AI技能市场检测机制遭破解,恶意代码可轻松绕过扫描上传
ClawHub、Cisco 及 Vercel 等平台的AI skills扫描机制可被轻易绕过,导致恶意skills得以通过公共市场传播。这一发现揭示了Agent生态系统中日益严重的供应链风险:skil
阅读全文ClawHub、Cisco 及 Vercel 等平台的AI skills扫描机制可被轻易绕过,导致恶意skills得以通过公共市场传播。这一发现揭示了Agent生态系统中日益严重的供应链风险:skil
阅读全文谷歌已启动新一轮裁员,云业务部门受到波及,其中包括曼迪安特(Mandiant)等网络安全和威胁情报团队。此举表明,公司正将资源战略性重新分配至人工智能领域,这与大型科技公司当前的行业趋势一致。Part
阅读全文网络犯罪分子发现了一种巧妙而危险的新方法来绕过防御系统。他们不再开发可能被安全软件标记的定制攻击工具,而是将日常系统工具武器化。这种转变正在重塑攻击方式,相关数据令人无法忽视。根据2026年第一季度网
阅读全文美国国家安全局(NSA)正在将前沿AI模型引入网络攻击场景。据《金融时报》报道,NSA正在使用Anthropic的Claude Mythos模型,用于进攻性网络行动。更敏感的是,Anthropic还被
阅读全文本周接连发生两起重大安全事件。一家安全初创公司报告了 FFmpeg 媒体库中 21 个此前未知的漏洞,这些几乎存在于所有视频处理软件中的组件,其漏洞均由自主 AI Agent 发现。同一周,谷歌发布了
阅读全文各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!🛡️ 特朗普签署网络安全专项行政令🔐 每周下载量超2.7万次的Co
阅读全文新一代Anthropic模型已在受限测试渠道中现身,但该模型的早期分发在正式评估开始前便已遭到泄露。2026年6月3日,随着该模型标识符出现在Anthropic的Claude控制台中,并通过未经授权的
阅读全文一家全球主要证券交易所的一名高管Outlook邮箱遭到不明攻击者入侵,其收件箱数据被分批次窃取,并通过Dropbox和OneDrive传输,整个过程持续至少五个月。攻击者刻意将数据流量伪装成正常的云服
阅读全文近日,安全研究人员发现Anthropic公司Claude Code GitHub Action存在安全缺陷,攻击者仅需提交一个GitHub Issue就能接管运行该Action的公共仓库。由于Anth
阅读全文一款名为SolyxImmortal的新型Python恶意软件被发现正在窃取受感染Windows系统中的浏览器密码、Cookie、敏感文件和键盘记录。该恶意软件利用知名Python库和多线程技术同步执行
阅读全文随着智能体加速进驻企业核心业务,一场关于“信任”的安全变革已然到来。身份失控,AI代码安全,数据泄露,Token滥用,供应链投毒等新型风险正悄然重塑安全边界。传统防护体系在Agent自主决策面前频频失
阅读全文一款专为大型代码库寻找漏洞而构建的自主 AI 工具,发现了 Redis 阻塞客户端代码中的 "释放后使用" 漏洞。该漏洞允许经过身份验证的用户在数据库主机上执行任意操作系统命令,目前 Redis 已完
阅读全文Windows搜索URI处理程序中新发现的漏洞仅需用户点击链接,即可将NTLMv2哈希静默泄露至攻击者控制的服务器。该漏洞与Snipping Tool中的(CVE-2026-33829)属于同类漏洞,
阅读全文美国总统唐纳德·特朗普签署了一项旨在加强网络防御的行政命令,为联邦政府与先进人工智能模型开发者之间的合作建立自愿性框架。此举重启了他在两周前突然叫停的综合性AI计划中的部分内容。行政令名为《促进先进人
阅读全文人工智能公司Anthropic大幅扩展了其AI驱动的协作式网络安全计划“玻璃翼计划”(Project Glasswing)的覆盖范围,将Claude Mythos预览版的访问权限授予约150家新机构。
阅读全文一种名为"HTTP/2 炸弹"的新型远程拒绝服务漏洞被披露,该漏洞针对全球部署最广泛的Web服务器(包括 nginx、Apache httpd、Microsoft IIS、Envoy和Cloudfla
阅读全文一项关键的安卓0Day漏洞正被用于针对性攻击,威胁行为者无需用户交互即可近乎完全控制受影响设备。该漏洞编号为(CVE-2025-48595),在2026年6月的安卓安全公告中被重点提及,谷歌确认已出现
阅读全文近期,SpaceX安全工程师利用AI发现了一个潜藏19年之久的Linux逻辑缺陷——CIFSwitch漏洞。攻击者可借助此漏洞,伪造CIFS认证密钥获取root权限。Part01影响Mint、Cent
阅读全文Meta旗下Instagram的AI客服机器人存在关键逻辑漏洞,攻击者无需破解验证码,仅需向机器人索要访问权限即可完全绕过双重认证机制。上周末,高价值的"OG"短用户名账号、休眠机构账户及认证资料在数
阅读全文近期,全球网络安全研究人员发现了针对国际消费者的大规模移动欺诈活动。这一危险行动表明,Android银行木马威胁正在西方市场快速扩张。Cyble研究与情报实验室(CRIL)发现该恶意软件通过伪装下载链
阅读全文开源轻量级AI平台Flowise的自托管部署中,其Model Context Protocol(MCP)标准输入输出服务器实现存在严重漏洞,攻击者可借此实现远程代码执行(RCE)。该漏洞CVSS评分高
阅读全文2026年5月27日,Aikido Security公开披露了关于恶意npm包codexui-android的研究。这款广受移动开发者欢迎的软件工具被证实会窃取身份验证令牌。该工具是OpenAI Co
阅读全文近期,安全研究人员公开披露了流行文本编辑器 Notepad++ 的关键漏洞,包括详细技术信息和可实际运行的漏洞利用代码。这些发现涉及影响该软件旧版本的三个独立安全缺陷,用户需立即检查当前软件版本以避免
阅读全文近日,安全研究人员在一款主流模板引擎中发现最高危漏洞。最新披露的 Liquidjs 远程代码执行漏洞(CVE-2026-45618)使数百万下游项目面临系统完全沦陷风险。该工具作为JavaScript
阅读全文安全研究人员发现一起针对国际金融机构的高度复杂网络间谍活动。Fox-IT特别分析了一个由朝鲜黑客组织部署的危险执行框架,该恶意行动与AppleJeus和Gleaming Pisces等组织的历史活动存
阅读全文网络安全研究公司Cyderes最新威胁情报报告揭露,针对Anthropic公司Claude Code工具首次使用者的凭证窃取活动正在活跃。该研究发现,攻击者正利用AI编程工具快速普及的时机,专门侵害缺
阅读全文GitLab已针对社区版(CE)和企业版(EE)发布紧急安全更新,修复了该平台近期版本中存在的多个Duo AI、拒绝服务及权限漏洞。Part01安全更新发布2026年5月27日,GitLab发布了19
阅读全文