目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 36803+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
权限检查错误导致未授权访问 Webhook 漏洞修复
github.com · 2026-07-16

### 漏洞概述 该漏洞涉及在获取频道 webhook 时权限检查的更改。具体来说,原来的权限检查是 `ChannelPermission::ViewChannel`,现在被修改为 `ChannelPermission::ManageWebhooks`。 ### 影响范围 此漏洞影响所有需要获取频道 webhook 的功能模块。如果权限检查不正确,可能会导致未授权用户能够访问或管理 webhook…

Read more
Mint HTTP/1 chunk-size desync漏洞及修复(CVE)
github.com · 2026-07-16

### 漏洞概述 **HTTP/1 chunk-size desync in Mint via Integer.parse/2 sign tolerance** - **描述**: Mint的HTTP/1 chunked-body解码器使用`Integer.parse(data, 16)`解析chunk-size行,该函数接受前导`+`或`-`,违反了RFC 7230。在共享的keep-alive…

Read more
CVSS 4.3
Eleveo Call Recording 9.7.0 越权访问元数据漏洞 (CVE-2026-15474)
github.com · 2026-07-16

### 漏洞概述 Eleveo Call Recording Software 9.7.0 的 `/callrec/audio.jsp` 端点存在一个 Broken Access Control 漏洞,允许低权限认证用户绕过管理员定义的访问过滤器,访问与通话记录相关的元数据。尽管管理员可以配置过滤器来限制用户可访问的通话记录,但后端在处理某些音频播放请求时并未正确执行这些限制。通过直接调用受影响的…

Read more
Revolt Webhook令牌越权发送消息漏洞 (GHSA-8684-vfjl-v3lq)
github.com · 2026-07-16

### 漏洞概述 - **漏洞名称**: Webhook tokens are freely accessible for users with read permissions - **漏洞ID**: GHSA-8684-vfjl-v3lq - **发布日期**: 2025年2月11日 - **严重程度**: 7.6 / 10 ### 影响范围 - **受影响版本**: - delta (Rev…

Read more
elixir/mint HTTP/1.1分块解析整数溢出导致DoS (CVE-2024-58249)
github.com · 2026-07-16

### 漏洞概述 该漏洞涉及在解析HTTP/1.1分块大小时的整数溢出问题,可能导致拒绝服务(DoS)攻击。具体而言,当解析HTTP/1.1分块大小时,如果分块大小被错误地解析为负数,可能会导致服务器崩溃或拒绝服务。 ### 影响范围 - **版本**:elixir/mint v1.9.3 - **组件**:HTTP/1.1分块大小解析 - **风险**:拒绝服务(DoS) ### 修复方案 1.…

Read more
Elixir Mint库HTTP响应走私漏洞(CVE-2026-59249)公告
cna.erlef.org · 2026-07-16

### 漏洞概述 - **漏洞编号**: CVE-2026-59249 - **漏洞类型**: 响应走私(HTTP Response Smuggling) - **CVSS 4.0 评分**: 6.3(中等) - **CWE**: CWE-444 - 不一致的HTTP请求/响应解释 - **CAPEC**: CAPEC-273 - HTTP响应走私 **描述**: 在 `elixir-mint` …

Read more
Elixir Mint库HTTP响应走私漏洞CVE-2026-59249分析
osv.dev · 2026-07-16

# EEF-CVE-2026-59249 ## 漏洞概述 - **漏洞名称**: EEF-CVE-2026-59249 - **漏洞类型**: HTTP响应走私 - **漏洞描述**: 在elixir-mint中,HTTP请求的解析不一致导致恶意HTTP服务器可以反序列化严格中间件和Mint客户端之间的连接,从而启用响应队列中毒,影响后续共享该连接的请求。 - **CVSS评分**: 6.3 (M…

Read more
CVSS 4.9
Microsoft Office 未验证对象漏洞 (RCE)
www.wordfence.com · 2026-07-16

# 漏洞概述 该漏洞存在于 Microsoft Office 中,由于 Office 未能正确验证对象,攻击者可以通过构造特制的 Office 文档来利用此漏洞。成功利用此漏洞的攻击者可以在受影响的系统上获得完全的控制权。 # 影响范围 - Microsoft Office 2016 - Microsoft Office 2019 - Microsoft Office 2021 - Microso…

Read more
Ubuntu tar 安全更新 USN-8477-2 (CVE-2026-5704)
ubuntu.com · 2026-07-16

### 漏洞概述 - **漏洞编号**: USN-8477-2 - **发布日期**: 2026年7月16日 - **漏洞描述**: USN-8477-1 引入了一个回归问题,导致 `tar` 无法正确提取某些有效的文件。此更新修复了该问题。 - **原始漏洞详情**: 发现 `tar` 在处理某些精心构造的归档文件时存在错误。攻击者可能利用这一点注入隐藏文件,绕过预提取检查机制。 ### 影响范…

Read more
精品
CVSS 8.8
wpfunnels插件REST API权限绕过漏洞分析
plugins.trac.wordpress.org · 2026-07-16

### 漏洞概述 该漏洞涉及 `wpfunnels` 插件的 REST API 控制器 `class-settings-controller.php`。具体漏洞位于 `get_item_permissions_check` 和 `update_item_permissions_check` 方法中,这些方法用于检查用户对 REST API 资源的访问权限。 ### 影响范围 - **插件名称**:…

Read more
CVSS 7.5
Java TransformerFactoryImpl空指针漏洞修复方案
www.sick.com · 2026-07-16

### 漏洞概述 该漏洞涉及在 `com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl` 类中,当 `setOutputProperties` 方法被调用时,如果 `properties` 参数为 `null`,会导致 `NullPointerException` 异常。 ### 影响范围 - **受影响类**: `…

Read more
CVSS 7.5
Endress+Hauser多款产品SopasET接口IP修改导致DoS漏洞通告
www.sick.com · 2026-07-16

# 漏洞概述 - **漏洞ID**: SCA-2026-0009 - **漏洞描述**: 在多个Endress+Hauser产品中发现了可通过以太网访问的漏洞。如果该漏洞被利用,允许远程未授权攻击者修改SopasET接口的IP地址,可能导致拒绝服务。目前尚无公开利用该漏洞的案例。 - **影响**: 该漏洞允许远程未授权攻击者修改SopasET接口的IP地址,可能导致拒绝服务。 # 影响范围 - …

Read more
CVSS 7.5
SICK MSC800 Sopcus接口未授权IP修改导致DoS漏洞
www.sick.com · 2026-07-16

# 漏洞概述 SICK 在 MSC800 中发现了一个安全漏洞。该漏洞允许未经身份验证的攻击者通过 Sopcus 接口修改 MSC800 设备的 IP 地址,可能导致拒绝服务。目前 SICK 不知道任何针对此漏洞的公开利用。SICK 已发布 MSC800 固件的新版本,建议更新到最新版本。 # 影响范围 - **产品**: SICK MSC800 - **受影响版本**: - MSC800 所有版…

Read more
精品
CVSS 9.6
CVE-2026-22752: Spring Authorization Server动态客户端注册验证不足导致XSS/SSRF
spring.io · 2026-07-16

### 漏洞概述 - **漏洞名称**: Spring Security Authorization Server Dynamic Client Registration endpoints perform insufficient validation of client metadata - **CVE编号**: CVE-2026-22752 - **严重程度**: CRITICAL - **…

Read more
HTTP/2服务器DoS漏洞VU#885548分析及修复建议
kb.cert.org · 2026-07-16

### 漏洞概述 - **漏洞名称**: 通过停滞的流控制条件在HTTP/2服务器中导致拒绝服务(DoS)漏洞 - **漏洞编号**: VU#885548 - **发布日期**: 2026-07-16 - **最后修订**: 2026-07-16 ### 影响范围 - **受影响系统**: 某些HTTP/2服务器实现 - **漏洞描述**: 这些服务器在停滞的流控制条件下未能充分限制资源消耗,当缓…

Read more
UAT-11795威胁报告:Starland RAT与WILDR agent后门分析
blog.talosintelligence.com · 2026-07-16

### 漏洞概述 - **漏洞名称**: UAT-11795 - **描述**: 一个由俄罗斯语系对手发起的复杂、财务驱动的恶意活动,针对美国及欧洲用户。该活动利用特洛伊木马软件安装程序,包括流行工具如Weeb、Zoom和MobaXterm,以交付自定义Python远程访问工具“Starland RAT”。此RAT作为后门,用于分发恶意负载,特别是名为“WILDR agent”的定制内存Power…

Read more
CVSS 4.3
the-cache-purger WordPress插件SQL注入漏洞分析
plugins.trac.wordpress.org · 2026-07-16

### 漏洞概述 该网页截图显示了一个名为 `the-cache-purger` 的 WordPress 插件的源代码文件 `inc/kp-cache-purge-common.php`。文件中存在一个潜在的安全漏洞,具体表现为在 `handle_manual_purge` 和 `handle_log_purge` 函数中,用户输入未经充分验证和清理就直接用于数据库操作,可能导致 SQL 注入攻击…

Read more
CVSS 4.9
WordPress wp-tripadvisor-review-slider 插件 XSS 漏洞分析
plugins.trac.wordpress.org · 2026-07-16

### 漏洞概述 该网页截图显示了一个名为 `wp-tripadvisor-review-slider` 的 WordPress 插件的源代码文件 `public-display.php`。文件中存在一个潜在的安全漏洞,具体表现为在生成 HTML 输出时未对用户输入进行适当的转义和过滤,可能导致跨站脚本攻击(XSS)。 ### 影响范围 - **受影响插件**:`wp-tripadvisor-re…

Read more
CVSS 4.9
WordPress插件wp-tripadvisor-review-slider SQL注入漏洞分析
plugins.trac.wordpress.org · 2026-07-16

### 漏洞概述 该网页截图显示了一个名为“wp-tripadvisor-review-slider”的WordPress插件的源代码文件 `public-display.php`。文件中存在一个潜在的安全漏洞,具体表现为未对用户输入进行充分验证和过滤,可能导致SQL注入攻击。 ### 影响范围 - **受影响版本**:该漏洞存在于版本1.6.0及之前的版本。 - **影响平台**:使用该插件的W…

Read more
CVSS 4.9
WordPress插件wp-tripadvisor-review-slider 1.4.6 XSS漏洞分析
plugins.trac.wordpress.org · 2026-07-16

### 漏洞概述 该网页截图展示了一个名为 `wp-tripadvisor-review-slider` 的 WordPress 插件的源代码文件 `public-display-widget.php`。文件中存在一个潜在的安全漏洞,具体表现为在获取和显示 TripAdvisor 评论时,未对用户输入进行充分的验证和过滤,可能导致跨站脚本攻击(XSS)或其他安全问题。 ### 影响范围 - **插…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。