新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

新7-Zip漏洞可让精心构造的XZ压缩包在解压时执行代码

在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。

Read More
Writer AI 漏洞可让代理预览跨租户泄露会话令牌

Writer AI 漏洞可让代理预览跨租户泄露会话令牌

网络安全研究人员披露了 Writer(一家企业级生成式人工智能平台)中现已修补的一个严重会话隔离漏洞细节,该漏洞可能导致跨租户入侵。该一键利用漏洞被 Sand Security Research 团队命名为 WriteOut。一名外部攻击者可以从毫无权限到入侵任何行业领先企业内的 Writer AI 组织,所需要的仅仅是一个链接。

Read More