本文从工程视角剖析OWASP API安全十大风险,指出漏洞多源于架构决策失误而非缺少安全工具。核心观点:授权应在服务层校验资源归属,认证需限流与短令牌,响应须用显式DTO,业务规则由领域层强制,外部接口须验签与契约校验,URL须白名单防SSRF。安全应内建于架构,是工程团队的责任。
AI时代软件漏洞管理需变革。传统按CVE数量和CVSS评分排序无法反映真实风险,易造成“CVE剧场”。应转向基于环境上下文的持续评估,结合生产环境扫描、可达性分析、威胁情报(如KEV、EPSS)、配置加固(STIG)及业务影响,优先修复真正可被利用的漏洞,并加强安全基础以减少漏洞产生。
美国全新国家级AI政务官网america.gov,是一场骗过全网的科技面子工程! 当大家都以为美国政务服务迎来AI全面升级、办事效率大幅提升的时候,海外技术社区Hacker News的大量开发者、工程师、网络安全从业者,通过实测扒出了无数致命问题。这款顶着国家级官方背书、绑定顶级.gov域名的AI政务平台,不仅没有解决传统政务网站的痛点,反而新增适配缺陷
绿盟科技CERT通告:微软2026年9月安全更新修复974个漏洞,其中114个关键、860个重要,涉及Windows、Office、Azure、SQL Server等。2个漏洞已遭在野利用:Windows Update Stack(CVE-2026-81963)和ALPC(CVE-2026-85880)权限提升漏洞。另有DNS服务器远程代码执行(CVSS 9.8)、Kerberos、Office等严重漏洞。建议用户尽快安装补丁。
微软2026年8月安全更新修复421个漏洞,涉及Windows、Office、Azure等产品,其中62个严重、358个重要。WinSock权限提升漏洞(CVE-2026-68820)已被在野利用。重点漏洞还包括DHCP服务器、DNS服务器、部署服务TFTP服务器的远程代码执行漏洞,以及SharePoint、Exchange Server、Azure AD权限提升漏洞。建议用户尽快安装补丁。
绿盟科技通告,Fastjson2.x存在远程代码执行漏洞。即使默认未启用SupportAutoType,攻击者仍可通过内置白名单处理@type,构造恶意JSON实现远程代码执行,CVSS评分9.8。影响版本为2.0.62及以下。官方已发布补丁,建议尽快升级;无法升级可开启SafeMode或使用WAF拦截含@type的请求。
绿盟科技通告,Fastjson 1.2.68至1.2.83存在反序列化漏洞,攻击者可绕过autoType防护,无需gadget即可远程执行代码,CVSS评分9.8,PoC已公开且在野利用。建议升级至Fastjson 2.x,或开启SafeMode,并用WAF拦截含@type的JSON请求。
ORM 不能杜绝 SQL 注入,只是将风险转移到参数化覆盖不到的地方。常见漏洞有四类:原始查询拼接用户输入、排序列等标识符无法参数化、二次注入利用已存库的恶意数据、ORM 调用中混入 literal() 原始 SQL。修复方法:绑定参数、对标识符使用白名单、统一参数化所有查询、改用 ORM 操作符 API。
苹果发布 iOS/iPadOS 26.7.1,修复 CoreGraphics 组件越界写入高危漏洞 CVE-2026-86950。该漏洞可能被用于针对特定个人的复杂攻击,苹果已通过改进边界检查封堵。有观点将其与近期币圈攻击关联,但证据显示币圈攻击主要源于 DarkSword 攻击链,可能与此漏洞无关。建议用户始终升级至最新版本。
GitHub安全实验室推出基于AI的模糊测试任务流代理,利用AI框架提升测试效率。OpenClaw成为GitHub史上增长最快项目,维护者分享六个月经验。GitHub开源安全基金第四期50个项目结合AI工作流与安全工具,显著提升项目安全性。
GitHub 让 Agentic Autofix 读取 Copilot Memory,复用成功修复模式,以减少同类漏洞的重复解释,但风险从单次补丁正确性扩大到旧经验是否仍适用。作者主张记忆单位应为“规则+证据+失效条件”,需经提出、验证、批准、使用、复查、撤销六阶段,并限定仓库级、绑定回归测试与失效日期,否则不应自动影响补丁。
2026年9月,研究员报告Cloudflare Containers存在跨租户数据泄露漏洞:dm-thin存储池禁用块清零,容器删除后残留磁盘数据可能被其他客户读取。Cloudflare已移除该配置、清除旧磁盘与缓存快照,未发现恶意利用,无需客户操作。
Vercel将私人和开源漏洞赏金计划合并为统一的公开项目。由于AI导致报告数量激增,Vercel认为公开报告仍能发现真实漏洞,因此选择公开。该项目覆盖全平台产品及开源项目,统一提交入口以简化流程。安全团队已优化流程、构建工具过滤噪音并加速修复。
黑客组织ShinyHunters声称利用甲骨文PeopleSoft未公开零日漏洞入侵FBI系统,横向移动至AWS政务云,窃取2TB至3TB员工及求职者资料,并称此举是为报复FBI五月发布的安全警报,非为牟利。FBI表示正在调查,暂无法确认数据泄露。
WHOOP工程团队因每日大量漏洞警报不堪重负,手动分类耗时数日。他们基于Datadog Bits AI与工作流自动化构建了自动化漏洞响应流程,以更快、更大规模地处理警报,在提升开发速度的同时满足安全需求且不增加人手。
Qt Core 的 QXmlStreamReader::readElementText() 存在栈耗尽拒绝服务漏洞(CVE-2026-78253),影响 Qt 5.0 至 6.8.8 及 6.9.0 至 6.11.1。解析深层嵌套 XML 可导致栈溢出崩溃,CVSS 评分为 2.3。建议限制嵌套层级,并升级至 Qt 6.8.9、6.11.2 或更高版本。
Qt Quick 的 Context2D.path 和 PathSvg.path 属性存在越界读取漏洞(CVE-2026-79616),影响 Qt 5.10 至 6.8.8、6.9.0 至 6.11.1。解析路径字符串时可能越界读取内存,导致段错误、解析失败或渲染乱码。CVSS 4.0 评分 0.6(低危)。建议避免将不可信来源的路径字符串传入这两个属性,并升级至 Qt 6.8.9、6.11.2 或更高版本。
WordPress 被曝 Click2Shell 高危漏洞,攻击者可诱导管理员点击恶意链接,利用主题预览流程差异强制安装主题并执行 PHP 代码。官方已在 7.1.1 等版本修复,建议立即升级;无法升级时可启用 DISALLOW_FILE_MODS 临时阻止后台安装主题和插件。
Meta修复了Muse macOS应用的一个零日漏洞。该漏洞由研究员Patrick Wardle发现,攻击者可利用本地代码将转录处理重定向至自己的服务器,从而控制AI代理并访问Muse账户。Meta称其为本地权限提升攻击,实际风险较低,已发布热修复补丁。
安全研究员披露 Codex 桌面版和 CLI 存在漏洞:CLI 补丁工具可通过符号链接绕过限制,在工作区外写文件;桌面版 Node.js 工具因共享内存泄露权限令牌,可伪造请求突破沙盒,只读模式也能触发。漏洞已修复,用户应升级至 CLI 0.149.0、桌面版 26.818.21641 及以上版本。
完成下面两步后,将自动完成登录并继续当前操作。