最新最快科技资讯
太阳能光伏网

搜索

Windows 11内核高危漏洞CVE-2026-40369被曝可绕过浏览器沙箱

2026年5月21日,科技媒体cyberkendra披露Windows 11内核存在严重漏洞CVE-2026-40369(CVSS 7.8),影响24H2及25H2版本。该漏洞位于ntoskrnl.exe的nt!ExpGetProcessInformation函数,攻击者可通过Chrome等浏览器调用NtQuerySystemInformation(信息类253)触发,绕过ProbeForWrite校验,实现从沙箱到系统最高权...

NGINX曝潜伏18年高危漏洞,影响全球约三分之一服务器

2026年5月13日,安全研究团队depthfirst披露NGINX存在一组高危漏洞,其中最严重CVE-2026-42945可追溯至2008年。攻击者无需认证,仅需发送特制HTTP请求即可触发工作进程崩溃,甚至实现远程代码执行。漏洞源于ngx_http_rewrite_module的缓冲区溢出缺陷,影响所有标准NGINX构建版本。全球约三分之一网站使用N...

Linux高危漏洞CopyFail(CVE-2026-31431)遭野利用

2026年5月6日,Linux内核7.0及更早版本被曝存在高危漏洞CopyFail(CVE-2026-31431),攻击者可借其由低权限提权至root。该漏洞于3月下旬披露,补丁已发布但尚未全面推送。美国CISA要求联邦机构于5月15日前完成修复。漏洞影响红帽RHEL 10.1、Ubuntu 24.04、Amazon Linux 2023、SUSE 16等主流发行版,亦波及K...

Linux内核曝高危漏洞Copy Fail,732字节脚本即可提权至root

2026年4月29日,安全研究者发现Linux内核高危漏洞CVE-2026-31431(Copy Fail)。该漏洞源于AF_ALG接口、splice()系统调用与2017年代码优化的组合缺陷,允许攻击者仅凭732字节Python脚本在Ubuntu、RHEL等主流发行版上稳定获取root权限。漏洞影响2017年以来未修补的内核版本,且可导致容器逃逸,威胁云原生环...

Grafana AI助手曝‘GrafanaGhost’提示注入漏洞

2026年4月13日,安全公司Noma披露Grafana AI助手存在'GrafanaGhost'漏洞,攻击者可通过外部网页嵌入恶意指令,利用间接提示注入诱导AI泄露敏感数据至外部服务器。该漏洞需攻击者已获用户端权限并多次交互触发,非零点击类型。Grafana Labs已紧急修复,确认未发现实际利用或Grafana Cloud数据泄露。官方强...

iPhone、iPad用户快检查升级!工信部发布风险提醒,多个iOS版本存在被攻击风险

[太平洋科技快讯]工信部网络安全威胁和漏洞信息共享平台(NVDB)监测显示,近期出现针对苹果终端产品的定向网络攻击活动,攻击者利用专用漏洞工具实施入侵,可实现信息窃取与设备远程控制,安全风险较高。此次受影响设备范围较广,包含运行iOS 13.0至iOS 17.2.1系统的iPhone、iPad等终端,覆盖近8年发布的多...

工信部通报苹果设备遭漏洞攻击可致信息窃取

4月3日,工信部网络安全威胁和漏洞信息共享平台监测发现,攻击者正利用针对苹果终端的漏洞工具发起网络攻击。受影响设备包括运行iOS 13.0至17.2.1的iPhone、iPad等。攻击者通过短信、邮件或恶意网页诱导用户使用Safari访问含恶意代码页面,进而植入远程控制木马,导致敏感信息泄露及设备被完全控制。工信...

Claude Code源码泄露引发恶意仓库攻击

4月2日,Anthropic公司因人为失误致Claude Code前端51.3万行代码意外公开于npm。黑客利用该事件,在GitHub创建虚假仓库,伪装提供'解锁企业功能'源码,实际分发Vidar信息窃取恶意软件及GhostSocks代理工具。攻击者通过SEO优化提升仓库搜索排名,诱导用户下载运行。Vidar可窃取浏览器数据、加密货币钱包等...

暗网现Windows远程桌面高危漏洞工具,售价22万美元

2026年3月10日,科技媒体NeoWin报道,网名Kamirmassabi的用户在暗网以22万美元兜售针对Windows 10/11及Server系列的远程桌面漏洞利用工具。该漏洞编号CVE-2026-21533,可篡改TermService注册表键值实现系统级提权。攻击者需先通过钓鱼等手段获取本地低权限访问。微软已于2026年2月"补丁星期二"更新中修...

谷歌Gemini遭大规模蒸馏攻击,超10万次提问试探模型机制

2月12日,谷歌证实其AI聊天机器人Gemini正遭受大量蒸馏攻击。攻击者通过重复提问探测模型内部逻辑,意图克隆模型或提升自身AI系统。单场攻击提示超10万次,主要由全球多地商业动机行为者发起,包括AI私企与研究机构。谷歌称此类攻击属知识产权盗窃,已部署防御机制但因服务公开仍存风险。威胁情报专家警告...

1Password曝OpenClaw被滥用于macOS恶意软件分发

2月2日,密码管理工具1Password安全团队披露,攻击者利用AI智能体OpenClaw的Skills文档实施社会工程攻击, targeting macOS用户。攻击者将恶意Shell命令伪装成合法集成教程,诱导用户执行,绕过系统文件隔离机制。植入的信息窃取类恶意软件可静默获取浏览器Cookie、登录会话、SSH密钥及API令牌,威胁开发者...

新型MaaS‘Stanley’可绕审发布恶意Chrome扩展

2026年1月,数据安全公司Varonis发现新型恶意软件即服务(MaaS)'Stanley'。该服务宣称能制作并通过Google审核的恶意Chrome扩展,已上架Chrome应用商店。其核心手段是注入全屏iframe覆盖真实网页,隐藏钓鱼行为,支持Chrome、Edge、Brave浏览器及静默安装。攻击者可通过管理面板远程启用劫持、推送通知、IP...

1750万Instagram用户数据遭API泄露

2026年1月10日,安全公司Malwarebytes发现暗网上出现涉及1750万Instagram用户的泄露数据。此次事件源于2024年末一个未受保护的API端点被滥用,攻击者通过该接口抓取了用户的姓名、邮箱、电话号码及位置信息,但未获取密码。目前攻击者正利用这些信息触发密码重置邮件,实施钓鱼和诈骗,并可能发动SIM卡交...

MongoDB曝高危漏洞“MongoBleed”

2025年12月27日,NoSQL数据库MongoDB被曝存在高危漏洞CVE-2025-14847(代号"MongoBleed"),攻击者可无需认证远程提取服务器内存并执行任意代码。漏洞影响8.2.0至8.2.3等多个版本,官方已发布8.2.3、8.0.17等修复版本。建议开发者立即升级,或通过禁用zlib压缩、限制网络访问等方式临时缓解风险。免责声明:...

430万用户中招!多款Chrome扩展被曝藏毒

网络安全机构KOI昨日披露,名为"ShadyPanda"的攻击者通过WeTab新标签页、Infinity V+等Chrome和Edge扩展实施多年恶意行为,已感染约430万用户。攻击者先发布正常功能的扩展积累下载量,随后推送含恶意代码的更新,实现浏览器劫持、键盘记录及数据窃取。恶意程序可每小时回传用户URL、搜索记录、鼠标点击...

亚马逊披露npm史上最大规模代币挖矿包泛滥事件

亚马逊近日披露了开源注册表历史上规模最大的一次恶意包泛滥事件。安全团队通过Amazon Inspector在10月下旬发现异常,截至11月12日,已识别出超过15万个恶意npm软件包,涉及多个开发者账号。这些包内含自我复制代码,并关联去中心化协议tea.xyz的代币激励机制,通过自动化发布低质量包为攻击者赚取TEA代币...

LastPass用户需警惕新型钓鱼攻击,黑客冒充亲属骗取密码库

密码管理器LastPass近日警告用户,需防范黑客组织CryptoChameleon发起的新型网络钓鱼攻击。攻击者利用LastPass的"遗产继承"功能,向用户发送虚假邮件,谎称其家人已提交死亡证明并申请访问密码库。邮件中包含伪造代理ID,并诱导用户点击链接取消请求。用户一旦点击链接,将被重定向至仿冒登录页面lastpass...

美国CISA警告:高危Windows SMB漏洞正遭黑客利用

科技媒体bleepingcomputer报道,美国网络安全与基础设施安全局(CISA)发布警示称,黑客正利用高危Windows SMB漏洞CVE-2025-33073攻击用户系统。该权限提升漏洞一旦被利用,攻击者可在未打补丁的系统中获取SYSTEM权限,相当于完全掌控操作系统。受影响的系统包括Windows 10、Windows Server全系及Windows 1...

新型安卓木马HyperRAT被曝光 可远程操控手机

安全研究机构iVerify发现一款名为HyperRAT的安卓远程访问木马,已出现在某黑市论坛。该木马以订阅制形式出售,购买者可获得APK安装包及全套控制工具,无需专业技术即可实施攻击。攻击者能远程获取设备日志、收发短信、拨打电话,并通过VNC建立远程桌面连接,实现对手机的完全控制。其控制面板以俄语为主,...

Unity引擎曝高危漏洞 多款游戏紧急更新下架

据外媒VGC报道,游戏引擎Unity近日被曝出存在一个自2017年起影响所有使用该引擎构建游戏的安全漏洞。Unity公司已紧急要求开发者立即采取行动修复该问题。尽管Unity表示目前尚未发现该漏洞被利用的迹象,但该漏洞在通用漏洞评分系统中被评为7.4分的高危等级。据分析,攻击者可能通过此漏洞在设备上执行代...