CVE-2026-79784:Vocos 模型加载框架曝任意类实例化漏洞,AI 模型供应链再敲警钟
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。
CISA 8/17 将 Ray 框架 CVE-2025-62593 纳入 KEV,CVSS 9.4;DNS rebinding 配合 Firefox/Safari 即可对开发者主机 RCE。
2026年8月2日披露的CVE-2026-9856影响HuggingFace Transformers <=5.8.0.dev0版本,攻击者只需在Hub上发布含有恶意tokenizer_config.json的仓库,受害者save_pretrained()时即可触发路径遍历写入任意文件。CVSS 7.1,已出现公开PoC仓库。
Anthropic 宣布 8 月 14 日起将 Claude Code 默认权限模式切换为自动模式,AI 安全分类器对危险命令拦截率 89%,而人类评审者仅识别 13.6%,验证了 AI 在一致性判断任务上显著优于人类。
IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。
手把手编写 Linux 入侵检测脚本,通过文件哈希基线、UID=0 账号审计、登录失败统计与端口基线比对,自动发现入侵痕迹,附完整可运行的 Python 代码与定时任务配置。
WebShell 是黑客获取服务器控制权后最常使用的后门工具。本文介绍 Linux 环境下 WebShell 的查杀方法、特征检测原理以及 Python 入侵检测脚本编写完整流程。
攻击者入侵Xanadu量子计算库mrmustard的GitHub维护者账户,在PyPI发布恶意0.7.4版本,导入时窃取SSH密钥、AWS凭证和Kubernetes配置,并通过cron和shell启动项实现持久化。