OpenAI 发布 GPT-5.6-Cyber,降低防护以支持漏洞利用开发
OpenAI 周一发布了一款名为 GPT-5.6-Cyber 的网络安全专用模型,专注于漏洞研究、渗透测试和事件响应。该模型基于 GPT-5.6 Sol 构建,旨在提升零日漏洞挖掘与漏洞利用链开发等专项网络安全能力,并降低对部分高风险双重用途网络安全任务的拒绝率。GPT-5.6-Cyber 通过新推出的 Daybreak Red 访问层级对外开放,已提供给 Accenture、Akamai、Cisco 等可信合作伙伴。
OpenAI 周一发布了一款名为 GPT-5.6-Cyber 的网络安全专用模型,专注于漏洞研究、渗透测试和事件响应。该模型基于 GPT-5.6 Sol 构建,旨在提升零日漏洞挖掘与漏洞利用链开发等专项网络安全能力,并降低对部分高风险双重用途网络安全任务的拒绝率。GPT-5.6-Cyber 通过新推出的 Daybreak Red 访问层级对外开放,已提供给 Accenture、Akamai、Cisco 等可信合作伙伴。
在 Zoom 通话中分享屏幕的人可以接管所有观看者的计算机,而观看者也可以接管分享者的计算机。该漏洞位于注释工具中——即允许参与者在共享屏幕上绘图和输入的功能——除了参加会议外,受害者无需任何操作:无点击、无下载、无提示,屏幕上也没有任何显示。
安全研究员 Yuhang Wu(depthfirst)发布了一个可用的概念验证(PoC)漏洞利用代码,可在一个尚未修复的自托管 GitLab 18.11.3 服务器上以 git 身份执行命令。普通已认证用户只需提交两个精心构造的 Jupyter notebook 并请求其差异(diff)即可触发该漏洞。整个利用链无需管理员权限、无需 CI runner 访问、无需受害者交互,也无需访问其他用户的项目。
黑客正在积极利用 Gitea 自托管 Git 服务官方 Docker 镜像中的一个严重漏洞,该漏洞允许攻击者冒充包括管理员在内的任意用户身份。
Sysdig 披露,威胁行为者已开始尝试利用近期修补的 Gitea Docker 镜像关键安全漏洞。该漏洞 CVE-2026-20896(CVSS 评分 9.8)源于 DevOps 平台默认信任来自任何源 IP 地址的 “X-WEBAUTH-USER” 头,允许未经身份验证的互联网客户端获得提权访问。
据漏洞情报公司 KEVIntel 透露,攻击者正在利用一个严重等级(max severity)的 Adobe ColdFusion 漏洞 CVE-2026-48282。受影响的 ColdFusion 版本包括 2025.9、2023.20 及更早版本,攻击者无需权限即可在未打补丁的系统上远程执行代码。Adobe 已发布安全更新,而 KEVIntel 创始人 Ryan Dewhurst 警告称,在公开细节发布后不到两小时内就观测到在野利用。