cPanel严重漏洞允许托管客户以数据库Root身份执行SQL

cPanel严重漏洞允许托管客户以数据库Root身份执行SQL

cPanel修复了一个严重漏洞,允许经过身份验证的托管客户以数据库管理员(root)身份执行SQL命令,跨越cPanel账户与服务器管理数据库身份之间的权限边界。该数据库漏洞编号为CVE-2026-58048(CVSS 4.0评分:9.4),影响所有受支持的cPanel & WHM版本以及WP Squared;本次定向安全发布还修复了两条其他绕过账户边界的途径。

Read More
Google密码管理器攻击可使恶意软件劫持受Passkey保护的账户

Google密码管理器攻击可使恶意软件劫持受Passkey保护的账户

在Windows机器上以普通用户身份运行的恶意软件,无需指纹、PIN或受害者屏幕上的任何显示,即可登录受害者受Passkey保护的账户。Unit 42详细描述了针对Chrome Google密码管理器云认证器的三种攻击路径,分别命名为Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key;其中最强的一种针对保护用户同步Passkey的主密钥。

Read More
俄罗斯黑客利用微软 OWA 漏洞在凭证轮换后维持邮箱访问权限

俄罗斯黑客利用微软 OWA 漏洞在凭证轮换后维持邮箱访问权限

与近期 Zimbra 漏洞利用相关的俄罗斯威胁组织被发现利用微软 Outlook Web Access(OWA)中的另一个漏洞(CVE-2026-42897,CVSS 评分 8.1)针对美国及欧洲的政府机构以及电信、金融、酒店和航空航天行业。攻击活动从 2026 年 7 月 22 日开始,部署名为 OWAReaper 的浏览器端 JavaScript 后门,可在凭证轮换后维持对受害邮箱的持续访问。

Read More
Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令

Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令

自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。

Read More
研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

Nebula Security 表示,一个已修复的 Firefox JIT 缺陷仅需访问恶意网页即可触发,并被用于攻陷 Tor 浏览器。该漏洞编号 CVE-2026-10702,可在浏览器渲染进程内实现任意代码执行。Mozilla 将其评级为”高”,并在 Firefox 151.0.3 更新中修复。Nebula Security 首席执行官 Eten Zou 表示:”无需任何设置或额外用户交互,访问一个恶意网页就足以触发它。”

Read More