CVE-2026-48908:Joomla SP Page Builder未授权文件上传RCE漏洞遭大规模利用,7天内超1.5万次攻击尝试
Joomla SP Page Builder扩展存在严重未授权文件上传漏洞,攻击者可上传PHP文件并执行任意代码。FortiGuard数据显示7天内超过15,626次攻击尝试。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
Joomla SP Page Builder扩展存在严重未授权文件上传漏洞,攻击者可上传PHP文件并执行任意代码。FortiGuard数据显示7天内超过15,626次攻击尝试。
Oracle E-Business Suite的Oracle Payments组件存在严重权限管理漏洞,未经认证的远程攻击者可通过HTTP完全控制Payments模块。CVSS 9.8,CISA已纳入KEV目录。
Check Point发布安全公告,CVE-2026-16232认证绕过漏洞已在野外被积极利用。未经认证的远程攻击者可获取管理员令牌,完全控制防火墙策略。CISA已将其纳入KEV目录。
全球最大AI模型平台Hugging Face于7月16日披露遭受自主AI代理驱动的网络入侵。攻击者通过恶意数据集触发代码执行,AI代理以机器速度完成横向移动和凭证窃取,标志着AI自主攻击从理论走向现实。
Group-IB披露新型macOS信息窃取器ClickLock Stealer,利用ClickFix社会工程学诱骗用户在终端执行恶意命令。该恶意软件通过反复杀死应用程序逼迫用户输入密码,已波及33国至少100名受害者。
安全研究员Nightmare Eclipse在微软7月补丁日次日公开LegacyHive Windows零日漏洞。该漏洞影响Windows User Profile Service,可导致本地权限提升至SYSTEM。目前无CVE、无官方补丁,公开PoC已存在。
Kubernetes原生策略引擎Kyverno披露严重漏洞CVE-2026-54523,CVSS评分9.6。命名空间租户可通过恶意策略将权限提升至kube-system管理员。PoC利用代码已公开,云原生多租户隔离面临严重威胁。
西门子Opcenter X制造运营管理平台存在严重JWT验证绕过漏洞CVE-2026-56451,CVSS评分10.0。未经认证的远程攻击者可伪造任意JWT令牌冒充管理员,获得对工业生产系统的完全未授权访问。
攻击者劫持休眠多年的RubyGems维护者账户,发布恶意gem包专门绕过CI检测,在开发者机器上安装持久化后门,fastlane插件历史下载量超57万次。
AI驱动的威胁行为者JadePuffer部署ENCFORGE勒索软件,专门针对AI模型和ML基础设施实施破坏,可加密超过180种AI相关文件格式,单模型重建成本高达75万美元。
广泛使用的开源压缩软件7-Zip被发现存在堆缓冲区溢出漏洞CVE-2026-14266,攻击者可通过恶意XZ压缩文件执行任意代码,Zero Day Initiative已发布安全公告。
安全研究员Stan Shaw披露nginx脚本引擎中存在一个潜伏15年的严重漏洞,远程未认证攻击者可通过堆缓冲区溢出实现预认证RCE,影响0.9.6至1.30.3所有版本。