目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
552
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
CVSS 6.5
CVE-2025-73946: 缓存键规范化碰撞导致缓存投毒漏洞分析
github.com · 2026-08-15

# 漏洞概述 **漏洞标题**: Cache-key canonicalization collision enables cache confusion / poisoning **漏洞描述**: 响应缓存通过请求参数的模糊字符串序列化来派生其键。`canonicalizeParams` 函数将 `key=value` 对与 `&` 连接,且不转义 `&`、`=` 或 `|` 字段分隔符,这些分…

Read more
CVSS 2.1
Git分支名混淆漏洞: SHA-like分支导致供应链接管
github.com · 2026-08-15

### 漏洞概述 该漏洞涉及在Git仓库中,当使用SHA-like分支名称(40或64个字符)时,Git不会发出警告。这使得攻击者可以通过创建一个与现有提交具有相同SHA的分支来替换提交,从而进行供应链攻击(仓库接管)。 ### 影响范围 - **Git版本**:测试到2.47.3版本。 - **平台**:GitHub和GitLab等主流Git平台可能不受影响,因为它们不允许推送或创建此类分支。但…

Read more
Go GOSUMDB 透明度日志绕过漏洞 (CVE-2026-56864)
pkg.go.dev · 2026-08-14

### 漏洞概述 - **漏洞编号**: GO-2026-6180 - **发布日期**: 2026年8月13日 - **描述**: 一个恶意的GOSUMDB能够服务任意模块内容,这些内容不在透明度日志中。此攻击允许协调GOPROXY和GOSUMDB为客户端提供无法通过评估透明度日志检测到的恶意模块内容。 ### 影响范围 - **受影响包**: - **路径**: `cmd/go` - **Go…

Read more
Go模块缓存验证绕过漏洞(CVE-2026-56865)及修复
pkg.go.dev · 2026-08-14

### 漏洞概述 - **漏洞编号**: GO-2026-6179 - **发布日期**: 2026年8月13日 - **描述**: 恶意GOPROXY之前能够伪造最多两个sumdb文件,允许请求的模块绕过GOSUMDB检查,并将攻击者控制的模块内容持久化到本地Go模块缓存。此攻击允许恶意GOPROXY提供无法通过评估透明度日志检测到的恶意模块内容。现在所有文件都正确验证了其父级。 ### 影响范…

Read more
精品
CVSS 9.8
Fluent Forms Pro 6.2.7 恶意代码注入漏洞 (CVE-2026-73532)
www.vulncheck.com · 2026-08-14

# Fluent Forms Pro 6.2.7 恶意代码注入漏洞 ## 漏洞概述 Fluent Forms Pro 6.2.7 版本存在一个恶意代码注入漏洞,该漏洞通过篡改的插件构建引入。攻击者可以利用此漏洞在目标系统中执行恶意操作。 ## 影响范围 - **受影响版本**:Fluent Forms Pro <= 6.2.7 - **严重程度**:CRITICAL - **CVSS 评分**:9…

Read more
CVSS 7.2
FluentForm 插件 EmailNotification XSS/注入漏洞分析
plugins.trac.wordpress.org · 2026-08-13

### 漏洞概述 该网页截图展示了一个名为 `EmailNotification.php` 的文件,属于 FluentForm 插件的 `FormBuilder/Notifications` 服务。文件中存在一个潜在的安全漏洞,具体表现为在处理电子邮件通知时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **受影响版本**:FluentForm 6.2.0…

Read more
CVSS 4.4
RHSA-2022:4835: RHEL 8.4 kernel-rt安全更新(含CVE-2022-27666缓冲区溢出修复)
access.redhat.com · 2026-08-12

### 漏洞概述 - **漏洞编号**: RHSA-2022:4835 - **发布日期**: 2022-05-31 - **更新日期**: 2022-05-31 - **安全影响**: 重要 - **漏洞类型**: kernel-rt 安全及 bug 修复更新 ### 影响范围 - **受影响系统**: Red Hat Enterprise Linux 8.4 Extended Update S…

Read more
精品
CVSS 9.1
Twenty搜索向量字段SQL注入修复补丁
github.com · 2026-08-12

### 漏洞概述 该漏洞涉及对搜索向量字段(search vector field)的验证逻辑进行了重构,旨在防止潜在的SQL注入攻击。通过引入更严格的验证规则,确保用户输入的表达式不会包含危险字符或结构,从而避免恶意代码注入。 ### 影响范围 - **受影响模块**:`packages/twenty-server/src/engine/workspace-manager/workspace-m…

Read more
CVSS 5.8
n8n JavaScript Task Runner跨租户模块缓存投毒漏洞
github.com · 2026-08-11

### 漏洞概述 - **漏洞名称**: Cross-Tenant Module-Cache Poisoning in the JS Task Runner - **漏洞描述**: n8n的JavaScript任务运行器在所有用户的代码节点执行中共享一个模块缓存,导致用户可以在代码节点中运行缓存的模块,并影响其他用户的代码节点执行,从而破坏其机密性、完整性或可用性。这是一个跨租户隔离的漏洞,但不构…

Read more
CVSS 7.4
OpenShift Console 租户 SSRF 及供应链提升漏洞 (CVE-2026-50237)
bugzilla.redhat.com · 2026-08-11

### 漏洞概述 - **漏洞编号**:Bug 2484746 (CVE-2026-50237) - **漏洞名称**:openshift/console: Namespace tenant SSRF with egress bypass, catalog poisoning, and admin-mediated supply chain escalation via ProjectHelmCh…

Read more
供应链安全综述:ChainDrop恶意npm包、Open VSX假冒插件及HaluSquatting攻击分析
www.anquanke.com · 2026-08-11

### 漏洞概述 - **ChainDrop**:恶意软件感染超过1300个npm包,月下载量达20亿次。攻击者通过精心策划的npm大屠杀,感染开发者环境,窃取SSH密钥和Git配置,获取对代码仓库的访问权限。 - **Open VSX**:77个“孪生恶魔”插件伪装成知名插件,收集主机名、仓库信息、CI/CD数据等敏感信息。 - **HaluSquatting**:AI幻觉导致推荐不存在的代码包…

Read more
精品
CVSS 9.3
CVE-2026-48161: 供应链投毒导致npm postinstall远程代码执行
github.com · 2026-08-11

### 漏洞概述 **标题**: Malicious code execution via compromised commits **严重性**: Critical **CVE ID**: CVE-2026-48161 **发布日期**: 2026-05-22 **包**: dal-shi/react18-use (GitHub) **描述**: 在 `T0` 和 `T1` 之间,默认分支包含恶…

Read more
精品
CVSS 9.3
CVE-2026-48139: npm包恶意代码执行及供应链攻击分析
github.com · 2026-08-11

### 漏洞概述 - **漏洞名称**: Malicious code execution via compromised commits - **CVE ID**: CVE-2026-48139 - **严重程度**: Critical - **发布时间**: 2026-05-22 - **描述**: 在 `dal-shiluse-reducer-async` 包的默认分支中发现了恶意提交,这些…

Read more
BdThemes多个WordPress插件供应链XSS漏洞通报
www.wordfence.com · 2026-08-08

### 漏洞概述 Wordfence威胁情报团队于2026年8月7日收到关于BdThemes供应链漏洞的通知。该漏洞影响了多个BdThemes插件,这些插件在WordPress官方插件目录中可用。攻击者通过篡改静态远程JSON数据流,利用Biggopti库中的跨站脚本(XSS)漏洞,向管理员页面注入恶意脚本。 ### 影响范围 - **受影响软件**: - Element Pack Addons …

Read more
CVSS 8.6
CVE-2025-47664: Pathling Server SSRF/凭证泄露与数据投毒漏洞
github.com · 2026-08-08

### 漏洞概述 **漏洞名称**: $import-pnp operation enables authenticated SSRF, credential leakage, and warehouse data poisoning **CVE ID**: CVE-2025-47664 **描述**: Pathling Server 的 `$import-pnp` 操作接受一个调用者提供的 `e…

Read more
精品
CVSS 8.0
ZenML云Pickle反序列化注入漏洞修复
github.com · 2026-08-08

### 漏洞概述 该网页截图展示了一个关于验证云pickle内容哈希的提交(commit)。此提交旨在修复一个潜在的安全漏洞,确保在加载云pickle文件时验证其内容哈希,以防止数据篡改或恶意代码注入。 ### 影响范围 - **受影响文件**: - `src/zenml/artifacts/utils.py` - `src/zenml/materializers/base_materialize…

Read more
精品
CVSS 9.3
Kadence Memberships 未认证密码重置链接投毒致账户接管 (CVE-2026-9273)
www.wordfence.com · 2026-08-07

### 漏洞概述 - **漏洞名称**: Membership Plugin – Kadence Memberships <= 4.0.0 - Unauthenticated Password Reset Link Poisoning to Account Takeover - **CVE ID**: CVE-2026-9273 - **CVSS评分**: 9.3 (Critical) - **发…

Read more
精品
CVSS 10.0
MonsterInsights Pro 插件供应链投毒及持久后门分析
wpscan.com · 2026-08-07

### 漏洞概述 - **漏洞名称**:MonsterInsights Pro 10.2.0/10.2.2 - Backdoored via AWS S3 bucket compromise - **描述**:官方MonsterInsights Pro更新分发桶('monster-insights.s3.amazonaws.com')被攻破。当前版本(10.2.2)和回滚版本(10.2.0)均包含…

Read more
CVSS 5.3
MetaGPT Prompt Injection导致凭证泄露POC及修复方案
gist.github.com · 2026-08-07

### 漏洞概述 MetaGPT 在生成应用代码时,可能会在看似正常的功能请求中嵌入恶意要求,导致生成的代码包含明确的凭证外泄或数据泄露行为。具体表现为: - **核心问题**:MetaGPT 在攻击者控制的功能请求下,生成了包含明确凭证和环境数据泄露行为的后门代码。 - **验证行为**: - MetaGPT 被要求生成一个认证模块。 - 请求中包含一个伪装成“调试”要求的恶意子要求,用于将凭证…

Read more
精品
CVSS 8.8
Red Hat RHSA-2026:51064 PipeWire沙箱逃逸及任意代码执行漏洞
access.redhat.com · 2026-08-07

### 漏洞概述 - **漏洞编号**: RHSA-2026:51064 - **发布日期**: 2026-08-06 - **更新日期**: 2026-08-06 - **严重程度**: Important - **CVSS评分**: 未提供具体数值,但根据描述为“Important”级别。 ### 影响范围 - **受影响系统**: Red Hat Enterprise Linux 10.0 …

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。