CVE-2026-25289:高通骁龙 WLAN 固件 NAN 协议栈缓冲区溢出漏洞 CVSS 9.6
高通 8 月安全公告披露 WLAN 固件栈缓冲区漏洞 CVE-2026-25289,CVSS 9.6,影响手机/汽车/IoT/可穿戴等数百款骁龙设备。
高通 8 月安全公告披露 WLAN 固件栈缓冲区漏洞 CVE-2026-25289,CVSS 9.6,影响手机/汽车/IoT/可穿戴等数百款骁龙设备。
Red Hat Advanced Cluster Management 与 Multicluster Global Hub 使用的 multicloud-operators-subscription 组件曝出 CVE-2026-66792,CVSS 9.9,受管集群普通用户通过精心构造 Subscription annotations 即可提权至 cluster-admin,可在多集群环境中部署任意资源;公开 exploit 已经流传,NCSC-FI 紧急通告。
Check Point Research 披露 StopAndProtect 勒索犯罪团伙 OPSEC 失误直接暴露 31,000 张受害主机截图、近 2000 个被劫持 WordPress 域名列表、内部自动化管理工具源码;该团伙用 ClickFix 伪 CAPTCHA 投递多阶段 PowerShell/.NET 载荷,覆盖 5000+ 受害者,IP 主要分布在美国、俄罗斯、印度。
CISA、FBI、HHS 8 月 18 日联合更新 Medusa 勒索软件 #StopRansomware 通告,受害者总数从 2025 年 3 月的 300 升至 2026 年 4 月的 500+,新增 200 余例;Medusa 在 CVE 公开 24 小时内即接入武器化利用,初始访问经纪人最高报价 100 万美元。
Apple 8 月 18 日发布 Safari 26.6.1 与 macOS Tahoe 26.6.2,22 个 WebKit CVE 中 9 个由 OpenAI Codex Security 报告,焦点 CVE-2026-65346 ImageIO 整数溢出可一键触发任意代码执行,CVE-2026-64778 WebKit History 还可在受害者访问恶意站点时泄露敏感数据。
AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。
GraphQL 单端点特性放大 DDoS 与数据泄露风险。本文讲解深度查询、批量查询、Introspection 探测三类攻击的原理,并给出 Apollo Server 限流与网关层防御完整配置。
Kafka 集群默认无认证易遭未授权访问与数据泄露。本文详解 SASL/SCRAM 认证、SSL 加密传输与 ACL 访问控制的完整配置流程,含可复制命令与验证方法。
从零编写 YARA 规则检测恶意软件与 IOC:掌握字符串匹配、条件逻辑、逃逸绕过与实战调优,配合 yara 命令行工具在 Linux 环境中完成样本扫描与验证。
SUSE 披露 GNU binutils BFD 库 DLX 后端 ELF 重定位处理越界写入漏洞 CVE-2026-18220 CVSS 7.8,攻击者可通过 objdump/readelf/strip 等工具链触发 RCE,CI/CD 与安全扫描系统风险最高。
Symantec 披露中国背景黑客组织 Jewelbug(Earth Alux/REF7707)通过共享 webmail 模板注入 JavaScript 劫持 15 个中东国家政府机构账户,同一 C2 面板并行运营 OKX/Binance 高仿钓鱼站加密货币诈骗。
ShinyHunters 通过社工攻击入侵 RingCentral 云通信平台,盗取 623GB 数据遭拒后公开 280GB 压缩包,Have I Been Pwned 确认波及 160 万账户姓名邮箱电话住址。