目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 43065+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 8.8
Roundcube Webmail 1.6.18 安全更新公告
github.com · 2026-08-17

### 漏洞概述 Roundcube Webmail 1.6.18 是一个安全更新版本,修复了多个近期报告的安全漏洞。这些漏洞包括: - 内容代理的 CSS 代理基本验证 - 通过特定本地地址 URL 的 SSRF 绕过 - 通过 nip.io/sslip.io 主机名的 SSRF 过滤器绕过 - 通过 unclosed uri() 在 FuncIRI 属性中的远程内容阻止绕过 - 通过未转义的 …

Read more
精品
CVSS 8.8
Roundcube Webmail 1.7.3 安全更新:修复RCE/SSRF/XSS等漏洞
github.com · 2026-08-17

### 漏洞概述 Roundcube Webmail 1.7.3 是一个安全更新版本,修复了多个安全漏洞。这些漏洞包括跨站脚本(XSS)、服务器端请求伪造(SSRF)、远程代码执行(RCE)等。 ### 影响范围 - **跨站脚本(XSS)**:通过未转义的 `%u%u%u%u` 替换在 `search_filter` 中,以及通过 SVG `animate` 属性。 - **服务器端请求伪造(S…

Read more
精品
CVSS 8.8
Roundcube 1.6.18/1.7.3 安全更新公告 (RCE/SSRF/LDAP注入等)
roundcube.net · 2026-08-17

### 漏洞概述 Roundcube Webmail 1.6.18 和 1.7.3 版本发布了安全更新,修复了多个已报告的安全漏洞。 ### 影响范围 - **1.6.x 和 1.7.x 版本**:所有生产环境中的 Roundcube 1.6.x 和 1.7.x 版本均受影响。 ### 修复方案 1. **基本验证**:为通过 css proxy 代理的内容添加基本验证。 2. **SSRF 绕过…

Read more
精品
CVSS 5.8
Roundcube 远程内容阻止及 SSRF 绕过修复说明
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及通过未闭合的 `url()` 在 `FuncIRI` 属性中绕过远程内容阻止。具体来说,攻击者可以利用未闭合的 `url()` 来绕过安全限制,从而执行恶意操作。 ### 影响范围 - **受影响文件**: - `program/lib/Roundcube/rwbase_wash_attr.php` - `tests/framework/washattr.php` ##…

Read more
精品
CVSS 5.8
Roundcube SVG未闭合URL绕过远程内容阻止漏洞修复
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及通过未闭合的URL在`FuncIRI`属性中绕过远程内容阻止。具体来说,攻击者可以利用未闭合的URL来绕过安全限制,从而执行恶意操作。 ### 影响范围 - **受影响文件**: - `program/lib/Roundcube/rcube_wash_html.php` - `tests/Framework/WashHtmlTest.php` ### 修复方案 1. *…

Read more
CVSS 7.2
CSS代理模块验证缺失漏洞修复分析
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及在通过CSS代理代理的内容中添加基本验证。具体修复了由于缺少验证而导致的潜在安全问题。 ### 影响范围 - **受影响文件**:`program/actions/utils/modcss.php` - **受影响函数**:`run($args = [])` ### 修复方案 1. **添加基本验证**:在`run`函数中添加了`is_valid_css`函数,用于验证…

Read more
精品
CVSS 8.8
Roundcube cmd_learn插件漏洞修复指南:RCE/LDAP注入/脚本注入
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及Roundcube邮件客户端中的`cmd_learn`插件。攻击者可以通过未关闭的URL在`FuncWFI`属性中绕过远程内容阻止,并通过未转义的`%u/%v/%d`替换在`search_filter`中修复LDAP注入。此外,还修复了通过过滤器规则名称`managesieve_disabled_actions`进行的任意Steve脚本注入。 ### 影响范围 - **…

Read more
精品
CVSS 8.8
Roundcube marksjunk插件PHP未定义变量警告修复
github.com · 2026-08-17

### 漏洞概述 - **漏洞类型**:PHP警告(Undefined variable) - **漏洞描述**:在文件 `.../plugins/marksjunk/drivers/cmd_learn.php` 中,变量 `$tmp_command` 未定义,导致PHP警告。 ### 影响范围 - **影响文件**:`plugins/marksjunk/drivers/cmd_learn.php…

Read more
精品
CVSS 8.8
markasjunk插件cmd_learn驱动远程代码执行漏洞及修复
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及 `cmd_learn` 驱动程序的远程代码执行(RCE)问题,具体位于 `markasjunk` 插件中。漏洞允许攻击者通过未过滤的输入执行任意命令,从而导致远程代码执行。 ### 影响范围 - **受影响文件**: - `plugins/markasjunk/drivers/cmd_learn.php` - `CHANGELOG.md` - **受影响版本**: -…

Read more
CVSS 7.0
Kuma多区域KDS同步身份验证绕过漏洞分析
github.com · 2026-08-17

### 漏洞概述 **标题**: Multi-zone Kuma: global control plane attributes KDS-synced resources by an unvalidated in-band zone identifier **描述**: 在全局控制平面中,通过区域到全局的KDS同步接收的资源使用带内、发送方控制的`ControlPlane.Identifier`…

Read more
CVSS 7.0
Kuma KDS 区域至全局资源同步身份验证绕过修复
github.com · 2026-08-17

### 漏洞概述 - **漏洞标题**: fix(kds): attribute zone-to-global synced resources by the connecting zone's client-id (backport of #17456) #17460 - **漏洞描述**: 该漏洞涉及在将资源从区域同步到全局时,未能正确关联连接区域的客户端ID。这可能导致资源同步过程中的身份验…

Read more
CVSS 7.0
Kuma多集群同步客户端ID属性修复
github.com · 2026-08-17

### 漏洞概述 - **漏洞标题**: fix(kds): attribute zone-to-global synced resources by the connecting zone's client-id (backport of #17456) #17462 - **漏洞描述**: 该漏洞涉及在将资源从区域同步到全局时,未能正确连接区域的客户端ID进行属性设置。 ### 影响范围 - …

Read more
CVSS 7.0
Kubernetes KDS区域到全局同步资源属性分配错误修复
github.com · 2026-08-17

### 漏洞概述 该漏洞涉及Kubernetes(k8s)中区域到全局同步资源的属性分配问题。具体来说,资源属性被错误地分配给连接区域的客户端ID,而不是正确的客户端ID。 ### 影响范围 - **影响组件**:Kubernetes的`pkg/kds/global/components.go`、`pkg/kds/v2/client/cross_zone_attribute_test.go`、`p…

Read more
CVSS 4.8
OutSystems Service Center DOM XSS漏洞 (CVE-2026-40126) 公告
cert.pl · 2026-08-17

# 漏洞概述 - **CVE ID**: CVE-2026-40126 - **发布日期**: 2026年8月17日 - **供应商**: OutSystems - **产品**: Service Center - **受影响版本**: 所有低于11.41.2的版本 - **漏洞类型**: 不当的输入中和(CWE-79) - **报告来源**: 向CERT Polska报告 ## 描述 CERT …

Read more
CVSS 7.3
Red Hat glib2 多个缓冲区溢出及路径遍历漏洞修复通报
access.redhat.com · 2026-08-17

### 漏洞概述 - **漏洞编号**: RHSA-2026:55440 - **发布日期**: 2026-08-17 - **更新日期**: 2026-08-17 - **严重程度**: 中等(Moderate) - **CVSS评分**: 未提供具体数值,但评级为中等 ### 影响范围 - **受影响系统**: Red Hat Enterprise Linux 9 - **受影响组件**: g…

Read more
CVSS 9.0
Logsign SIEM 漏洞 CVE-2026-14564 安全公告及修复建议
siberguvenlik.gov.tr · 2026-08-17

### 漏洞概述 - **漏洞编号**: TR-26-0847 - **漏洞名称**: Innotim Yazılım - Logsign SIEM 安全公告 - **发布日期**: 17.08.2026 - **漏洞描述**: Innotim Yazılım Telekommunikasyon Ve Danışmanlık Tic. Ltd. Şti. 开发的 Logsign SIEM 产品存在…

Read more
CVSS 6.4
Java Xerces Base64漏洞导致DoS/RCE及POC
www.wordfence.com · 2026-08-17

# 漏洞概述 该漏洞存在于 `com.sun.org.apache.xerces.internal.impl.dv.util.Base64` 类中,该类是 Xerces XML 解析器的一部分,用于处理 Base64 编码和解码。攻击者可以通过构造恶意的 Base64 编码数据,触发 `Base64` 类中的漏洞,导致拒绝服务(DoS)或远程代码执行(RCE)。 # 影响范围 - 使用 Xerce…

Read more
CVSS 3.3
openssl_encrypt硬件pepper明文泄露漏洞修复
github.com · 2026-08-17

### 漏洞概述 - **漏洞名称**: hsm fido2-test/onlykey-test print the derived hardware pepper in cleartext - **描述**: 在 `openssl_encrypt` 项目中,`hsm fido2-test` 和 `from onlykey-test` 诊断命令会无条件打印派生的硬件 pepper 明文。这可能导致…

Read more
精品
CVSS 9.8
TOTP暴力破解速率限制器内存隔离漏洞
github.com · 2026-08-17

### 漏洞概述 - **漏洞名称**: TOTP rate limiter is in-memory only — not shared across workers, lost on restart - **严重程度**: HIGH - **描述**: `openssl_encrypt_server/modules/pepper/totp.py` 中的TOTP暴力破解速率限制器使用内存中的 `…

Read more
精品
CVSS 9.8
插件沙箱逃逸漏洞(RCE)分析
github.com · 2026-08-17

# 漏洞概述 **标题**: Plugin sandbox escape via Python type hierarchy traversal **严重程度**: CRITICAL **描述**: `openssl_encrypt` 模块中的 `plugin_system/plugin_sandbox.py` 文件(第 851-873 行)使用 `exec()` 执行代码,但其 `__built…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。