最新漏洞 第20页
最新漏洞 – 华盟网

Gitea曝高危文件读取漏洞CVE-2026-59774:无需登录即可读取任意服务账号文件

Gitea曝高危文件读取漏洞CVE-2026-59774:无需登录即可读取任意服务账号文件-华盟网
开源代码托管平台Gitea披露CVE-2026-59774,CVSS评分9.8,影响版本1.22.1至1.27.0。攻击者无需登录、无需写入权限,仅需一个公共仓库和精心构造的Org-mode标记即可读取服务账号可访问的任何文件...
小龙的头像-华盟网小龙41天前
0116

vm2 沙箱库惊曝「12连杀」:三个满分漏洞掀起腥风血雨

vm2 沙箱库惊曝「12连杀」:三个满分漏洞掀起腥风血雨-华盟网
Node.js圈著名的vm2沙箱库被曝史上最严重安全危机,12个漏洞中含三个CVSS 10.0满分漏洞,攻击者可越过沙箱直接执行任意代码,建议尽快升级。
小龙的头像-华盟网小龙3个月前
01010

CVSS 10.0满分漏洞:Joomla JCE Editor未授权RCE(CVE-2026-48907)

CVSS 10.0满分漏洞:Joomla JCE Editor未授权RCE(CVE-2026-48907)-华盟网
JCE Editor插件CVSS 10.0满分漏洞,未认证攻击者可通过profiles.import端点直接上传PHP文件并执行命令。受影响版本1.0.0-2.9.99.4,补丁仅在2.9.99.5。
小龙的头像-华盟网小龙2个月前
01015

重磅突破:研究者成功还原所有前沿AI模型的加密推理痕迹(含凭证泄露)

重磅突破:研究者成功还原所有前沿AI模型的加密推理痕迹(含凭证泄露)-华盟网
安全研究人员揭示Anthropic、OpenAI和Google的加密推理块存在严重漏洞,攻击者可通过跨会话重放攻击获取模型内部推理过程,31.5万个公开推理块已被成功重建。
小龙的头像-华盟网小龙34天前
01010

CVE-2026-68138:Linux流量控制race condition,1056字节从普通用户到root

CVE-2026-68138:Linux流量控制race condition,1056字节从普通用户到root-华盟网
Linux内核net/sched子系统race condition漏洞CVE-2026-68138深度分析,附Alejandro Ramos公开PoC,影响Linux 5.1-7.1.5。
小龙的头像-华盟网小龙32天前
0108

CVE-2026-54121 Certighost:AD CS域提权漏洞深度分析

CVE-2026-54121 Certighost:AD CS域提权漏洞深度分析-华盟网
安全研究人员披露Certighost( CVE-2026-54121)漏洞,低权限域用户可通过AD CS证书服务的chase路径冒充域控制器,获取krbtgt哈希和域完整控制权。
小龙的头像-华盟网小龙1个月前
095

PipeWire Flatpak沙箱逃逸漏洞分析:”Hello World”程序如何秒变代码执行器

PipeWire Flatpak沙箱逃逸漏洞分析:
PipeWire PulseAudio兼容层沙箱逃逸漏洞,仅需音频权限的Flatpak应用即可执行任意代码。三个独立问题串联:cookie不校验、模块加载默认开启、dlopen()无路径限制。
小龙的头像-华盟网小龙44天前
0915

ClamAV七枚高危漏洞曝光:ZIP解析器堆溢出已有公开PoC

ClamAV七枚高危漏洞曝光:ZIP解析器堆溢出已有公开PoC-华盟网
思科披露ClamAV七个高危漏洞,涵盖ZIP、GPT、PESpin等文件格式解析器,其中两个漏洞已有公开PoC,可导致杀毒进程崩溃。
小龙的头像-华盟网小龙34天前
0910

印度三大银行遭Android恶意软件仿冒:Firebase成钓鱼新窝点

印度三大银行遭Android恶意软件仿冒:Firebase成钓鱼新窝点-华盟网
印度政府要求Google下架57个Firebase账户,其中7个仿冒SBI、ICICI、Axis三大银行。黑客利用Firebase云服务分发Android恶意软件,窃取信用卡信息和OTP验证码。
小龙的头像-华盟网小龙23天前
0914

CVE-2026-23111:代码中缺少一个!导致完全root权限被攻破

CVE-2026-23111:代码中缺少一个!导致完全root权限被攻破-华盟网
Linux内核nf_tables子系统因catchall元素在Abort阶段的反转条件判断,缺少一个取反符号触发use-after-free,未授权用户可借此夺取完全root权限。
小龙的头像-华盟网小龙19天前
0910

Nacos 3.x 鉴权作用域错配漏洞:未授权接管服务端的 POC 测试

Nacos 3.x 鉴权作用域错配漏洞:未授权接管服务端的 POC 测试-华盟网
Nacos 3.0.0~3.2.3 存在鉴权作用域错配漏洞,攻击者无需凭证即可建号赋权拿 token,完全接管服务端。附 POC 测试步骤。
小龙的头像-华盟网小龙17天前
0914

Android 17 一键提权到 system_server

Android 17 一键提权到 system_server-华盟网
sithi 公开 CVE-2026-49881 PoC,Android 17 Telecom 服务 InCallController 类存在逻辑缺陷,无特权应用一键提权到 system_server。
小龙的头像-华盟网小龙5天前
0912