CryptoJS 弱随机数生成器导致 570 万美元被窃,影响五款加密钱包应用

CryptoJS 弱随机数生成器导致 570 万美元被窃,影响五款加密钱包应用

Coinspect 已确认 CryptoJS.lib.WordArray.random() 是导致 Ill Bloom 钱包资金被盗事件的弱随机数生成器。该函数 12 年前被引入 JavaScript 加密库,提供弱熵,被用于生成助记词的钱包应用所采用。Coinspect 的链上分析显示,自 5 月底以来的两轮攻击所造成的实测盗窃金额下限约为 570 万美元。

Read More
Thermo Fisher 修复可使 DNA 文件篡改几乎无法察觉的漏洞

Thermo Fisher 修复可使 DNA 文件篡改几乎无法察觉的漏洞

Thermo Fisher Scientific 已修复部分 Applied Biosystems 人类鉴定软件中的一个漏洞,该漏洞允许在分析软件加载数据文件之前对其进行篡改。厂商在 7 月 31 日发布的安全公告中指出,如果绕过实验室控制,.fsa 和 .hid 输出文件可能发生几乎无法察觉的更改。Thermo Fisher 将该问题编号为 CVE-2026-17583,CVSS v4.0 评分为 8.2,评级为高危。

Read More
Microsoft Azure DevOps MCP 漏洞:隐藏的 PR 评论可劫持 AI 审查代理

Microsoft Azure DevOps MCP 漏洞:隐藏的 PR 评论可劫持 AI 审查代理

Azure DevOps 拉取请求中一条不可见的评论,就能让审查者自己的 AI 编程代理反过来被攻击者利用,使其进入攻击者本身无权访问的项目,并悄悄泄露其发现的内容。该漏洞存在于微软官方的 Azure DevOps MCP 服务器中,原因是其某个工具在返回拉取请求描述时,未应用微软已在其他工具上部署的提示注入防护措施。

Read More