全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    【已复现】安卓16/17 Firefox 一键式远程 root 利用链被公开

    作者:360漏洞研究院发布日期:2026-07-10 11:30:05

    Firefox JavaScript 引擎 JIT 编译优化缺陷漏洞(CVE-2026-10702,CVSS 7.5)已公开完整利用细节,攻击者可通过诱导用户访问恶意网页,在 Firefox 浏览器进

    阅读全文
  • 文章封面

    【已复现】隐藏15年的 Linux Kernel 提权漏洞 GhostLock(CVE-2026-43499)

    作者:360漏洞研究院发布日期:2026-07-09 11:00:56

    Linux 内核 rtmutex/Futex PI 路径曝出高危本地权限提升漏洞(CVE-2026-43499,CVSS 7.8),攻击者通过触发 Futex PI 代理锁回滚流程中的 stack-U

    阅读全文
  • 文章封面

    用友 U8cloud 系统全版本 XChangeServlet 接口存在 SQL 注入漏洞可导致 RCE

    作者:360漏洞研究院发布日期:2026-07-08 16:31:10

    用友 U8cloud 曝出高危 SQL 注入漏洞(LDYVUL-2026-00120316,CVSS 9.1),攻击者无需登录即可通过构造恶意请求触发 SQL 注入,可造成任意命令执行,进而获取服务器

    阅读全文
  • 文章封面

    【高危预警】XWiki Platform /skin/ 端点路径穿越漏洞(CVE-2026-34151)

    作者:360漏洞研究院发布日期:2026-07-08 16:31:10

    XWiki 是一款基于 Java 开发的开源企业级 Wiki 与协同应用平台,XWiki 提供了强大的内容管理、结构化数据、扩展机制与细粒度权限控制能力,广泛应用于企业知识库、文档协作与轻量级应用开发

    阅读全文
  • 文章封面

    【已复现】Linux FUSE page cache 越界写本地提权漏洞

    作者:360漏洞研究院发布日期:2026-07-07 16:49:03

    Linux 内核 FUSE 子系统曝出 page cache 越界写本地权限提升漏洞(CVE-2026-31694,CVSS 7.8),本地攻击者通过构造恶意 FUSE 文件系统目录项数据,可触发内核

    阅读全文
  • 文章封面

    phpBB 存在高危认证绕过漏洞,可导致账号接管及远程代码执行

    作者:360漏洞研究院发布日期:2026-07-06 15:32:40

    phpBB 曝出认证机制缺陷导致的身份验证绕过漏洞(CVE-2026-48611,CVSS 9.8),攻击者可绕过登录认证访问任意账号,并进一步造成论坛权限接管及远程代码执行风险。利用前置条件:攻击者

    阅读全文
  • 文章封面

    Adobe ColdFusion 多个漏洞细节已公开,可导致远程代码执行

    作者:360漏洞研究院发布日期:2026-07-03 11:25:31

    Adobe ColdFusion 曝出远程开发服务(RDS)无需认证高危路径穿越漏洞(CVE-2026-48282,CVSS 10.0),攻击者在特定配置下无需任何凭据,仅需构造特制 HTTP POS

    阅读全文
  • 文章封面

    【已复现】又见DirtyFrag新变体,DirtyClone (CVE-2026-43503) Linux 内核本地提权新漏洞

    作者:360漏洞研究院发布日期:2026-06-29 11:26:49

    Linux 内核网络子系统曝出本地权限提升漏洞(CVE-2026-43503,CVSS 8.8),本地攻击者通过非特权用户命名空间获取特定网络管理能力后,可利用该逻辑漏洞精确篡改页面缓存内存,从而实现

    阅读全文
  • 文章封面

    Cisco CUCM SSRF 漏洞 PoC 公开后遭利用,可通过文件写入提权至 Root

    作者:360漏洞研究院发布日期:2026-06-26 11:43:44

    Cisco Unified CM 和 Unified CM SME 曝出服务端请求伪造漏洞(CVE-2026-20230,CVSS 8.6)。该漏洞源于对特定 HTTP 请求参数的输入验证不当,攻击者

    阅读全文
  • 文章封面

    无感提权!私有Git 托管平台Gogs 高危漏洞可致核心代码库沦陷 (CVE-2026-52800)

    作者:360漏洞研究院发布日期:2026-06-25 11:19:39

    Gogs 曝出 CSRF 漏洞导致组织所有者权限接管(CVE-2026-52800,CVSS 8.8)。攻击者可诱导已登录的组织所有者访问构造的恶意链接,使受影响的 Gogs 通过未受 CSRF 保护

    阅读全文
  • 文章封面

    邮件服务器预警:Exchange 多个 SSRF 漏洞利用细节已公开

    作者:360漏洞研究院发布日期:2026-06-24 15:57:36

    Microsoft Exchange Server 曝出两处高危服务器端请求伪造漏洞(CVE-2026-45502,CVSS 5.0;CVE-2026-45504,CVSS 8.8)。低权限邮箱用户可

    阅读全文
  • 文章封面

    Joomla! 多个扩展存在未授权RCE漏洞

    作者:360漏洞研究院发布日期:2026-06-23 15:53:43

    Joomla! 广泛集成的 JCE Editor 与 SP Page Builder 扩展组件曝出未授权任意文件上传漏洞,攻击者无需认证即可通过接口上传恶意脚本,实现稳定的远程代码执行并控制服务器。利

    阅读全文
  • 文章封面

    Kernel 新漏洞曝光!多款主流 Linux 发行版存在 Root 本地提权风险

    作者:360漏洞研究院发布日期:2026-06-17 18:56:01

    Linux 内核曝出 net/sched act_pedit 本地提权漏洞(CVE-2026-46331,CVSS 7.1),低权限攻击者可以提权至 root 权限。利用前置条件:拥有 Linux 低

    阅读全文
  • 文章封面

    Oracle PeopleSoft 高危 RCE 漏洞已遭在野利用

    作者:360漏洞研究院发布日期:2026-06-16 15:41:13

    Oracle PeopleSoft Enterprise PeopleTools 曝出无需认证高危远程代码执行漏洞(CVE-2026-35273,CVSS 9.8),攻击者无需任何凭据,仅需通过网络向

    阅读全文
  • 文章封面

    Splunk 9.8 分高危漏洞,无认证远程利用

    作者:360漏洞研究院发布日期:2026-06-15 12:03:27

    Splunk Enterprise 曝出高危未授权任意文件操作漏洞(CVE-2026-20253,CVSS 9.8),攻击者无需任何凭据,仅需构造特制请求,即可通过未授权的 PostgreSQL Si

    阅读全文
  • 文章封面

    满分漏洞 | Ivanti Sentry 未授权 RCE 已复现

    作者:360漏洞研究院发布日期:2026-06-13 10:30:00

    Ivanti Sentry 曝出预认证远程命令注入高危漏洞(CVE-2026-10520,CVSS 10.0),攻击者无需任何凭据,仅需构造特制 HTTP 请求,即可实现远程代码执行,接管服务器。利用

    阅读全文
  • 文章封面

    与 ITS 竞速:KVM/arm64 虚拟机逃逸漏洞已复现

    作者:360漏洞研究院发布日期:2026-06-12 11:22:55

    CVE-2026-46316,又名 ITScape,是 Linux Kernel KVM/arm64 架构下 vGIC-ITS(Virtual GIC Interrupt Translation Se

    阅读全文
  • 文章封面

    Microsoft SharePoint 路径穿越漏洞已复现,可实现 RCE

    作者:360漏洞研究院发布日期:2026-06-11 12:12:04

    Microsoft SharePoint Server 曝出路径穿越高危漏洞(CVE-2026-45454,CVSS 8.8),低权限认证攻击者通过构造特制请求,可绕过目录限制向敏感位置上传任意文件,

    阅读全文
  • 文章封面

    【已复现】Nginx Proxy Manager 曝出远程命令执行漏洞

    作者:360漏洞研究院发布日期:2026-06-10 11:41:32

    Nginx Proxy Manager 曝出已认证远程代码执行漏洞(CVE-2026-40519,CVSS 7.7),当攻击者以管理员账号进入系统后可利用该CVE漏洞在服务器上进行命令执行,导致服务器

    阅读全文
  • 文章封面

    紧急修复!已复现 Chrome 高危在野 RCE 漏洞 CVE-2026-11645

    作者:360漏洞研究院发布日期:2026-06-09 10:57:37

    Chrome 浏览器曝出V8引擎远程代码执行高危漏洞(CVE-2026-11645,CVSS 8.8),攻击者无需任何凭据,仅需构造特制的恶意网页并诱导用户访问,即可在目标系统的渲染进程中实现任意代码

    阅读全文
  • 文章封面

    【已复现】npm周下载量6523万+的Vitest存在高危漏洞(CVE-2026-47429)可任意读取文件

    作者:360漏洞研究院发布日期:2026-06-06 10:00:16

    Vitest 是目前最流行的 JavaScript 测试框架之一,npm 周下载量超过 6523 万。近日 Vitest 曝出未授权任意文件读取漏洞(CVE-2026-47429,CVSS:9.8),

    阅读全文
  • 文章封面

    Samba 曝出高危 RCE 漏洞,攻击者可通过打印任务执行任意命令

    作者:360漏洞研究院发布日期:2026-06-05 11:45:57

    Samba曝出高危远程代码执行漏洞(CVE-2026-4480,CVSS 9.8),攻击者通过发送特制的打印任务,可诱导打印子系统执行非法系统命令,实现远程代码执行。利用前置条件:打印服务必须处于启用

    阅读全文
  • 文章封面

    在野利用 | 认证绕过致 Palo Alto 防火墙 VPN 裸奔

    作者:360漏洞研究院发布日期:2026-06-04 11:22:17

    Palo Alto Networks 旗下 PAN-OS 系统的 GlobalProtect 门户和网关组件曝出高危身份验证绕过漏洞(CVE-2026-0257,CVSS 9.1),攻击者无需任何有效

    阅读全文
  • 文章封面

    立即排查!Apache Solr 硬编码用户凭证可获取集群的控制权限

    作者:360漏洞研究院发布日期:2026-06-04 11:22:17

    近日,360漏洞研究院监测到CVE-2026-44825 Apache Solr bin/solr 认证工具静默配置默认用户漏洞,攻击者无需身份验证,仅需使用公开已知的默认凭证,即可获得集群的完全管理

    阅读全文
  • 文章封面

    Redis 多条 RCE 利用链已公开,尽快升级补丁

    作者:360漏洞研究院发布日期:2026-06-03 12:03:50

    Redis 曝出多个高危漏洞:Redis RESTORE 机制双重释放漏洞(CVE-2026-25243 CVSS 8.8)和 Redis 主从同步 Lua 引擎释放后使用漏洞(CVE-2026-23

    阅读全文
  • 文章封面

    Apache ActiveMQ 高危 RCE|CVE-2026-42588 已复现

    作者:360漏洞研究院发布日期:2026-06-02 17:45:04

    Apache ActiveMQ 曝出代码注入漏洞(CVE-2026-42588,CVSS 8.1),认证攻击者通过构造特制请求触发 VM 传输的参数配置,可利用 Spring 容器加载恶意外部配置文件

    阅读全文
  • 文章封面

    低权限接管服务器!Gogs 高危漏洞未修复

    作者:360漏洞研究院发布日期:2026-05-29 15:17:30

    Gogs 曝出通过 git rebase 进行参数注入的远程代码执行漏洞,攻击者无需管理员权限,仅需低权限用户构造包含恶意参数的合并请求,即可在服务器上执行任意系统命令并完全接管服务。利用前置条件:低

    阅读全文
  • 文章封面

    立即升级!Apache PyFory 反序列化策略绕过漏洞风险通告

    作者:360漏洞研究院发布日期:2026-05-28 10:53:46

    近日,360漏洞研究院监测到 Apache PyFory 组件中存在一个高危反序列化漏洞,编号 CVE-2026-48207,CVSS 评分高达 9.8。该漏洞可导致攻击者构造恶意序列化数据,完全绕过

    阅读全文
  • 文章封面

    NGINX 再曝高危漏洞:rewrite 模块存在堆溢出漏洞(CVE-2026-9256)

    作者:360漏洞研究院发布日期:2026-05-26 14:27:19

    NGINX 曝出重写模块堆缓冲区溢出漏洞(CVE-2026-9256,CVSS 8.1)。攻击者无需认证即可通过特制 HTTP 请求触发漏洞,导致 NGINX 工作进程崩溃和信息泄露,并可能造成远程代

    阅读全文
  • 文章封面

    Drupal Core SQL 注入 0day 漏洞已公开,PostgreSQL 用户请立即打补丁

    作者:360漏洞研究院发布日期:2026-05-22 15:22:14

    Drupal 曝出 SQL 注入漏洞(CVE-2026-9082,CVSS 6.5),攻击者无需身份验证,仅需构造恶意的 JSON:API 请求,即可在 PostgreSQL 数据库上执行任意 SQL

    阅读全文
下一页