小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

开源DNS工具dnsmasq近日发现6个高危安全漏洞,影响所有版本。用户需及时更新以防止黑客攻击。漏洞包括缓冲区溢出和解析逻辑错误,修复版本2.92rel2已发布,开发者计划推出2.93版。

知名开源软件dnsmasq发布安全公告披露6个高危漏洞

蓝点网
蓝点网 · 2026-05-13T02:56:31Z
curl轻松扛住了最强安全模型Mythos“拷打”——17.6万行C代码仅发现1个低危漏洞

Anthropic推出的AI安全分析模型Mythos引发关注,但在扫描curl代码时仅发现1个低危漏洞。curl创始人Stenberg对AI工具持谨慎态度,认为AI生成的安全报告常常误导开发者,浪费时间。他指出,AI工具在发现已知类型错误方面优于传统分析器,但未能发现新类型漏洞,强调AI应作为辅助工具,良好的安全工程实践仍是关键。

curl轻松扛住了最强安全模型Mythos“拷打”——17.6万行C代码仅发现1个低危漏洞

dotNET跨平台
dotNET跨平台 · 2026-05-12T23:58:54Z
Mythos发现了5个curl漏洞:3个误报 1个普通bug 1个待确认

Mythos AI扫描curl代码库,仅发现一个真实漏洞,其余为误报或普通bug。尽管AI工具能发现安全缺陷,但未超越现有工具水平。curl项目重视安全,已修复数百个漏洞,结合AI辅助审核与人工审核,提升代码安全性。

Mythos发现了5个curl漏洞:3个误报 1个普通bug 1个待确认

极道
极道 · 2026-05-12T22:41:00Z
开源的透明度曾是护城河,AI 正在让它变成负担

开源软件的透明度曾是安全优势,但随着AI的进步,这一优势变成了负担。漏洞披露文化面临挑战,用户和维护者承受更大压力。AI降低了漏洞分析的门槛,缩短了修复窗口,使攻击者更容易发现漏洞。开源项目在漏洞修复上几乎失去了缓冲机制,需加快响应速度以适应新环境。

开源的透明度曾是护城河,AI 正在让它变成负担

乱世浮生
乱世浮生 · 2026-05-12T12:55:25Z
谷歌阻止了一起声称由人工智能开发的零日漏洞攻击

谷歌首次发现并阻止了一起由人工智能开发的零日漏洞攻击,该漏洞可能绕过某开源系统的双因素认证。研究人员在攻击代码中发现了AI的迹象,包括“幻觉”CVSS评分。报告指出,黑客越来越多地利用AI寻找安全漏洞,并使用“角色驱动的越狱”技术指导AI发现漏洞。

谷歌阻止了一起声称由人工智能开发的零日漏洞攻击

The Verge
The Verge · 2026-05-11T16:09:42Z
Anthropic通过其HackerOne漏洞赏金计划将“神话”置于Mythos之中

Anthropic正式推出公共漏洞赏金计划,允许外部研究人员报告其软件中的漏洞,以增强网络安全。该计划在HackerOne上运行,涵盖多个Anthropic资产,奖励依据行业标准CVSS评分。尽管如此,Claude Mythos项目的推出引发了对其有效性的质疑,专家们对Anthropic的宣传表示怀疑,认为传统的安全研究仍然重要。

Anthropic通过其HackerOne漏洞赏金计划将“神话”置于Mythos之中

The New Stack
The New Stack · 2026-05-10T13:00:00Z
Linux 又爆 Dirty Frag 漏洞:Ubuntu、Debian、Arch、RHEL、WSL2 全中招|CVE-2026-43284

最近发现了一个名为“脏片段”(Dirty Frag)的Linux本地提权漏洞,普通用户可在大多数Linux系统上获得root权限。该漏洞影响多个主流发行版,尚无补丁。临时解决方案是禁用esp4、esp6和rxrpc模块。管理员需尽快采取措施。

Linux 又爆 Dirty Frag 漏洞:Ubuntu、Debian、Arch、RHEL、WSL2 全中招|CVE-2026-43284

小众软件
小众软件 · 2026-05-08T09:15:40Z

Linux内核新漏洞Dirty Frag允许本地用户轻松提权至root,影响多种主流发行版,目前尚无补丁可用。研究人员建议删除esp4、esp6和rxrpc内核模块以提高安全性,但需评估其影响。该漏洞已存在约9年,具体利用情况尚不明。

新的Linux内核漏洞可以轻松从普通用户提权至root 多数发行版都受漏洞影响

蓝点网
蓝点网 · 2026-05-08T08:55:41Z

2026年4月29日,Cloudflare应对Linux内核“Copy Fail”漏洞(CVE-2026-31431),该漏洞允许本地特权升级。Cloudflare迅速确认其基础设施未受影响,客户数据安全。通过行为检测,Cloudflare在几分钟内识别出攻击模式并采取有效缓解措施,确保服务正常运行,所有受影响的服务器均已修补,未对客户造成影响。

Cloudflare如何应对“Copy Fail”Linux漏洞

The Cloudflare Blog
The Cloudflare Blog · 2026-05-07T13:00:00Z

本文讨论了OpenClaw中的CVE-2026-32038漏洞,该漏洞源于Docker网络命名空间共享机制的审计盲区。攻击者可利用此漏洞在沙箱环境中横向移动,窃取敏感数据。文章强调了安全防护的重要性,建议升级至最新版本并严格限制网络配置,以防止类似攻击。

OpenClaw安全实战系列(四):幽灵连通性 — 揭秘CVE-2026-32038沙箱网络隔离绕过与靶标实战

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-07T09:07:02Z

Qt SVG模块存在类型混淆和基于堆的缓冲区溢出漏洞(CVE-2026-6210),影响版本为Qt 6.7.0至6.8.8及6.9.0至6.11.1。该漏洞可能导致应用崩溃。建议仅从可信来源加载SVG内容,并在加载前进行验证和清理。解决方案是更新至Qt 6.8.8或6.11.1及以上版本。

安全公告:Qt SVG标记处理中的类型混淆和基于堆的缓冲区溢出漏洞影响Qt

Qt Blog
Qt Blog · 2026-05-06T12:30:04Z

研究人员发现,Microsoft Edge 浏览器将用户保存的账号密码以明文形式加载到内存中,即使未使用时也会暴露。微软表示这是有意设计,不视为漏洞。攻击者可通过高权限访问窃取这些凭据。相比之下,谷歌浏览器和 Brave 浏览器仅在需要时解密数据,未出现此问题。建议用户在共享设备上使用后及时登出。

安全研究员发现Edge会将密码明文加载到内存中 微软称并非漏洞而是设计如此

蓝点网
蓝点网 · 2026-05-06T02:41:45Z
介绍deepsec:用于发现代码库中漏洞的安全工具

deepsec是一个开源安全工具,能够在本地基础设施上运行,帮助发现大型代码库中的安全问题。它通过静态分析和编码代理进行深入调查,生成可操作的发现报告。尽管存在10-20%的误报率,deepsec在应用和服务的安全扫描中表现出色,适合与现有的编码代理结合使用。用户可以通过插件系统自定义扫描器,以适应特定代码库的需求。

介绍deepsec:用于发现代码库中漏洞的安全工具

Vercel News
Vercel News · 2026-05-04T04:00:00Z

Qt的VectorImage组件存在代码注入漏洞(CVE-2025-14576),影响版本6.8.0至6.8.6及6.9.0至6.10.1。该漏洞允许恶意SVG文件注入QML/JavaScript代码,可能导致服务拒绝或信息泄露。建议仅从可信来源加载SVG文件,并对内容进行验证和清理。应更新至Qt 6.8.7或6.10.2以修复此问题。

安全公告:Qt声明模块中VectorImage组件的QML代码注入漏洞影响Qt

Qt Blog
Qt Blog · 2026-04-30T12:36:55Z
Copy Fail:2017年至今的漏洞,一个脚本获得 Linux root 管理员权限|CVE-2026-31431

漏洞编号CVE-2026-31431允许非特权用户通过简单代码获取Linux系统的root权限。该漏洞影响自2017年以来的多个Linux发行版,原因是内核在处理加密数据时未区分读写权限。建议用户及时更新操作系统以修复此漏洞。

Copy Fail:2017年至今的漏洞,一个脚本获得 Linux root 管理员权限|CVE-2026-31431

小众软件
小众软件 · 2026-04-30T03:32:57Z
Copy Fail:Linux 内核 2017 年至今的高危漏洞(附临时缓解方案) | CVE-2026-31431

最近发现一个存在近10年的Linux内核漏洞,导致提权问题。临时解决方案是禁用AF_ALG,方法包括卸载algif_aead模块并修改配置文件。

Copy Fail:Linux 内核 2017 年至今的高危漏洞(附临时缓解方案) | CVE-2026-31431

Frytea's Blog
Frytea's Blog · 2026-04-30T00:00:00Z
GitHub在六小时内迅速修复了一个严重的漏洞

GitHub在六小时内修复了一个严重的远程代码执行漏洞,该漏洞由Wiz Research利用AI模型发现。GitHub安全团队迅速确认了漏洞的严重性,并在一小时内开发并部署了修复措施。该漏洞被认为“异常容易利用”,强调了安全研究的重要性。

GitHub在六小时内迅速修复了一个严重的漏洞

The Verge
The Verge · 2026-04-29T10:04:25Z
一分钟读论文:《自动合成多智能体漏洞发现方案》

加州大学圣塔芭芭拉分校的研究者提出了AgentFlow框架,该框架利用类型化图DSL自动合成多智能体协作方案,成功在Google Chrome中发现了10个未知零日漏洞。通过反馈驱动的优化,该框架提升了漏洞发现的效率,证明了自动生成的协作方案能够发现传统方法遗漏的安全问题。

一分钟读论文:《自动合成多智能体漏洞发现方案》

Micropaper
Micropaper · 2026-04-29T00:00:00Z
保护git推送管道:应对关键的远程代码执行漏洞

亚历克西斯·威尔斯是GitHub的首席信息安全官,负责保护平台和开源社区,支持全球超过1.5亿开发者安全构建软件。她在国防部和网络安全局有20年经验,致力于公私合作解决安全挑战。GitHub推出了免费的代码安全风险评估工具,帮助用户快速识别代码漏洞,并提供开源供应链安全的预防措施。

保护git推送管道:应对关键的远程代码执行漏洞

The GitHub Blog
The GitHub Blog · 2026-04-28T15:30:00Z
一分钟读论文:《瞬态轮次注入:暴露大语言模型的无状态多轮漏洞》

孟加拉国贾加纳特大学与巴里萨尔大学的研究提出了瞬态轮次注入(TTI)攻击,揭示了大语言模型在无状态API交互中的安全漏洞。攻击者通过将恶意意图分散到多个请求中,成功绕过模型的安全策略。实验评估了OpenAI、Anthropic、Google和Meta的模型,发现Gemini系列最脆弱,而Claude 3.5 Haiku表现最佳。论文还提出了防御思路,但完全解决TTI攻击仍需进一步研究。

一分钟读论文:《瞬态轮次注入:暴露大语言模型的无状态多轮漏洞》

Micropaper
Micropaper · 2026-04-26T00:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码