目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 49359+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

216
已接入情报源
95
当前稳定在线
414
24 小时新增
49,359+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 6.5
WordPress插件AutomatorWP存在Broken Access Control漏洞(<=5.8.3)
patchstack.com · 2026-08-25

# WordPress AutomatorWP Plugin <= 5.8.3 is vulnerable to a medium priority Broken Access Control ## 漏洞概述 AutomatorWP 5.8.3 及更早版本存在一个漏洞,允许未授权用户通过触发 `automatorwp_trigger_user` 函数来执行任意操作。 ## 影响范围 - **软件*…

Read more
CVSS 7.5
WordPress SiteLeads插件 <=1.2.0 敏感数据暴露漏洞通报
patchstack.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: WordPress Lead Generation Contact Widget & AI Chatbot: Chat Button, Phone Call, Telegram, Email – SiteLeads Plugin <= 1.2.0 存在高优先级敏感数据暴露漏洞。 - **漏洞类型**: 敏感数据暴露(Sensitive Data Expos…

Read more
CVSS 5.9
OpenTelemetry Go并发映射竞态条件导致DoS漏洞
github.com · 2026-08-25

### 漏洞概述 **漏洞名称**: Unsynchronized baggage map can panic under concurrent access **漏洞描述**: 在 `go.opentelemetry.io/otel/bridge/opentracing` 包中,`bridgeSpan` 引入了一个未同步的 `extraBaggageItems` 映射。一个 goroutine …

Read more
CVSS 4.7
Red Hat Ansible Automation Platform 2.7 安全更新公告 (CVE-2026-52902/CVE-2026-15307)
access.redhat.com · 2026-08-25

### 漏洞概述 - **漏洞编号**: RHSA-2026:59137 - **发布日期**: 2026-08-24 - **更新日期**: 2026-08-24 - **严重程度**: Important - **CVSS基础评分**: 未提供具体数值,但被评定为“Important”级别 ### 影响范围 - **受影响产品**: Red Hat Ansible Automation Pla…

Read more
SKYSEA SKYMEC IT Manager栈溢出漏洞(CVE-2026-68960)
vuldb.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: SKYSEA SKYMEC IT Manager/SKYSEA Client View Stack-Based Overflow - **CVE编号**: CVE-2026-68960 - **CVSS Meta Temp Score**: 9.2 - **当前利用价格**: $0-$5k - **CTI Interest Score**: 1.49 ##…

Read more
精品
CVSS 6.8
HashiCorp Vault 模板路径斜杠注入导致权限提升 (CVE-2026-5006)
discuss.hashicorp.com · 2026-08-25

### 漏洞概述 - **漏洞ID**: HCSEC-2026-32 - **漏洞名称**: Vault Vulnerable to Privilege Escalation via Slash Injection in Templated Policy Paths - **发布日期**: 2026年8月24日 - **CVE编号**: CVE-2026-5006 - **漏洞描述**: 在Has…

Read more
389-ds-base CVE-2026-78701 资源消耗漏洞情报
vuldb.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: CVE-2026-78701 - **漏洞描述**: 在 `389-ds-base` 中发现了一个被描述为“问题性”的漏洞。该漏洞影响了一个未知函数,可能导致资源消耗问题。 - **漏洞类型**: CWE-400(资源消耗) - **CVSS Meta Temp Score**: 4.3 - **当前利用价格**: $0-$5k - **CTI Inter…

Read more
MVPMES JAWN Plugin 1.4.2 权限提升漏洞 (CVE-2026-78477)
vuldb.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: MVPMES JAWN Plugin 1.4.2 及之前版本存在权限管理漏洞 - **漏洞类型**: 权限管理漏洞 - **影响**: 攻击者可以利用该漏洞提升权限,从而获得管理员级别的访问权限 - **CVSS评分**: 8.5(严重) - **当前利用价格**: $0-$5k - **CTI兴趣评分**: 1.27 ### 影响范围 - **受影响软件…

Read more
File Roller 栈溢出漏洞 (CVE-2026-78322) 情报
vuldb.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: FILE ROLLER 7Z HANDLER/RAR PARSE_PROGRESS_LINE STACK-BASED OVERFLOW - **CVE编号**: CVE-2026-78322 - **CVSS Meta Temp Score**: 5.5 - **当前 exploit 价格**: $0-$5k - **CTI Interest Score*…

Read more
OneNav 1.2.4 认证任意文件删除漏洞 (CVE-2026-75464) 分析及POC
github.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: CVE-2026-75464 - **漏洞类型**: 认证任意文件删除 - **受影响产品**: OneNav 1.2.4 - **漏洞描述**: OneNav 1.2.4 中的 `import_link()` 功能存在认证任意文件删除漏洞。攻击者可以利用未充分验证的文件路径,删除预期导入目录之外的文件。 ### 影响范围 - **受影响版本**: One…

Read more
CVSS 2.3
Hexpm权限越权漏洞修复分析
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及对组织范围的权限管理问题。具体来说,`expand_repositories_scope/3` 函数仅重写字面量 `repositories` 范围,而不会重写显式授予的 `repository:org` 或 `docs:org` 范围。这导致即使成员被移除,这些范围在刷新时仍会被保留,从而可能引发安全问题。 ### 影响范围 - **受影响的功能**:`expand_…

Read more
CVSS 2.3
CVE-2025-7054: OAuth Token Scope持久化越权访问漏洞
github.com · 2026-08-25

### 漏洞概述 **漏洞标题**: Explicit organization scopes survive token refresh after membership ends **漏洞描述**: 一个OAuth会话在授予时明确指定了`repository:`或`docs:`的scope,并在每次刷新token时重新复制该scope,即使账户不再是组织成员。由于CDN边缘服务器从token的…

Read more
CVSS 2.3
hexpm OAuth令牌刷新会话过期不足漏洞 (CVE-2026-75554)
cna.erlef.org · 2026-08-25

### 漏洞概述 - **CVE编号**: CVE-2026-75554 - **发布日期**: 2026-08-24 - **更新日期**: 2026-08-24 - **严重程度**: 低 (LOW 2.3) - **描述**: 在OAuth token refresh grant中,hexpm/hexpm存在一个Insufficient Session Expiration漏洞,允许用户从组…

Read more
CVSS 8.3
hex.pm OAuth令牌交换越权读取私有包漏洞(CVE-2026-75542)
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及OAuth令牌交换授予组织权限,而主体无法访问这些权限。具体来说,一个API密钥携带了`repositories`权限,可以通过OAuth `client_credentials`授权码进行交换,以获取针对任何组织的令牌。由于CDN边缘在从令牌范围声明中授权存储库访问时未查询数据库,导致令牌可以读取组织私有包的访问权限,而无需经过应用程序。这意味着任何注册账户都可以创建…

Read more
CVSS 8.3
Hexpm仓库权限绕过漏洞分析及修复POC
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及对仓库权限的验证问题。具体来说,当令牌中包含“repositories”权限时,系统会错误地允许访问所有仓库,而不仅仅是令牌所属的组织。这导致了一个安全漏洞,使得未经授权的用户可以访问其他组织的仓库。 ### 影响范围 - **影响范围**:所有使用“repositories”权限的令牌。 - **具体影响**:未经授权的用户可以访问其他组织的仓库,导致数据泄露或未经授…

Read more
CVSS 8.3
Hexpm OAuth令牌交换授权绕过漏洞(CVE-2026-75542)分析
osv.dev · 2026-08-25

### 漏洞概述 - **漏洞编号**: EEF-CVE-2026-75542 - **来源**: [https://cna.erief.org/osv/EEF-CVE-2026-75542.html](https://cna.erief.org/osv/EEF-CVE-2026-75542.html) - **导入来源**: [https://cna.erief.org/osv/EEF-CVE-…

Read more
精品
CVSS 8.1
Filament MFA恢复代码绕过漏洞及修复分析
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及在提供一次性密码(OTP)代码时,未正确恢复恢复代码(recovery codes)的问题。具体表现为在启用恢复代码字段后,用户仍然可以更改主意并确认使用一次性代码,而恢复代码字段被留空。 ### 影响范围 - **受影响文件**: - `packages/panels/src/Auth/MultiFactor/App/Authentication.php` - `pa…

Read more
CVSS 8.3
hexpm OAuth token交换越权访问组织仓库漏洞(CVE-2026-75542)
cna.erlef.org · 2026-08-25

### 漏洞概述 - **CVE编号**: CVE-2026-75542 - **发布日期**: 2026-08-24 - **更新日期**: 2026-08-24 - **漏洞描述**: OAuth token exchange grants repository scopes for organizations the principal cannot access - **CVSS评分**:…

Read more
精品
CVSS 8.2
CakePHP SmtpTransport 邮件头注入漏洞修复
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及在 `SmtpTransport` 中发送消息时,消息头中可能包含 CRLF(回车换行符),这可能导致邮件头注入攻击。攻击者可以通过构造特殊的邮件头来注入额外的邮件头,从而可能实现恶意目的,如发送垃圾邮件或进行钓鱼攻击。 ### 影响范围 - **受影响组件**:`CakePHP` 框架中的 `SmtpTransport` 类。 - **影响版本**:具体版本未在截图中…

Read more
精品
CVSS 8.2
CakePHP SetpTransport 邮件头注入漏洞修复
github.com · 2026-08-25

### 漏洞概述 该漏洞涉及在 `SetpTransport` 中处理邮件头时,未对 CRLF(回车换行)字符进行过滤,导致攻击者可以通过注入恶意数据到邮件头中,实现邮件头注入攻击。 ### 影响范围 - **受影响文件**:`src/Mailer/Transport/SetpTransport.php` - **影响功能**:邮件发送功能,特别是通过 `SetpTransport` 发送的邮件。…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。