目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 310+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
654
24 小时新增
310+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
CVSS 7.5
Parse Server CVE-2021-47987 供应链攻击任意代码执行漏洞通报
www.vulncheck.com · 2026-06-27

### 漏洞概述 - **漏洞名称**: Parse Server - 通过恶意版本标签的任意代码执行 - **CVE编号**: CVE-2021-47987 - **CWE编号**: CWE-494 下载代码时未进行完整性检查 - **CVSS评分**: 7.7 - **CVSS向量**: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N…

Read more
精品
CVSS 7.6
conda-smithy用户名重用导致feedstock未授权写入漏洞
github.com · 2026-06-19

### 漏洞概述 在conda-forge的自动化web服务中发现了一个逻辑权限提升漏洞,该漏洞允许通过GitHub用户名回收机制对feedstock仓库进行未授权的写入访问。根本原因是使用了可变的GitHub用户名作为仓库恢复路由的标识符,而不是不可变的GitHub用户ID。 ### 影响范围 - **受影响版本**:conda-smithy (=3.6.1) - **严重程度**:高(7.6 …

Read more
Novo Nordisk数据泄露:GitHub令牌滥用分析
www.darkreading.com · 2026-06-18

### 漏洞概述 - **事件名称**:Novo Nordisk 数据泄露事件 - **发现时间**:2023年6月11日 - **攻击方式**:攻击者通过一个暴露的GitHub个人访问令牌(GitHub personal access token)获得初始访问权限,并利用该令牌克隆私有仓库和收集额外凭证,进一步渗透到Novo Nordisk的网络和系统中。 - **攻击者**:FulcrumSe…

Read more
精品
CVSS 8.8
Cotonti CMS admin.config.php 配置更新未验证漏洞
github.com · 2026-06-18

### 漏洞概述 该网页截图显示了一个名为 `admin.config.php` 的文件,其中存在一个潜在的安全漏洞。具体表现为在处理配置更新时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入或配置篡改。 ### 影响范围 - **影响系统**:Cotonti CMS 的管理后台配置模块。 - **影响用户**:所有使用该 CMS 系统的管理员用户。 - **潜在风险**:攻击者可能通过构造…

Read more
CVSS 4.3
WordPress插件kadence-blocks信息泄露漏洞分析
plugins.trac.wordpress.org · 2026-06-18

### 漏洞概述 该网页截图显示了一个名为 `kadence-blocks` 的 WordPress 插件的源代码文件 `class-kadence-blocks-editor-assets.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `editor_assets_variables` 函数中,未对用户输入进行充分验证和过滤,可能导致信息泄露或恶意代码注入。 ### 影响范围 - **受…

Read more
CVSS 4.3
WordPress kadence-blocks 插件代码注入漏洞分析
plugins.trac.wordpress.org · 2026-06-18

### 漏洞概述 该网页截图显示了一个名为 `kadence-blocks` 的 WordPress 插件的源代码文件 `class-kadence-blocks-editor-assets.php`。文件中存在一个潜在的安全漏洞,具体表现为在加载编辑器资产时,未对用户输入进行充分验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:该漏洞存在于 `kadence-bloc…

Read more
精品
CVSS 8.8
WordPress插件cf-images输入验证漏洞分析
plugins.trac.wordpress.org · 2026-06-18

### 漏洞概述 该网页截图展示了一个名为 `cf-images` 的 WordPress 插件的源代码文件 `class-settings.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理用户输入时未进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:1.10.1 - **受影响的功能**:插件的设置页面,特别是涉及用户输入的部分,如账户ID、…

Read more
CVSS 7.3
AWS Bedrock AgentCore Python SDK install_packages() 参数注入漏洞 (CVE-2026-12530)
aws.amazon.com · 2026-06-18

# CVE-2026-12530 - AWS Bedrock AgentCore Python SDK install_packages() 参数分隔符未正确中和漏洞 ## 漏洞概述 - **漏洞编号**: CVE-2026-12530 - **漏洞类型**: Improper neutralization of argument delimiters(参数分隔符未正确中和) - **影响组件**…

Read more
CVSS 9.1
tinyproxy HTTP请求走私漏洞(CWE-444)分析及修复
github.com · 2026-06-18

### 漏洞概述 该网页截图描述了 `tinyproxy` 中的两个 HTTP 请求走私漏洞: 1. **CL/TE Desync (CWE-444, CVSS 7.5)** - 当客户端同时发送 `Content-Length` 和 `Transfer-Encoding: chunked` 头时,`tinyproxy` 使用 `Content-Length` 来确定主体大小,但会转发两个头到后端…

Read more
CVSS 3.7
undici HTTP响应队列投毒漏洞(CVE-2024-6733)及修复指南
github.com · 2026-06-18

### 漏洞概述 **标题**: undici vulnerable to HTTP response queue poisoning via keep-alive socket reuse **描述**: undici的HTTP/1.1客户端在重用keep-alive套接字时容易受到响应队列投毒攻击。攻击者控制的上游服务器可以在请求完成后向空闲套接字注入未解析的HTTP/1.1响应。当客户端在该…

Read more
ShapedPlugin供应链投毒及CVE-2026-10735恶意插件分析
www.wordfence.com · 2026-06-16

# PSA: Supply Chain Compromise Targets ShapedPlugin, Backdoored Pro Plugins Distributed via Official Channels ## 漏洞概述 Wordfence威胁情报团队于2026年6月11日收到通知,称ShapedPlugin(一个拥有超过40万活跃免费插件安装的WordPress插件供应商)存在潜在…

Read more
CVSS 6.5
rometheme-for-elementor插件SSRF/目录遍历漏洞分析
plugins.trac.wordpress.org · 2026-06-16

### 漏洞概述 该网页截图显示了一个名为 `SubmissionModule.php` 的文件,属于 `rometheme-for-elementor` 插件。文件中存在一个潜在的安全漏洞,具体表现为在处理 AJAX 请求时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **插件版本**:受影响的是 `rometheme-for-elementor` …

Read more
CVE-2025-47172: GitHub Actions 工作流供应链投毒漏洞
github.com · 2026-06-13

### 漏洞概述 **标题**: Untrusted pull request code can be built and deployed by privileged `workflow_run` deployment. **描述**: 该仓库有一个特权部署工作流,在特权构建工作流完成后运行。构建工作流在拉取请求上运行,而部署工作流检查触发工作流的 `head_sha`,构建代码到 Docker…

Read more
CVSS 7.5
CWE-93 CRLF注入漏洞概念定义与修复指南
cwe.mitre.org · 2026-06-13

### 漏洞概述 - **漏洞名称**:CRLF注入(Improper Neutralization of CRLF Sequences) - **漏洞描述**:产品使用CRLF(回车换行符)作为特殊元素,例如分隔行或记录,但未正确中和或错误地中和了来自输入的CRLF序列。 - **漏洞ID**:CWE-93 ### 影响范围 - **影响**:修改应用程序数据 - **范围**:完整性 - **…

Read more
精品
CVSS 9.6
guardrails-ai 0.10.1 恶意代码供应链攻击与修复指南
github.com · 2026-06-13

### 漏洞概述 - **漏洞名称**:guardrails-ai 0.10.1 中的恶意代码 - **状态**:活跃 - **严重性**:严重 - **发布日期**:2026年5月12日 - **最后更新日期**:2026年5月12日 ### 影响范围 - **受影响版本**:guardrails-ai==0.10.1 - **PyPI 安全版本**:guardrails-ai==0.10.0 …

Read more
精品
CVSS 9.6
guardrails-ai v0.10.1 供应链投毒漏洞
github.com · 2026-06-13

### 漏洞概述 在 `guardrails-ai` 的 PyPI 版本 v0.10.1 中发现了一个供应链漏洞。该版本的包包含恶意代码,会在导入时自动执行,并从远程服务器下载和执行有效载荷。 ### 影响范围 - **受影响版本**:`guardrails-ai==0.10.1` (PyPI, tar.gz artifact) - **安全版本**:`guardrails-ai==0.10.0`…

Read more
精品
CVSS 9.6
guardrails-ai 供应链投毒漏洞 (GHSA-xmpw-2mmv-p4p6) 及安全降级指南
github.com · 2026-06-13

# 漏洞概述 - **漏洞名称**: Malicious code in guardrails-ai 0.10.1 (supply chain compromise) - **漏洞编号**: GHSA-xmpw-2mmv-p4p6 - **严重程度**: Critical (9.6/10) - **发布日期**: 2026年5月13日 - **受影响版本**: 0.10.1 - **修复版本**:…

Read more
CVSS 3.6
LMCache多模态哈希碰撞致缓存投毒漏洞分析
github.com · 2026-06-13

### 漏洞概述 LMCache的多模态缓存路径将多模态标识符(包括图像哈希或OpenAI风格的图像标识符)缩减为16位值,用于修改参与缓存键计算的token ID。这导致只有65,536种可能的多模态哈希值。因此,不同的图像可能产生相同的多模态token替换值。当这些token ID用于计算缓存键时,LMCache可能会为不同的图像生成错误的缓存数据。这可能导致错误的模型输出,甚至可能通过缓存投…

Read more
Nuxt Nuxt Island 组件哈希未验证致缓存投毒
github.com · 2026-06-13

### 漏洞概述 - **漏洞名称**: `_nuxt_island` 响应未绑定到请求属性 - **漏洞描述**: `_nuxt_island` 端点接受攻击者控制的 `props`、`query`、`body` 参数,并在未验证 URL 中实际使用的哈希(`..json`)的情况下渲染任何岛屿组件。哈希在客户端计算并嵌入,但从未在服务端验证,因此相同路径可能返回不同的响应,具体取决于查询。 -…

Read more
CVSS 4.2
grepai向量索引覆盖漏洞及跨项目数据投毒分析
github.com · 2026-06-13

### 漏洞概述 **标题**: [Bug]: Cross-project Qdrant vector index overwrite via non-namespaced chunk IDs #247 **描述**: 当多个grepai项目配置为使用相同的Qdrant集合时,不同项目的chunks可能会相互覆盖,如果它们具有相同的相对文件路径和chunk索引。例如,`README.md_0`。Q…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。