目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
574
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
GitHub扩展Advisory Database监控多生态系统恶意包
github.blog · 2026-08-06

### 漏洞概述 GitHub 的 Advisory Database 现在不仅限于 npm 包,还扩展到了其他七个主要的包生态系统。通过构建在 OpenSSF 共享恶意包数据之上的供应链工程团队,GitHub 能够检测并警告用户关于恶意包的使用。 ### 影响范围 - **生态系统**:npm、PyPI、Maven、RubyGems、NuGet、Go、crates.io 和 PHP Compos…

Read more
CVSS 7.2
FluentSMTP插件输入验证缺失导致XSS漏洞及POC
plugins.trac.wordpress.org · 2026-08-06

### 漏洞概述 该网页截图展示了一个名为 `BaseHandler.php` 的文件,属于 FluentSMTP 插件的源代码。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件发送时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **受影响版本**:FluentSMTP 插件版本 2.2.95 及以下。 - **影响组件**:邮件发送功能模块。 - *…

Read more
Google ADK Python链式漏洞:代理提示注入致RCE及供应链风险
www.darkreading.com · 2026-08-05

### 漏洞概述 研究人员在Google的开源Agent Development Kit (ADK) for Python中发现了多个漏洞,这些漏洞允许低权限的AI代理通过提示注入(prompt injections)触发高权限代理执行命令。这种攻击方式被称为“链式漏洞”(chain of flaws),可能导致软件供应链的破坏。 ### 影响范围 - **受影响系统**:Google的ADK f…

Read more
npm软件供应链攻击分析:keyv/cacheable恶意包
isc.sans.edu · 2026-08-05

### 漏洞概述 - **漏洞名称**: keyv/cacheable npm Worm - **发布日期**: 2026年8月4日 - **描述**: 攻击者接管了广泛使用的 keyv 和 cacheable npm 命名空间背后的维护者账户,发布了包含恶意代码的 trojanized 版本。这些版本在 `preinstall` 钩子中注入了恶意脚本,该脚本会下载并执行一个独立的 Bun 运行时…

Read more
CVSS 4.4
WordPress插件super-progressive-web-apps代码注入风险分析
plugins.trac.wordpress.org · 2026-08-05

### 漏洞概述 该网页截图展示了一个名为 `super-progressive-web-apps` 的 WordPress 插件的源代码文件 `sw.php`。文件中存在一个潜在的安全漏洞,具体表现为在服务 worker 生成过程中,未对用户输入进行充分验证和清理,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:2.2.41 及更早版本。 - **影响组件**:服务 worke…

Read more
CVSS 6.5
WordPress插件cost-calculator-builder导入功能XSS漏洞及POC
plugins.trac.wordpress.org · 2026-08-05

### 漏洞概述 该网页截图展示了一个名为 `cost-calculator-builder` 的 WordPress 插件的源代码文件 `CCBExportImport.php`。文件中存在一个潜在的安全漏洞,具体表现为在导入计算器数据时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或数据篡改。 ### 影响范围 - **受影响版本**:`cost-calculator-builder`…

Read more
keyv npm 包供应链恶意代码植入事件分析
snyk.io · 2026-08-04

### 漏洞概述 - **漏洞名称**: keyv npm 包被植入恶意代码 - **漏洞描述**: 攻击者在 `keyv` 包的多个版本中植入了恶意代码,这些代码在包安装时执行,并加载额外的恶意负载。 - **漏洞类型**: 供应链攻击 ### 影响范围 - **受影响包**: `keyv` 及其相关包(如 `keyv-mongo`, `keyv-sqlite` 等) - **受影响版本**: …

Read more
npm供应链投毒事件:恶意蠕虫感染数百个流行包
securitylabs.datadoghq.com · 2026-08-04

### 漏洞概述 - **漏洞名称**:Worm compromises hundreds of popular npm packages - **发现时间**:2026年8月4日 - **漏洞类型**:供应链安全漏洞 - **漏洞描述**:攻击者在npm包中注入了恶意代码,用于传播后门。这些npm包每周下载量超过1.5亿次。注入的载荷可以独立传播,类似于Shai-Hulud npm蠕虫。 ###…

Read more
CVSS 6.1
GHSA-vmhf-c436-hxj4: JupyterLab 扩展管理器存储型XSS漏洞分析
github.com · 2026-08-01

### 漏洞概述 - **漏洞名称**: Stored XSS in extension manager through package metadata unsanitized URI protocol - **漏洞ID**: GHSA-vmhf-c436-hxj4 - **发布日期**: Jun 18 - **严重程度**: Moderate - **CVE ID**: 无已知CVE - **…

Read more
CVSS 4.3
inspiry-memberships 插件 PayPal 处理潜在注入漏洞分析
plugins.trac.wordpress.org · 2026-08-01

### 漏洞概述 该网页截图展示了一个名为 `class-paypal-payment-handler.php` 的文件,属于 `inspiry-memberships` 插件的 3.0.7 版本。文件中存在一个潜在的安全漏洞,具体表现为在处理 PayPal 支付时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:`inspiry-mem…

Read more
CVSS 7.5
Bit Integrations插件头注入漏洞分析
plugins.trac.wordpress.org · 2026-08-01

### 漏洞概述 该网页截图展示了一个名为 `MailController.php` 的文件,属于 Bit Integrations 插件的 2.8.1 版本。文件中存在一个潜在的安全漏洞,具体表现为在处理邮件发送时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **插件版本**:Bit Integrations 2.8.1 - **受影响功能**:邮件发…

Read more
Anthropic/Google/OpenAI AI代理供应链攻击分析与安全框架缺陷
www.darkreading.com · 2026-07-30

### 漏洞概述 - **漏洞名称**: AI Harness 漏洞 - **描述**: 研究人员发现,包括 Anthropic、Google 和 OpenAI 在内的主要前沿 AI 供应商需要重新审视他们围绕大型语言模块构建的“AI 安全框架”(AI harnesses),以限制由过于信任的软件组件创建的安全弱点。这些框架包括工具、内存和护栏,用于管理 AI 模型,可能包含上下文管理、工具集成和…

Read more
精品
CVSS 8.1
VaahCMS 2.0-2.3.4 供应链投毒致RCE与窃取凭证漏洞分析
www.vulncheck.com · 2026-07-30

### 漏洞概述 - **漏洞名称**: VaahCMS 2.0.0 - 2.3.4 恶意JavaScript供应链攻击通过 security-otp.blade.php - **严重性**: 关键 - **发布日期**: 2026年7月29日 - **CVE编号**: CVE-2026-67595 - **CWE编号**: CWE-506 嵌入式恶意代码 - **CVSS评分**: 9.2 - …

Read more
ZeroPath发布Build Canaries工具测试安全扫描工具漏洞
www.darkreading.com · 2026-07-29

### 漏洞概述 - **漏洞名称**:Build Canaries - **发现者**:ZeroPath安全团队 - **漏洞描述**:Build Canaries是一个开源工具,用于测试安全扫描工具(如AppSec工具)的漏洞。该工具通过模拟攻击者行为,检测安全扫描工具在处理恶意代码时的潜在风险。 ### 影响范围 - **受影响对象**:使用安全扫描工具的开发团队和企业 - **具体影响**…

Read more
CVSS 4.9
WordPress SpeedyCache插件css.php文件注入漏洞分析
plugins.trac.wordpress.org · 2026-07-29

### 漏洞概述 该网页截图显示了一个名为 `speedycache` 的 WordPress 插件的源代码文件 `css.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理 CSS 文件时,未对用户输入进行充分的验证和清理,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:1.3.7 - **影响组件**:`speedycache` 插件的 `css.php` 文件 - *…

Read more
CVSS 5.4
Rouille Web框架HTTP响应拆分漏洞分析
github.com · 2026-07-29

### 漏洞概述 **标题**: HTTP Response Splitting via Unvalidated Response Header Values (rouille) **描述**: - **漏洞类型**: HTTP响应拆分(HTTP Response Splitting) - **原因**: rouille在将响应头值发送给客户端之前,未检查这些值是否包含回车符(CR)或换行符(LF…

Read more
CVSS 7.1
@wakaru/cli任意文件写入漏洞修复公告
github.com · 2026-07-29

### 漏洞概述 - **漏洞名称**: 任意文件写入漏洞 - **描述**: 在运行 `wakaru --unpack` 命令时,如果存在恶意的模块文件名,会导致任意文件写入漏洞。 ### 影响范围 - **受影响的 npm 版本**: `@wakaru/cli >=1.0.0 <1.4.0` - **建议**: 用户应升级到 `@wakaru/cli 1.4.0` 或更高版本。 ### 修复方…

Read more
GitHub/npm供应链攻击防护指南及机制详解
github.blog · 2026-07-28

### 漏洞概述 该网页讨论了针对npm和GitHub Actions的供应链攻击,这些攻击利用软件生态系统中的弱点,快速传播恶意软件到多个开源项目。攻击者通过破坏项目维护者的账户或目标项目的Actions工作流来开始攻击,并试图提取凭证以进一步扩散恶意软件。 ### 影响范围 - **npm包**:攻击者可能通过npm包传播恶意软件。 - **GitHub Actions工作流**:攻击者可能利…

Read more
npm恶意包telemetry.js通过AI编码代理窃取敏感信息分析
www.docker.com · 2026-07-28

### 漏洞概述 该漏洞涉及一个名为 `telemetry.js` 的恶意 npm 包,它在安装时会扫描开发者的文件系统,寻找敏感信息(如 SSH 私钥、云配置、npm 和 GitHub 令牌、钱包密钥等)。一旦找到这些敏感信息,它会利用已安装的 AI 编码代理(如 Claude Code、Gemini CLI、Amazon Q)来读取并泄露这些秘密。 ### 影响范围 - **受影响的用户**:…

Read more
CVSS 6.4
WordPress WebPushr插件未经验证输入漏洞分析
plugins.trac.wordpress.org · 2026-07-23

### 漏洞概述 该网页截图展示了一个名为 `webpushr-web-push-notifications` 的 WordPress 插件的源代码文件 `webpushr_functions.php`。文件中存在一个潜在的安全漏洞,具体表现为在发送 Web Push 通知时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或信息泄露。 ### 影响范围 - **受影响版本**:所有使用 `…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。