目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
546
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
CVSS 6.5
RHSA-2026:59439:Red Hat Trusted Artifact Signer 1.3.7 安全公告
access.redhat.com · 2026-08-27

# RHSA-2026:59439 安全公告摘要 ## 漏洞概述 - **公告编号**:RHSA-2026:59439 - **类型/严重性**:Security Advisory: Important - **主题**:Red Hat Trusted Artifact Signer 1.3.7 版本发布(OpenShift Operator) - **发布日期**:2026-08-25 ## 影…

Read more
NVIDIA NemoClaw DNS重绑定绕过Ollama API保护
www.anquanke.com · 2026-08-26

### 漏洞概述 - **漏洞名称**:NVIDIA NemoClaw - **漏洞类型**:AI大模型安全漏洞 - **漏洞描述**:通过DNS重绑定攻击,攻击者可以绕过本地Ollama的API密钥保护,向AI模型插入隐藏指令,导致用户无感知地执行恶意操作。 ### 影响范围 - **受影响系统**:使用NVIDIA NemoClaw的AI Agent系统 - **攻击方式**: 1. **浏览…

Read more
CVSS 7.5
WP Fastest Cache Host Header 缓存投毒致未认证存储型XSS漏洞
wpscan.com · 2026-08-26

### 漏洞概述 - **漏洞名称**: WP Fastest Cache 0.9.0.3 - 1.5.0 - Unauthenticated Stored XSS via Host Header Cache Poisoning - **描述**: 该插件在使用 Host header 构建缓存页面的 URL 时未进行验证,导致未认证的攻击者可以通过缓存键中的 header 来毒化缓存页面,使服务…

Read more
Darktrace分析师构建React12Shell蜜罐被攻破及多项供应链攻击情报
www.darktrace.com · 2026-08-25

### 漏洞概述 - **React12Shell**:一个由Darktrace分析师构建的React12Shell蜜罐在部署后不到两小时内被攻破。 - **ClickFlix**:一种社会工程攻击,利用技术弱点(如ClickFlix)将用户诱入恶意代码。 - **JadeRuffer**:一个利用互联网服务器漏洞进行完全自动化勒索软件攻击的案例。 - **Axios供应链攻击**:利用广泛使用的…

Read more
ClickFix恶意软件:npm注册表恶意包钓鱼分析
www.ox.security · 2026-08-25

### 漏洞概述 OX Security 发现并追踪了一个名为 ClickFix 的虚假 Cloudflare 验证码活动,该活动通过 npm 注册表分发恶意软件。研究发现,共有 24 个恶意包共享相同的恶意代码,这些包通常在被移除前每周下载量在 50-300 次之间。 ### 影响范围 - **受影响包**:24 个 npm 包,具体包括 `bgzxcute2`, `przdentlfxkew`…

Read more
CVSS 6.3
Lean 4 内核漏洞 CVE-2024-14484 推理缓存投毒及证明
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Lean 4 Kernel Soundness Bug — Inference Cache Poisoning **漏洞编号**: CVE-2024-14484 **漏洞类型**: CWE-488 (Exposure of Data Element to Wrong Session), CWE-20 (Improper Input Validation) **…

Read more
第三方脚本安全漏洞:SRI与CSP加固方案
blog.sucuri.net · 2026-08-24

## 漏洞概述 - **漏洞名称**:第三方脚本安全漏洞(Third-Party Script Security) - **风险等级**:高危(High) - **影响范围**: - 所有通过 `` 标签引入的第三方 JavaScript 脚本 - 包括支付网关、分析工具、广告网络、聊天小部件等 - 任何未经验证或来源不明的脚本均可能成为攻击入口 - **核心风险**: - 脚本可执行任意代码,若…

Read more
Rust crates投毒事件:arrayref等3个crate恶意代码分析
www.anquanke.com · 2026-08-24

### 漏洞概述 - **漏洞名称**:Rust crate 被投毒 - **漏洞描述**:在 crates.io 上三个广泛使用的 Rust crate 被投毒,恶意代码在构建时自动执行。攻击者通过修改 `proc-macro1` 的 `build script` 实现恶意代码的自动执行。 - **攻击者**:朝鲜黑客 - **影响时间**:2024年8月20日UTC时间07:15 ### 影响…

Read more
精品
CVSS 7.1
NLTK包下载完整性验证缺失漏洞(CVE类)
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及 `nltk` 包在下载后未进行完整性验证,导致恶意包注入的风险。具体而言,`nltk` 的包下载器在 `nltk/downloader.py` 中未在下载和提取前验证文件完整性。下载流程如下: 1. 文件通过 HTTP 下载到临时路径。 2. 使用 `os.replace` 将临时文件移动到最终位置。 3. 提取开始于 `_unzip_tar`。 在步骤 2 和 3 …

Read more
CVSS 5.3
WordPress插件themify-builder CSS处理未验证漏洞
plugins.trac.wordpress.org · 2026-08-22

### 漏洞概述 该网页截图展示了一个名为 `themify-builder` 的 WordPress 插件的源代码文件 `class-themify-builder-stylesheet.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成和处理 CSS 文件时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或文件操作不当。 ### 影响范围 - **受影响版本**:该漏洞存在于 `…

Read more
CVSS 7.2
CVE-2025-5309: FORT-validator RRDP共享快照缓存投毒漏洞分析
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: RRDP Shared Snapshot Cache Poisoning in FORT-validator **CVE ID**: CVE-2025-5309 **严重程度**: High **描述**: 该漏洞允许攻击者通过共享快照缓存投毒,导致FORT-validator静默丢弃所有VRPs(和其他签名对象)的某个受害者CA。攻击者可以发布一个有效的子C…

Read more
CVSS 6.9
Terragrunt < 1.0.4 任意文件删除漏洞及修复
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: 任意文件删除漏洞(Arbitrary File Deletion via Malicious Module Manifest) **漏洞描述**: Terragrunt 在下载外部模块时存在任意文件删除漏洞。如果远程模块包含恶意创建的 `.terraform-module-manifest` 文件,Terragrunt 可能会被诱使删除本地文件系统中的任何文件…

Read more
精品
CVSS 8.8
CVE-2025-62675: Omnigrent已认证用户RCE漏洞分析
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Uploaded Agent Bundle Allows Authenticated Runner RCE via Python Callable Tools **CVE ID**: CVE-2025-62675 **CVSS v3 基础指标**: - 攻击向量: Network - 攻击复杂度: Low - 特权要求: Low - 用户交互: None - …

Read more
ChainDrop npm worm analysis: self-propagating supply chain attack and MITRE
unit42.paloaltonetworks.com · 2026-08-21

### 漏洞概述 - **ChainDrop npm Worm**:攻击者通过修改包清单中的恶意 `preinstall` 脚本,下载并静默启动一个 727 KB 的混淆载荷。 - **窃取信息**:隐藏 Python 脚本直接读取 GitHub Actions 运行器的内存,窃取临时 OpenID Connect (OIDC) 令牌和密钥,以及本地开发者凭证。 - **自我传播**:利用窃取的令…

Read more
CVSS 2.1
Elixir XML Builder 库元素名称与属性净化缺陷修复及GHSA公告
github.com · 2026-08-21

### 漏洞概述 该漏洞涉及XML Builder库中的元素名称、属性名称和注释的 sanitization(净化)问题。未正确处理的输入可能导致恶意代码注入,从而引发安全问题。 ### 影响范围 - **受影响文件**:`lib/xml_builder.ex` - **受影响函数**:`format` 和 `format_attributes` - **具体影响**:未正确 sanitizati…

Read more
精品
CVSS 9.8
Rust crates供应链攻击安全公告
blog.rust-lang.org · 2026-08-21

### 漏洞概述 - **时间**:2026年8月20日 - **报告者**:Manish Goregaokar(代表security-response) - **问题**:`proc-macro1` crate被发现是恶意的,包含恶意负载。 - **处理**:Rust安全响应团队已删除 `proc-macro1` 及其相关 crate(`proc-macro-en`, `aovine`, `ar…

Read more
精品
CVSS 9.8
Rust crates.io供应链投毒事件:arrayref等依赖项恶意构建脚本分析
safedep.io · 2026-08-21

### 漏洞概述 2026年8月20日,一个被篡改的Rust crate `arrayref` 0.310版本出现在crates.io上。该版本添加了一个名为 `proc-macro1` 的依赖项,这是一个类型仿冒的crate,其构建脚本会在编译时下载并运行一个远程二进制文件。由于代码在构建时运行,只需编译包含此恶意版本的项目即可触发漏洞。crates.io团队已移除了这些恶意版本。 ### 影响…

Read more
Apple container <= 1.1.0 符号链接解析漏洞 (CVE-2025-64777) 及利用分析
github.com · 2026-08-21

### 漏洞概述 **标题**: Build filesystem sync discloses host files outside the build context via symlinks **描述**: - `container build` 涉及两个部分:构建上下文(Dockerfile 和用户指向的文件)和构建器前端(BuildKit 进程)。 - 构建器前端通过 gRPC 流与构建…

Read more
CVSS 4.8
Django CMS 5.0.8 页面缓存忽略Vary头导致缓存投毒漏洞 (CVE-2025-54625)
github.com · 2026-08-21

### 漏洞概述 **漏洞名称**: Page cache ignores plugin-declared Vary headers (disclosure & poisoning) **漏洞描述**: CMS的页面缓存忽略了插件通过`get_vary_cache_on()`声明的请求头。虽然这些头被添加到响应`Vary`头中,但CMS的页面缓存键并未包含这些头值,导致第一个访问者的变体被提供给所…

Read more
CVSS 6.3
Lean 4内核类型混淆导致逻辑健全性破坏漏洞
www.openwall.com · 2026-08-21

### 漏洞概述 该漏洞涉及Lean 4定理证明器内核中的类型混淆问题。具体来说,当处理嵌套归纳类型声明时,如果参数化参数B与归纳声明的参数不匹配,内核会接受一个投影节点,导致类型混淆。这种类型混淆允许构造一个检查过的、无公理的假证明(False),从而破坏内核的健全性。 ### 影响范围 - **受影响版本**:所有Lean 4版本,包括2026年7月27日之前的夜间构建。 - **影响程度**…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。