最新文章

Top News

n8n平台曝关键漏洞,公开利用代码已出现

HackerNews 编译,转载请注明出处: 流行的开源工作流自动化平台n8n曝出多个关键安全漏洞,攻击者利用这些漏洞可突破沙箱限制,最终完全控制其所在的宿主服务器。 这些漏洞被统一追踪为CVE-2026-25049。任何能在该平台上创建或编辑工作流的认证用户,均可利用其在n8n服务器上执行不受限制的远程代码。...

VMware ESXi 高危漏洞 CVE-2025-22225 遭勒索软件在野利用

HackerNews 编译,转载请注明出处: 勒索软件团伙目前正利用 VMware ESXi 漏洞 CVE-2025-22225,该漏洞已于 2025 年 3 月由Broadcom公司修复。美国网络安全与基础设施安全局(CISA)证实,勒索软件团伙正利用 VMware ESXi 沙箱逃逸漏洞 CVE-2025-22225 实施攻击。...

全球 SystemBC 僵尸网络活跃,已感染超 1 万台设备

HackerNews 编译,转载请注明出处: 知名老牌恶意软件家族 SystemBC 的相关攻击活动,已波及全球超 1 万个受感染 IP 地址,其中包括敏感政府基础设施关联设备。 据 Silent Push 发布的最新研究显示,该发现进一步印证了业界担忧 ——SystemBC 持续被用作入侵行动的早期渗透工具,且其出现往往预示着后续勒索软件的投放。...

SQL 注入漏洞影响 40,000 个 WordPress 站点

HackerNews 编译,转载请注明出处: 超过40,000个使用Quiz and Survey Master插件的WordPress站点受到一个SQL注入漏洞的影响,该漏洞允许经过身份验证的用户干扰数据库查询。 该漏洞存在于10.3.1及更早的版本中,可以被任何具有“订阅者”(Subscriber)级别或更高权限的登录用户利用,从而增加了未经授权访问数据的风险。...

DockerDash 漏洞暴露 Ask Gordon AI 供应链弱点

网络安全研究人员披露 Docker 旗下 Ask Gordon 人工智能助手存在一项高危安全漏洞,该漏洞揭示了未经验证的元数据可被转化为可执行指令的攻击路径。 这个问题被Noma Labs命名为DockerDash,它暴露了从模型解释到工具执行的完整AI执行链中的弱点,并突显了随着AI代理更深地嵌入开发工作流而出现的新兴风险。 研究表明,Docker 镜像中仅需一个恶意元数据标签,即可通过三阶段攻击流程攻陷 Docker 环境。...

研究人员警示新型 Vect RaaS 变种出现

HackerNews 编译,转载请注明出处: 安全研究人员发现了一个新的勒索软件即服务(RaaS)组织,该团伙已攻陷巴西及南非多家机构。 据勒索软件专业公司Halcyon称,该团伙被命名为 “Vect”,于 2025 年 12 月启动招募计划后,目前正持续吸纳加盟攻击者。...

新型窃密网络钓鱼活动瞄准企业 Dropbox 账号凭证

HackerNews 编译,转载请注明出处: 研究人员警告,一场多阶段的网络钓鱼活动正在使用一种隐蔽的技术来规避安全工具的检测,并窃取知名云存储服务的公司凭证。 Forcepoint X-Labs于2月2日针对该持续开展的攻击活动发布预警,其通过组合多类手段窃取 Dropbox 账号登录凭证:伪造紧急公务相关钓鱼邮件、附带 PDF 附件、植入隐藏恶意链接、搭建伪造登录页面。...

Step Finance 称高管设备遭入侵,致 4000 万美元加密货币被盗

Step Finance 发布公告称,因公司高管团队设备遭黑客入侵,平台损失价值 4000 万美元的数字资产。 该平台于1月31日检测到此次入侵,并联系了网络安全研究人员,后者帮助其追回了部分被盗资产。 Step Finance是一个构建于Solana区块链上的去中心化金融(DeFi)平台和分析工具,允许用户可视化展示、跟踪、分析并管理自身加密资产及持仓情况。...

美国国家安全局发布新版《零信任实施指南》

美国国家安全局(NSA)近日发布了一套新版《零信任实施指南》(ZIGs),该指南详细说明各类组织如何推进零信任建设,直至达到目标成熟度等级。 该指南包含了ZIGs的第一与第二阶段,其设计初衷是支持美国战争部(DoW,即原国防部)的零信任架构及更广泛的美国政府网络安全战略落地。 此次发布的两个阶段内容,目的是推动组织从零信任探索阶段逐步过渡至目标级落地实施阶段。指南明确了各阶段必备行动、依赖条件及预期成果,同时保留灵活性,允许企业结合自身业务需求与约束条件定制落地方案。...