目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
574
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
Rust crate append-only-vec 0.1.9 供应链投毒及远程代码执行漏洞
vuldb.com · 2026-08-21

### 漏洞概述 - **漏洞名称**: DROUNDRY APPEND-ONLY-VEC 0.1.9 INCLUSION OF FUNCTIONALITY FROM UNTRUSTED CONTROL SPHERE - **CVE编号**: CVE-2026-77650 - **CVSS Meta Temp Score**: 8.5 - **当前利用价格**: $0-$5k - **CTI In…

Read more
精品
CVSS 9.8
Rust crate append-only-vec 恶意依赖供应链攻击情报
rustsec.org · 2026-08-20

### 漏洞概述 - **漏洞编号**: RUSTSEC-2026-0262 - **报告日期**: 2026年8月20日 - **发布日期**: 2026年8月20日 - **受影响包**: `append-only-vec` - **漏洞类型**: 恶意依赖 - **分类**: 恶意 ### 影响范围 - **受影响版本**: `<=0.1.8` - **修复版本**: 无修复版本 ### 修…

Read more
精品
CVSS 9.9
Etherpad 3.0.2 JWT验证/API路径/文件处理漏洞修复
github.com · 2026-08-20

### 漏洞概述 该漏洞涉及Etherpad 3.0.2版本中的多个安全问题,主要包括: 1. **JWT验证问题**:JWT验证不够严格,可能导致未授权访问。 2. **API路径处理问题**:API路径处理不当,可能导致信息泄露或越权操作。 3. **文件处理问题**:文件处理逻辑存在缺陷,可能导致文件覆盖或注入攻击。 ### 影响范围 - **受影响版本**:Etherpad 3.0.2 -…

Read more
CVSS 6.1
Etherpad v2.1.0-3.0.0缓存投毒XSS与开放重定向漏洞
github.com · 2026-08-20

### 漏洞概述 **标题**: x-proxy-path header reflected into admin HTML/JS/CSS (cache-poisoning XSS) and concatenated into redirect (open-redirect) **描述**: Etherpad允许操作员在反向代理后面运行,该代理为每个路由添加子路径前缀(例如 `/pad/ether…

Read more
Rust生态恶意供应链攻击通报
blog.rust-lang.org · 2026-08-20

### 漏洞概述 - **漏洞名称**: Supply chain attack on arrayref - **发现时间**: 2026-08-20 - **报告者**: Manish Goregaokar (代表 security-response) - **漏洞描述**: `proc-macro1` crate 被发现包含恶意负载,Rust 安全响应团队确认并删除了该 crate 及其相关 …

Read more
精品
CVSS 7.2
WordPress插件wp-statistics 14.16.7视图文件潜在XSS漏洞分析
plugins.trac.wordpress.org · 2026-08-19

### 漏洞概述 该网页截图展示了一个WordPress插件目录中的文件 `wp-statistics/tags/14.16.7/views/components/tables/visitors.php` 的源代码。文件中存在一个潜在的安全漏洞,具体表现为对用户输入数据的处理不当,可能导致信息泄露或恶意代码注入。 ### 影响范围 - **受影响版本**:wp-statistics 14.16.7…

Read more
CVSS 6.3
Lemur CRL/OCSP SSRF漏洞修复分析
github.com · 2026-08-19

### 漏洞概述 该漏洞涉及在CRL/OCSP验证过程中,通过攻击者控制的证书扩展进行SSRF(服务器端请求伪造)。具体表现为验证CRL和OCSP URL时未对RFC1918/loopback/link-local范围进行限制,导致可能发起出站请求。 ### 影响范围 - **组件**:lemur/certificates/verify.py - **版本**:v1.9.3 v1.0.2 - **…

Read more
精品
CVSS 9.0
Uber Kraken P2P代理内容完整性缺陷与CRC32伪造分析
github.com · 2026-08-19

### 漏洞概述 在Uber Kraken项目中,当Kraken代理通过P2P协议下载blob时,每个接收到的片段仅通过非加密的CRC32校验和进行验证。完全组装的blob在请求的sha256摘要下被移动到内容可寻址缓存中,而没有重新计算组装内容的sha256。由于P2P流量是明文TCP,没有完整性保护,恶意或受损的代理或中间人可以在代理到代理的路径上提供与每个片段CRC32匹配但具有不同sha2…

Read more
CVSS 9.0
Uber Kraken 代理完整性校验绕过导致缓存投毒漏洞
www.vulncheck.com · 2026-08-19

### 漏洞概述 Kraken 代理在将内容下载到内容可寻址缓存之前,未能验证对等对等下载的 blob 与其请求的 SHA-256 摘要的一致性。它们仅依赖 CRC32 校验和进行分块验证。攻击者可以在代理到代理路径或恶意对等节点上提供带有伪造 CRC32 校正的替换内容,从而通过分块检查,毒化缓存,使攻击者选择的容器镜像层或清单被重新播种并由其他主机执行。 ### 影响范围 - **受影响版本*…

Read more
精品
CVSS 8.6
Hugo 构建工具 NODE_PATH 注入导致 RCE 漏洞分析
github.com · 2026-08-19

### 漏洞概述 该漏洞涉及在 `hugo/common/hexec/exec.go` 文件中,当使用 `NODE_PATH` 作为 ESM 导入的后备路径时,可能存在安全风险。具体来说,如果 `NODE_PATH` 被设置为一个不受信任的路径,攻击者可能通过注入恶意模块来执行任意代码。 ### 影响范围 - **受影响版本**:所有使用 `hugo` 构建工具并依赖 `NODE_PATH` 进行…

Read more
精品
CVSS 9.1
Netty多安全修复PR:缓存投毒/TLS/SOCKS漏洞
github.com · 2026-08-18

### 漏洞概述 该网页截图展示了一个GitHub Pull Request,标题为“Merge changes from forks (#17213) #17217”。此PR包含多个与安全相关的修复,主要涉及缓存投毒、敏感信息泄露、MQTT消息格式错误、TLS记录处理、SOCKS协议验证和信任管理器配置等问题。 ### 影响范围 1. **缓存投毒和敏感信息泄露**:Netty的CorsHand…

Read more
LiteLLM PyPI供应链投毒导致敏感信息泄露事件分析
www.anquanke.com · 2026-08-17

### 漏洞概述 LiteLLM是一个开源的LLM网关,用于简化AI应用的开发。近期发生了一起针对LiteLLM的供应链攻击事件,攻击者通过篡改PyPI上的LiteLLM包,向受害者机器中注入了恶意代码,导致大量敏感信息泄露。 ### 影响范围 - **受影响企业**:约2500家企业 - **泄露数据量**:195TB - **泄露数据类型**:云服务密钥、Git仓库Token、SSH私钥、Ku…

Read more
CVSS 8.8
WordPress插件royal-elementor-addons代码注入漏洞分析
plugins.trac.wordpress.org · 2026-08-16

### 漏洞概述 该网页截图显示了一个WordPress插件 `royal-elementor-addons` 的源代码文件 `wpr-send-webhook.php`。文件中存在一个潜在的安全问题,具体表现为在处理表单内容时,未对输入数据进行充分的验证和清理,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:1.7.1061 - **受影响的功能**:`send_web…

Read more
CVSS 8.8
WordPress插件royal-elementor-addons未授权Webhook调用漏洞分析
plugins.trac.wordpress.org · 2026-08-16

### 漏洞概述 该网页截图展示了一个WordPress插件目录中的文件 `wpr-send-webhook.php`,该文件属于插件 `royal-elementor-addons` 的 `1.7.1064` 版本。文件中存在一个潜在的安全漏洞,具体表现为在处理表单内容时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件名称**: royal-el…

Read more
CVSS 8.8
WordPress插件royal-elementor-addons未授权代码注入漏洞
plugins.trac.wordpress.org · 2026-08-16

### 漏洞概述 该网页截图展示了一个WordPress插件目录中的文件 `wpr-send-webhook.php`,该文件属于插件 `royal-elementor-addons` 的 `1.7.1064` 版本。文件中存在一个潜在的安全漏洞,具体表现为在处理表单内容时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件名称**: royal-el…

Read more
VS Code扩展Markdown Preview Enhanced 多个高危漏洞(CVE-2026-50733/54566等)分析
projectdiscovery.io · 2026-08-16

### 漏洞概述 该漏洞涉及一个名为“Markdown Preview Enhanced”的VS Code扩展,该扩展有约950万次安装。漏洞允许攻击者通过Markdown文件执行任意JavaScript代码,进而实现任意文件写入和命令执行。 ### 影响范围 - **CVE-2026-50733**:允许在预览中执行任意JavaScript代码。 - **CVE-2026-54566**:通过配…

Read more
CVSS 6.3
OpenBoxes越权漏洞:Manager提权至Admin及详细修复分析
gist.github.com · 2026-08-16

### 漏洞概述 在OpenBoxes(一个用于医疗和人道主义组织的开源供应链管理系统)中发现了一个权限提升漏洞。该漏洞允许具有Manager角色(非管理员角色)的用户将其权限提升为Admin,可能导致以下后果: - 完全的系统管理访问权限 - 创建持久化的后门管理员账户 - 访问所有用户数据和系统设置 - 能够破坏其他用户账户 ### 影响范围 - **受影响版本**:OpenBoxes v0.…

Read more
精品
CVSS 6.3
OpenBoxes SSTI导致RCE漏洞分析及POC
gist.github.com · 2026-08-16

### 漏洞概述 在OpenBoxes(一个开源的供应链管理系统)中发现了一个服务器端模板注入(SSTI)漏洞,该漏洞允许经过身份验证的用户在服务器上实现远程代码执行(RCE)。 ### 影响范围 - **受影响版本**:OpenBoxes v0.9.7(commit 535d1ff5d2d5653f6e2923ec1c711d1aa8a435f)及更低版本(包括v0.9.3)。 - **Dock…

Read more
CVSS 6.3
OpenBoxes v0.9.7 服务器端请求伪造(SSRF)漏洞详情
gist.github.com · 2026-08-16

### 漏洞概述 OpenBoxes 供应链管理系统中发现了一个服务器端请求伪造(SSRF)漏洞。该漏洞允许经过身份验证的用户从服务器发起任意 HTTP 请求,可能导致云元数据服务访问(如 AWS、GCP、Azure 凭证窃取)、内部网络侦察和服务发现以及访问未暴露在 Internet 上的内部服务。 ### 影响范围 - **受影响版本**:OpenBoxes v0.9.7(commit 535…

Read more
精品
CVSS 8.8
WordPress Templately插件模板导入漏洞分析
plugins.trac.wordpress.org · 2026-08-15

### 漏洞概述 该网页截图展示了一个名为 `templately` 的 WordPress 插件的源代码文件 `Import.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理模板导入时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:3.7.1 及更早版本。 - **影响平台**:使用 `templately` 插件的 Word…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。