黑客利用 Windmill 漏洞无需认证即可读取服务器任意文件
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
据 VulnCheck 披露,开源开发者平台 Windmill 中一个高危安全漏洞正在被野外积极利用。该漏洞编号 CVE-2026-29059(CVSS 评分 7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 “get_log_file” 端点。
RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。
Cisco Talos 详细披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该植入程序不主动建立出站连接,而是通过 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再借助 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址不在网络上出现。
本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。
德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。
网络安全研究人员披露了 Adobe Acrobat Chrome 扩展中一个已修复的漏洞链细节,该扩展拥有超过 3.14 亿用户。该漏洞如被利用,可悄无声息地劫持用户的 WhatsApp 数据。该缺陷由 Guardio Labs 代号为 HermeticReader,正式编号为 CVE-2026-48294(CVSS 评分:7.4)。
我们与AXA XL的合作将微软事件响应服务直接带给网络保险投保人,帮助组织在同一时间内并行协调技术、业务和保险决策,而不再依次进行。本文首次发表于Microsoft Security Blog。
OpenAI周二表示,包括GPT-5.6 Sol及一款“更具能力的预发布模型”在内的多个AI模型,是上周针对Hugging Face生产基础设施的安全事件源头。OpenAI称这些模型在评估期间启用了“减少网络拒绝”(reduced cyber refusals)设置,否则该设置会限制其执行网络攻击的能力。
根据网络安全公司 Arctic Wolf 的报告,Qilin 勒索软件团伙正在利用一个严重的 PAN-OS GlobalProtect 身份验证绕过漏洞来入侵受害者网络,证据显示多个 Qilin 附属团伙均参与了相关攻击。
每次补丁发布都是一次自我暴露。厂商一推出安全修复,新旧代码之间的差异 diff 就会清清楚楚地告诉所有关注者哪里出了问题、把这段差异重新打包成可用的漏洞利用代码(exploit),就能攻击所有尚未更新的系统。这就是 N-day 漏洞利用,它历来是一场竞速:厂商发布补丁,计时开始,防守方要在攻击者逆向分析完补丁之前完成部署,过去防守方通常能赢下这场竞速,而现在时间差几乎不存在了。