WordPress曝出高危漏洞wp2shell,黑客在漏洞公布数小时后利用AI分析新旧代码差异,迅速发掘利用方法并发起攻击,窃取凭证、执行远程代码。受影响版本为6.9.0至6.9.4及7.0.0至7.0.1,建议立即升级至修复版本,并检查陌生管理员账号或恶意文件。
NGINX发布新版本修复自2011年起存在的高危漏洞CVE-2026-42533,特定配置下可致崩溃或远程代码执行。漏洞源于正则map指令处理缓冲区溢出,影响0.9.6至1.31.2版本。建议升级至1.30.4或1.31.3版,临时缓解可用命名捕获,但需彻底升级。
OpenCode虽获161k星标,但存在严重安全漏洞:默认连接云端导致隐私泄露,缓存机制低效,权限系统可被绕过,并有RCE漏洞。建议使用Docker隔离或改用Pi、Codex等替代品,避免冒险使用。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
安全研究员公布7-Zip远程代码执行漏洞CVE-2026-14266,黑客可构造恶意压缩包诱导用户解压触发攻击。漏洞于6月5日报告,6月25日修复版v26.02发布。该漏洞非零点击,需用户手动打开文件。7-Zip无自动更新,用户须手动下载升级,并避免打开不明压缩文件。
Temporal.io通过预写日志实现Java代码的持久化执行,确保工作流状态在服务器崩溃后仍能恢复。它替代了手动重试循环、状态字段和定时任务,支持跨月长流程,代码更简洁,可靠性由平台保障。
Apache Flink存在任意Jar包上传导致远程代码执行的高危漏洞,影响版本≤1.9.1。攻击者可通过上传恶意Jar包获取服务器shell。文章详细介绍了漏洞复现过程,包括生成payload、监听端口及上传步骤,并提供了批量检测脚本,同时提醒需使用公网IP及注意授权问题。
本文介绍如何修改ysoserial工具,使其支持任意代码执行并减小payload体积。新增五种执行方式:command、code、codebase64、codefile和classfile,支持自定义方法或类。通过去除原版特征字段(如ysoserial、Pwer)并更改包名,显著降低payload大小,提升隐蔽性。文中提供具体命令示例和代码案例,适用于安全测试场景。
泛微e-cology OA系统存在远程代码执行漏洞,攻击者可利用BeanShell组件未授权访问接口执行任意命令。该漏洞于2019年9月19日被公开,安全补丁已发布,建议用户及时更新防护。
WordPress存在高危远程代码执行漏洞,影响6.9.0至7.0.1版本,无需认证即可利用,可获取网站和数据库权限。建议立即升级至7.0.2或使用检测工具自查,临时可禁用WP-JSON访问,Cloudflare用户有WAF防护。
本文讨论了如何修改ysoserial以支持任意代码执行并减小payload体积。提出了五种生成payload的方法,包括直接代码、base64编码、代码文件路径和类路径等。通过去除原版特征,生成的payload体积显著减小,且不再包含ysoserial字段。
泛微e-cology OA系统存在远程代码执行漏洞,攻击者可通过未授权接口执行任意命令。已发布安全补丁,建议用户及时更新系统以防范风险。
Apache Flink 存在高危漏洞,允许任意 Jar 包上传并导致远程代码执行,影响版本为 1.9.1 及以下。复现过程包括生成 payload、监听端口和上传 payload,建议使用 Sunny-ngrok 进行端口转发。提供了批量检测脚本的 GitHub 地址供研究学习使用。
谷歌宣布将NotebookLM更名为Gemini Notebook,未来几周用户将看到新名称和图标。该产品将继续作为独立的AI研究工具,并新增安全云端计算环境,支持代码执行和数据分析。
安全研究员在《帝国时代 II》中发现高危漏洞CVE-2026-50663,攻击者可通过创建游戏大厅触发远程代码执行。微软已于4月修复该漏洞,建议玩家升级游戏版本以避免攻击,并提醒玩家避免加入陌生大厅或下载不明内容。
AWS 发布了 Lambda MicroVMs,为 AI 时代提供安全的无服务器代码执行环境。它为每个用户提供独立的虚拟机级隔离,支持快速启动和状态保持,适用于 AI 编程助手和数据分析等场景,简化了不可信代码的安全执行。
Anthropic API推出四项新功能:代码执行工具、MCP连接器、文件API和延长的提示缓存。这些功能提升了AI代理的构建效率,支持代码执行、外部系统连接、文件管理和上下文维护,降低了开发成本。
Claude平台现已在AWS上全面上线,用户可通过AWS认证和计费功能访问完整的Claude平台,支持大规模部署Claude托管代理及代码执行等工具。平台支持全球和美国的推理地理位置,所有新功能与原生Claude API同步上线。
近期发现Nginx存在远程代码执行漏洞(CVE-2026-42945),攻击者可通过特制HTTP请求触发堆缓冲区溢出,导致服务崩溃或远程执行代码。受影响版本为1.0.0至1.30.0,建议用户尽快升级至安全版本,并可通过修改配置进行临时防护。
2026年6月9日,OpenSSL披露了多个关键漏洞,可能导致远程代码执行和数据泄露。主要漏洞CVE-2026-45447源于PKCS7_verify函数,影响多个OpenSSL版本。建议用户及时升级到修复版本,以防止潜在攻击。
完成下面两步后,将自动完成登录并继续当前操作。