黑客利用 Windmill 漏洞无需认证即可读取服务器任意文件
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。
Cisco Talos 详细披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该植入程序不主动建立出站连接,而是通过 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再借助 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址不在网络上出现。
本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。