金鸡(Golden Chickens)卷土重来,推出四个新恶意软件家族与模块化植入体

金鸡(Golden Chickens)卷土重来,推出四个新恶意软件家族与模块化植入体

金鸡(Golden Chickens)恶意软件即服务(MaaS)生态背后的威胁行为者卷土重来,推出四个新的恶意软件家族,表明尽管其内部运作已被广泛公开披露,但运营者丝毫没有收手的迹象。这四个恶意软件家族分别是:TinyEgg、ChonkyChicken、ChonkyChicken 的模块化变种,以及一款代号为 ChromEggscalator 的改良版网页浏览器凭据窃取工具。

Read More
仅靠"看见"AI Agent 远远不够,安全团队必须强制管控它们能做什么

仅靠”看见”AI Agent 远远不够,安全团队必须强制管控它们能做什么

AI Agent 安全正经历一条类似的成熟曲线:先采用,再可视化,最后才是控制。但我们共同发现的是,对 AI Agent 实施最小权限比我们想象中要困难得多。这也是为什么业界出现了如此多的方法,从提示词过滤到身份层的访问控制。我们最终达成的共识是:理解 AI Agent 的意图是保护它们的关键。这并不容易,但却是唯一的前进之路。

Read More
研究员发布 GitLab RCE PoC,允许已认证用户以 git 身份执行命令

研究员发布 GitLab RCE PoC,允许已认证用户以 git 身份执行命令

安全研究员 Yuhang Wu(depthfirst)发布了一个可用的概念验证(PoC)漏洞利用代码,可在一个尚未修复的自托管 GitLab 18.11.3 服务器上以 git 身份执行命令。普通已认证用户只需提交两个精心构造的 Jupyter notebook 并请求其差异(diff)即可触发该漏洞。整个利用链无需管理员权限、无需 CI runner 访问、无需受害者交互,也无需访问其他用户的项目。

Read More
必应图片漏洞允许特制 SVG 在微软服务器上以 SYSTEM 权限执行命令

必应图片漏洞允许特制 SVG 在微软服务器上以 SYSTEM 权限执行命令

提交到必应图片搜索的一个特制 SVG 文件,在微软生产环境的图片处理 worker 上以 NT AUTHORITY\SYSTEM 身份执行了命令,在同一机队的 Linux 机器上则以 root 身份执行。XBOW 在不同主机和网络段的 worker 上复现了相同的结果,说明问题出在必应的图片处理层,而不是某台机器。微软为此发布了两个严重 CVE,CVE-2026-32194 和 CVE-2026-32191,CVSS 评分均为 9.8。

Read More
俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。

Read More
研究人员称 Kimi K3 智能体发现 Redis 零日漏洞并构建远程代码执行利用

研究人员称 Kimi K3 智能体发现 Redis 零日漏洞并构建远程代码执行利用

Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。

Read More