cPanel严重漏洞允许托管客户以数据库Root身份执行SQL

cPanel严重漏洞允许托管客户以数据库Root身份执行SQL

cPanel修复了一个严重漏洞,允许经过身份验证的托管客户以数据库管理员(root)身份执行SQL命令,跨越cPanel账户与服务器管理数据库身份之间的权限边界。该数据库漏洞编号为CVE-2026-58048(CVSS 4.0评分:9.4),影响所有受支持的cPanel & WHM版本以及WP Squared;本次定向安全发布还修复了两条其他绕过账户边界的途径。

Read More
Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令

Gitea 新远程代码执行漏洞:仓库写权限用户可植入 Git 钩子执行 Shell 命令

自托管 Git 平台 Gitea 已修补一个高危远程代码执行(RCE)漏洞。拥有普通仓库写权限的用户可将攻击者控制的补丁内容转化为可执行的 Git 钩子,并以 Gitea 服务账户身份运行 Shell 命令。该漏洞编号为 CVE-2026-60004(CVSS 评分 9.8),影响 1.17 及以上、1.27.1 之前的所有 Gitea 版本,已在 1.27.1 中修复。

Read More
研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

Nebula Security 表示,一个已修复的 Firefox JIT 缺陷仅需访问恶意网页即可触发,并被用于攻陷 Tor 浏览器。该漏洞编号 CVE-2026-10702,可在浏览器渲染进程内实现任意代码执行。Mozilla 将其评级为”高”,并在 Firefox 151.0.3 更新中修复。Nebula Security 首席执行官 Eten Zou 表示:”无需任何设置或额外用户交互,访问一个恶意网页就足以触发它。”

Read More
新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。

Read More
Writer AI 漏洞可让代理预览跨租户泄露会话令牌

Writer AI 漏洞可让代理预览跨租户泄露会话令牌

网络安全研究人员披露了 Writer(一家企业级生成式人工智能平台)中现已修补的一个严重会话隔离漏洞细节,该漏洞可能导致跨租户入侵。该一键利用漏洞被 Sand Security Research 团队命名为 WriteOut。一名外部攻击者可以从毫无权限到入侵任何行业领先企业内的 Writer AI 组织,所需要的仅仅是一个链接。

Read More