SleeperGem供应链攻击曝光:劫持休眠RubyGems账户向开发者机器投毒
攻击者劫持休眠多年的RubyGems维护者账户,发布恶意gem包专门绕过CI检测,在开发者机器上安装持久化后门,fastlane插件历史下载量超57万次。
攻击者劫持休眠多年的RubyGems维护者账户,发布恶意gem包专门绕过CI检测,在开发者机器上安装持久化后门,fastlane插件历史下载量超57万次。
AI驱动的威胁行为者JadePuffer部署ENCFORGE勒索软件,专门针对AI模型和ML基础设施实施破坏,可加密超过180种AI相关文件格式,单模型重建成本高达75万美元。
广泛使用的开源压缩软件7-Zip被发现存在堆缓冲区溢出漏洞CVE-2026-14266,攻击者可通过恶意XZ压缩文件执行任意代码,Zero Day Initiative已发布安全公告。
安全研究员Stan Shaw披露nginx脚本引擎中存在一个潜伏15年的严重漏洞,远程未认证攻击者可通过堆缓冲区溢出实现预认证RCE,影响0.9.6至1.30.3所有版本。
企业级备份软件Veeam Backup & Replication曝严重RCE漏洞CVE-2026-44963,CVSS评分9.4,已认证域用户可远程执行任意代码,勒索软件组织优先攻击目标。
Slowloris慢速攻击以极小流量耗尽服务器连接池。本文提供Nginx参数调优、iptables连接数限制、Fail2ban自动封禁三层防护配置方案。
从Nginx access.log中还原攻击链:包含增强日志格式配置、SQL注入/路径遍历/爆破检测命令库、一键溯源脚本,助你分钟级定位入侵源。
从代码层参数化查询、输入层白名单校验到网络层WAF规则,三步构建完整的SQL注入防御体系。涵盖PHP/Node.js/Python三端代码示例及ModSecurity配置。
Redis于7月23日发布七项安全更新,修复由AI研究代理发现的多个认证后远程代码执行漏洞,涉及Streams use-after-free和RedisBloom TDigest越界写入,均可通过RESTORE命令触发。
攻击者入侵Xanadu量子计算库mrmustard的GitHub维护者账户,在PyPI发布恶意0.7.4版本,导入时窃取SSH密钥、AWS凭证和Kubernetes配置,并通过cron和shell启动项实现持久化。
WordPress核心存在近十年来最严重的预认证远程代码执行漏洞链wp2shell,由CVE-2026-63030(REST API路由混淆,CVSS 9.8)和CVE-2026-60137(SQL注入)组合而成,已确认遭野外利用。
SonicWall SMA 1000系列SSL VPN设备两项零日漏洞正遭野外利用,CVE-2026-15409为SSRF漏洞(CVSS 10.0),CVE-2026-15410为代码注入漏洞(CVSS 7.2),CISA已纳入KEV目录。