目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 40517+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 8.7
DivvyPayHQ absinthe_federation Atom Exhaustion漏洞(CVE-2026-67585)分析
cna.erlef.org · 2026-08-08

### 漏洞概述 - **漏洞编号**: CVE-2026-67585 - **发布日期**: 2026-08-07 - **更新日期**: 2026-08-07 - **漏洞名称**: Atom Exhaustion via _entities Representation Keys in DivvyPayHQ absinthe_federation - **严重程度**: HIGH 8.7 -…

Read more
精品
CVSS 8.7
Absinthe Federation BEAM原子表耗尽DoS漏洞修复
github.com · 2026-08-08

### 漏洞概述 在 `entities` 模块中,存在一个原子耗尽拒绝服务(DoS)漏洞。该漏洞允许攻击者通过发送任意唯一的键来耗尽 BEAM 原子表,从而导致服务不可用。 ### 影响范围 - **受影响模块**:`entities` 模块 - **具体影响**:攻击者可以通过发送任意唯一的键来耗尽 BEAM 原子表,导致服务不可用。 ### 修复方案 1. **键转换逻辑修改**: - 将 …

Read more
精品
CVSS 8.0
ZenML云Pickle反序列化注入漏洞修复
github.com · 2026-08-08

### 漏洞概述 该网页截图展示了一个关于验证云pickle内容哈希的提交(commit)。此提交旨在修复一个潜在的安全漏洞,确保在加载云pickle文件时验证其内容哈希,以防止数据篡改或恶意代码注入。 ### 影响范围 - **受影响文件**: - `src/zenml/artifacts/utils.py` - `src/zenml/materializers/base_materialize…

Read more
CVSS 8.7
DivvyPayHQ absinthe_federation 资源耗尽漏洞 (CVE-2026-67585) 分析
osv.dev · 2026-08-08

### 漏洞概述 - **漏洞名称**: EEF-CVE-2026-67585 - **漏洞类型**: 资源耗尽漏洞(Atom Exhaustion) - **漏洞描述**: 在 DivvyPayHQ absinthe_federation 中,未授权的远程攻击者可以通过构造 `entities` 参数来耗尽 Erlang VM 的原子资源,导致应用崩溃。 ### 影响范围 - **受影响版本**…

Read more
精品
CVSS 8.6
CVE-2020-16844 Nexus Repository 3 权限提升漏洞
support.sonatype.com · 2026-08-08

# CVE-2020-16844 Nexus Repository 3 - Privilege Escalation ## 漏洞概述 Nexus Repository Manager 3 存在权限提升漏洞,允许攻击者通过构造恶意请求获取管理员权限。 ## 影响范围 - Nexus Repository Manager 3.15.0 到 3.21.1 ## 修复方案 升级到 Nexus Reposi…

Read more
精品
CVSS 8.9
CVE-2026-17001 Nexus Repository 3 越权获取管理员权限
support.sonatype.com · 2026-08-08

# CVE-2026-17001 Nexus Repository 3 - Wildcard Privilege Update Self-Execution to Administrator - 2026-08-07 ## 漏洞概述 Nexus Repository 3 存在一个漏洞,允许攻击者通过更新具有通配符权限的角色来执行自执行操作,从而获得管理员权限。 ## 影响范围 - Nexus Re…

Read more
CVSS 8.7
Nexus Repository 3 会话未失效漏洞(CVE-2026-17800)
support.sonatype.com · 2026-08-08

# CVE-2026-17800 Nexus Repository 3 - Session Not Invalidated on Account Deletion or Deactivation ## 漏洞概述 Nexus Repository 3 在管理员删除或禁用用户账户时,不会使该用户的会话失效。这允许攻击者在账户被禁用后继续访问 Nexus Repository Manager。 ## 影…

Read more
精品
CVSS 7.3
Photo Share Website V1.0 pre-auth SQL injection POC
github.com · 2026-08-08

# 漏洞概述 - **漏洞名称**: sourcecoder Photo Share Website using PHP/MySQL V1.0 /social/ajax.php?action=signup SQL injection #3 - **漏洞类型**: SQL injection - **受影响产品**: Photo Share Website - **受影响版本**: V1.0 - *…

Read more
精品
CVSS 8.7
Nexus Repository 3 Datastore API RCE (CVE-2026-17603) POC
support.sonatype.com · 2026-08-08

# CVE-2026-17603 Nexus Repository 3 - Nikto/CP command/injection RCE via Datastore Configuration API - 2026-08-07 ## 漏洞概述 Nexus Repository 3 存在一个远程代码执行(RCE)漏洞,攻击者可以通过 Datastore Configuration API 注入命令。…

Read more
CVSS 6.9
Nexus Repository 3 change-admin-password 端点身份验证绕过 (CVE-2026-17199)
support.sonatype.com · 2026-08-08

### 漏洞概述 - **CVE编号**: CVE-2026-17199 - **漏洞名称**: Nexus Repository 3 - Unverified Outbound State on change-admin-password Endpoint - **发布日期**: 2026-08-07 - **CVSS评分**: 9.8 (Critical) - **漏洞类型**: 身份验证绕过…

Read more
CVSS 5.3
Nexus Repository 3 JEXL沙箱绕过漏洞(CVE-2020-17095)通报
support.sonatype.com · 2026-08-08

# CVE-2020-17095 Nexus Repository 3 - JEXL Content Selector Sandbox Property-Read Bypass ## 漏洞概述 Nexus Repository 3 中的 JEXL 内容选择器沙箱属性读取绕过漏洞。 ## 影响范围 - Nexus Repository 3 3.15.2-01 及之前版本 - Nexus Reposi…

Read more
CVSS 8.2
CVE-2026-17594: Sonatype Nexus Repository 3 授权绕过漏洞公告
support.sonatype.com · 2026-08-08

### 漏洞概述 - **漏洞名称**: CVE-2026-17594 - **漏洞描述**: Nexus Repository 3 在创建仓库的用户界面中存在不正确的授权漏洞。持有特定仓库格式委派仓库管理员权限的账户,可以通过提交精心构造的请求,创建不同仓库格式的未经授权仓库。服务器在验证一个请求字段的授权时使用了不同的、攻击者控制的字段,导致漏洞发生。 - **发布日期**: 2026年8月7…

Read more
CVSS 6.3
Sonatype Nexus Repository 3 存储型XSS漏洞(CVE-2026-17596)及修复指南
support.sonatype.com · 2026-08-08

### 漏洞概述 - **漏洞名称**: CVE-2026-17596 - **漏洞类型**: 存储型跨站脚本(XSS) - **漏洞描述**: Nexus Repository 3 存在存储型跨站脚本漏洞。攻击者可以利用 `nexus:blobstores:create` 或 `nexus:blobstores:update` 权限设置包含恶意脚本的 blob 存储名称。当其他用户(如管理员)查…

Read more
CVSS 6.5
WordPress Code Embed 插件存储型XSS漏洞(CVSS 6.5)
github.com · 2026-08-08

### 漏洞概述 Code Embed 版本 2.6 及以下存在存储型跨站脚本(XSS)漏洞,通过帖子内容中的外部 URL 嵌入功能实现。该漏洞允许贡献者提交包含恶意 URL 的帖子,当管理员或编辑预览或审核帖子时,恶意 JavaScript 代码将在受害者浏览器中执行。 ### 影响范围 - **受影响版本**:Code Embed 2.6 及以下 - **修复版本**:2.6.1 - **严重…

Read more
CVSS 6.5
WordPress Code Embed插件存储型XSS漏洞及修复分析
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及Code Embed插件中的存储型跨站脚本(XSS)漏洞。攻击者可以通过外部URL嵌入功能在帖子内容中注入恶意脚本,当其他用户查看这些帖子时,恶意脚本将被执行。 ### 影响范围 - **受影响版本**:Code Embed插件版本2.6.1及之前版本。 - **影响用户**:所有使用Code Embed插件的WordPress网站用户。 ### 修复方案 - **修复…

Read more
CVSS 6.3
SourceCodester Photo Share V1.0 任意文件上传致 RCE 分析
github.com · 2026-08-08

### 漏洞概述 **漏洞名称**: sourcecodester Photo Share Website using PHP/MySQL V1.0 - Arbitrary File Upload to Remote Code Execution (RCE) ajax.php #2 **漏洞类型**: 任意文件上传 / 远程代码执行 (CWE-434) **受影响版本**: V1.0 **漏洞端点…

Read more
CVSS 6.9
Smarty模板引擎多项安全漏洞修复(重定向绕过/HTML注入/路径遍历)
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及Smarty模板引擎中的多个安全问题,主要包括: 1. **安全策略下的HTTP重定向绕过**:在安全策略激活时,`{fetch}` 不再遵循HTTP重定向,防止通过`trusted_uri`绕过安全策略。 2. **HTML属性注入**:`{html_image}` 现在转义`file`、`path_prefix`、`href`、`link`、`width`和`hei…

Read more
CVSS 6.9
Smarty v5.8.2 安全公告: LFI/XSS/SSRF漏洞修复
github.com · 2026-08-08

### 漏洞概述 在 `smarty-php/smarty` 的 v5.8.2 版本中,发现了多个安全漏洞,主要包括: 1. **CWE-22 路径遍历漏洞**: - **描述**:防止在受信任的 `secure_dir` 模板目录内使用符号链接读取外部文件。 - **影响**:`{include}` 和 `{fetch}` 函数可能读取不受信任的文件。 2. **CWE-79 跨站脚本(XSS)…

Read more
CVSS 5.3
Frappe desk文档级未授权访问漏洞修复方案
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及在文档中缺少权限检查,导致未授权用户可能访问或修改敏感数据。 ### 影响范围 - **文件**: `frappe/desk/form/document_follow.py` - **函数**: `get_row_changed`, `get_row_added`, `get_field_changed`, `get_filters`, `can_read_child_…

Read more
CVSS 6.9
Smarty 流限制绕过漏洞(CVE-2026-6299)及复现
github.com · 2026-08-08

### Smarty Security 流限制绕过漏洞总结 #### 漏洞概述 Smarty 5.8.0 版本存在安全漏洞,允许通过 PHP 流包装器读取本地文件,即使启用了 Smarty Security 并禁用了所有流(`$smarty->security_policy->streams = null`)。该漏洞利用了 Smarty 内置的 `stream` 资源类型,导致安全策略未能正确阻止…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。