏览器被劫持。经安全圈实测,这并非用户端的问题,而是必应搜索的联想词遭到了黑灰产平台批量刷量。
阅读全文本文由掌控安全学院 - flysheep 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)喜欢常常在Track安全社区浏览大佬分享的实战心得,但是发
阅读全文导语:拿到一个低权限Shell后,最关键的一步就是提权。GitHub近期上榜工具lpe-toolkit集成了24个Linux提权漏洞,支持7种CPU架构,自动过滤已修补的漏洞,适用于红队打点和渗透测试
阅读全文导语:2026年4月10日,19岁的彼得·斯托克斯在芬兰机场准备登机飞往日本,兜里揣着两块2TB硬盘。他以为自己用了VPN、换了MAC地址、请了"私人助理"接打电话,社会工程学玩得滴水不漏——FBI却
阅读全文导语:尽管AI公司承诺安全性,恶意攻击者仍在不断寻找创意方式将AI代理用于非法目的。安全研究人员发现一名俄罗斯黑客利用HexStrike AI结合Anthropic的Claude,成功入侵多家酒店预订
阅读全文导语:本文分享了一起通过JWT认证机制缺陷配合文件上传功能,最终实现任意文件覆写的完整攻击链。该漏洞为研究者带来了总计23000美元的赏金,其中任意文件覆写单项获得20000美元。一、背景目标站点使用
阅读全文导语:Johnny是一款跨平台开源图形化工具,作为热门密码破解软件John the Ripper的前端界面,降低了命令行操作门槛,让密码破解工作更加直观高效。当前版本为2.2。一、项目简介Johnny
阅读全文导语:安全研究人员近日披露,与朝鲜政府有关联的APT组织正在加大供应链攻击力度,已向npm、Packagist、Go和Chrome Web Store四大主流开源平台投放共计108个恶意软件包和浏览器
阅读全文导语:安全研究团队 Sysdig 近日披露一起标志性网络安全事件——一个 AI Agent 在无需人类操控的情况下,独立完成了从漏洞利用、凭据窃取、横向移动到数据加密的完整勒索攻击链。这是全球已知首例
阅读全文导语:JFrog安全研究团队在审计Linux内核补丁时发现,尽管已有针对DirtyFrag漏洞家族的修复,但仍存在一个残余问题——攻击者可通XFRM/IPsec子系统中的不同数据包处理路径实现本地权限
阅读全文