新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。

Read More
HollowGraph 恶意软件将 C2 与窃取文件藏于 2050 年日期的 Microsoft 365 日历事件中

HollowGraph 恶意软件将 C2 与窃取文件藏于 2050 年日期的 Microsoft 365 日历事件中

一种新近被发现的间谍植入程序利用被劫持的 Microsoft 365 日历作为指令通道,将操作员指令植入日历事件,并把窃取文件以附件形式伪装在日期设为 2050 年的事件中往返传输。Group-IB 将该恶意软件命名为 HollowGraph,并指出其通过合法的 Microsoft Graph API 流量传递任务与被盗数据,使活动看起来与普通的 Microsoft 365 通信无异,从而避开针对攻击者控制目标的告警。

Read More
俄罗斯语黑客利用 Google Gemini CLI 控制八台牙科诊所 PC 组成的僵尸网络

俄罗斯语黑客利用 Google Gemini CLI 控制八台牙科诊所 PC 组成的僵尸网络

一名自称 “bandcampro” 的俄语独立威胁行为者将大量运营工作外包给 Google 开源 AI 工具 Gemini CLI,并接管了一个活跃的僵尸网络。Trend Micro 对 2026 年 3 月 19 日至 4 月 21 日间 200 份 Gemini CLI 会话日志的分析显示,该行为者利用 AI 执行口令破解、搭建住宅代理、攻陷 WordPress 商户以及策划针对美加老年人的电话加密货币欺诈等任务。

Read More
⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。

Read More
关键 NGINX 漏洞可致 Worker 崩溃,或允许远程代码执行

关键 NGINX 漏洞可致 Worker 崩溃,或允许远程代码执行

F5 已发布针对一处关键 nginx 缺陷的修复,远程未认证攻击者可利用精心构造的 HTTP 请求触发 worker 进程中的堆缓冲区溢出。CVE-2026-42533 于 7 月 15 日在 nginx 1.30.4(稳定版)、1.31.3(主线版)以及 NGINX Plus 37.0.3.1 中得到修补,使用更早版本的用户应尽快升级。触发该漏洞可导致 worker 崩溃或重启,引发拒绝服务;在 ASLR 被禁用或可被绕过的情况下,F5 表示其还可能允许远程代码执行。

Read More
以AI速度守护Microsoft:SFI如何主动强化我们的云

以AI速度守护Microsoft:SFI如何主动强化我们的云

在Microsoft,我们将这些安全要求、威胁情报以及运营框架统一纳入安全未来倡议(SFI),用以指导一个良好防御的云服务应有的样子。然而,定义要求仅仅是开始,满足要求意味着需要以AI速度对我们的在生产环境中的服务进行持续评估。本文介绍了Microsoft构建的多智能体AI系统如何主动评估并强化我们的云基础设施,以匹配超大规模生产环境所需的AI速度、规模、深度和质量。

Read More