重新思考AI时代的网络安全
网络安全的底层逻辑正在发生变化。本文介绍了面向AI时代现实需求而构建的智能体安全系统——Project Perception(感知项目),它将信号、上下文、模型与专业智能体整合为一个持续学习的防御体系,并将于8月3日开启公开预览。
重新思考AI时代的安全
网络安全的物理法则正在改变。攻击者可更快生成漏洞利用、更大规模扩展攻击活动,并以空前效率运作。Microsoft 推出 Project Perception,一个面向 AI 现实的新一代智能体安全系统,将信号转化为实时防护,实现以 AI 防御 AI。Project Perception 于 8 月 3 日进入公开预览。
微软推出 Project Perception,重新思考 AI 时代的安全防护
网络安全的底层逻辑正在发生变化。微软发布专为 AI 时代打造的全新网络堆栈:Project Perception。该系统通过 AI 防御 AI,将信号转化为实时防护能力。
AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞
PortSwigger 表示,由 James Kettle 构建的 AI 辅助研究系统 HTTP Terminator 在探索了 30000 个候选走私向量后,生成并验证了新的 HTTP 走私(HTTP Desync)攻击技术。PortSwigger 称,独立的人类引导级联发现还暴露了 Apache Traffic Server 中的一个零日漏洞。Kettle 表示,HTTP Terminator 在已授权漏洞赏金或漏洞披露计划的 30000 个网站上进行了测试。
新型CSS攻击可突破Webmail防线窃取密码与令牌
新研究表明,邮件内容能够突破其消息边界并干扰Webmail界面。在横跨Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail的攻击链中,这些技术能够捕获密码、接管第三方账户、泄露令牌、劫持受信任的UI操作,以及操纵读取邮件的AI工具。PortSwigger研究员Gareth Heyes在Black Hat USA 2026上展示了相关研究成果。
Atlassian Rovo 可被诱导将 Jira 和 Confluence 数据外发给攻击者
两家安全公司分别独立发现:攻击者控制的指令可让 Atlassian Rovo 助手收集已登录用户可访问的 Jira 或 Confluence 数据,并将其外发至外部服务器。其中只有一条路径已被确认修复。
Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件
网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。
新型 NatJack 攻击通过操纵 NAT 表劫持 TCP 会话并伪造 DNS
安全研究员 Malcolm Stagg 披露了一种名为 NatJack 的新型攻击类,可通过操纵网络地址转换(NAT)连接状态来劫持活跃 TCP 会话、伪造 DNS 响应、暴露映射端口并耗尽 NAT 表。该研究在 Black Hat USA 2026 上发布,发现 Windows 和 Linux 等独立开发的实现均受影响;两个具体实现缺陷已被分配 CVE 编号,分别为 CVE-2026-56181(CVSS 8.3)和 CVE-2026-63913(CVSS 8.2)。
WordPress 预认证 XSS 漏洞可致 PHP 代码执行,请立即修复
WordPress 修复了其登录界面中一处影响所有版本内容管理系统的预认证反射型跨站脚本(XSS)漏洞。pwn.ai 演示了当已登录管理员与攻击者控制的页面交互时,该漏洞如何被串联为服务器端 PHP 代码执行。该漏洞编号为 CVE-2026-64638(CVSS 评分 8.9)。

