开源防御安全社区发现Wazuh存在CVSS 10分的高危漏洞,允许认证端点操控中央日志存储系统。该漏洞源于资产遥测管道未进行转义处理,攻击者可执行恶意数据库操作,严重威胁企业安全。开发团队已在新版本中实施字符转义机制,建议用户尽快升级以修复漏洞。
Adobe ColdFusion存在任意文件读取漏洞(CVE-2024-53961),攻击者可绕过限制读取敏感文件。受影响版本包括ColdFusion 2021 Update 17及2023 Update 11。建议用户尽快升级至安全版本以防护此漏洞。
绿盟科技CERT监测到MongoDB Mongoose存在搜索注入漏洞(CVE-2025-23061),攻击者可利用该漏洞实现代码注入。受影响版本包括8.0.0-rc0至8.9.5、7.0.0-rc0至7.8.4及6.13.6以下版本。建议用户尽快升级至安全版本。
Palo Alto Networks发布安全公告,修复PAN-OS中的身份验证绕过漏洞(CVE-2025-0108)。该漏洞允许攻击者访问管理界面并获取敏感数据。受影响的版本包括PAN-OS 10.1、10.2、11.1和11.2。用户应尽快升级至安全版本,或通过限制管理界面访问进行临时防护。
绿盟科技监测到Next.js存在权限绕过漏洞(CVE-2025-29927),攻击者可通过操作x-middleware-subrequest请求头绕过权限控制。受影响版本为11.1.4至15.2.2,建议用户尽快升级至安全版本或临时拦截相关请求以防护。
组织希望快速整合Kubernetes的新功能和安全升级,但ReveCom分析显示,CNCF发布更新与Kubernetes平台可用之间存在2至7个月的延迟,特别是Red Hat OpenShift的平均延迟达到192天。这导致企业面临技术债务和竞争劣势。
TigerData推出分阶段升级流程,确保TimescaleDB服务安全升级。新版本将在开发环境测试三周后再应用于生产环境,以降低风险和提高稳定性。用户需在Tiger Cloud控制台标记服务以启用此功能。
苹果推出内存完整性强制保护技术(MIE),旨在阻止iPhone内存漏洞,特别是针对间谍软件。MIE结合硬件与操作系统安全,提供持续保护,显著提升攻击难度,成为消费级操作系统的重要安全升级。
现代汽车在英国为Ioniq 5提供49英镑的可选安全升级,以防止盗贼利用无线协议漏洞盗车。尽管提供五年保修,车主仍需支付升级费用。
OAuth 2.1是OAuth 2.0的安全升级版,旨在解决安全问题并简化实施。它移除了不安全的授权模式,强制使用PKCE以防止授权码拦截攻击,适用于多种应用场景,特别是机器对机器通信和用户交互。
用友U8Cloud存在任意文件上传漏洞,攻击者可绕过鉴权上传恶意脚本,影响多个版本。官方已发布修复版本,建议用户尽快升级以确保安全。
Palo Alto Networks的PAN-OS系统存在CVE-2025-4230命令注入漏洞,认证管理员可执行任意root命令,影响多个版本。建议立即升级至安全版本,并限制CLI访问以降低风险。
绿盟科技CERT监测到Apache Tomcat存在条件竞争代码执行漏洞(CVE-2024-50379),影响多个版本。攻击者可通过特定路径绕过校验,上传恶意JSP文件,导致远程代码执行。建议用户尽快升级至安全版本或临时禁用PUT方法以防护。
Spring Modulith 1.3 RC1、1.2.5 和 1.1.10 发布,包含错误修复和依赖更新。RC1 增加了新功能,欢迎用户尝试并验证安全升级。GA 版本预计在 11 月底发布。
.NET 9将于11月发布,包括性能和安全升级、C#语法增强、新的LINQ方法以及.NET Aspire堆栈等更新。预览版已发布,提供了最新进展的早期预览。性能改进包括优化的JIT编译、改进的垃圾回收、更快的LINQ操作和更好的硬件支持。跨平台开发和云原生开发也得到了改进。ML.NET提供了扩展的AI功能。安全方面,加入了新的加密算法和哈希函数。C# 13带来了语法改进,LINQ方法也有新的更新。.NET MAUI也有一些质量改进和新功能。
Qdrant在v1.9之前发现了CVE-2024-2221漏洞,允许攻击者上传任意文件,可能导致远程代码执行。该漏洞对Qdrant云部署影响不大,因为其文件系统为只读。Qdrant已在v1.9.0及以上版本修复此漏洞,建议用户检查并升级到最新版本以确保安全。
Elastic的Workplace Search将与Elasticsearch合并,未来将支持内部知识搜索。用户可以通过新连接器灵活管理私有数据,提升搜索体验。虽然Workplace Search仍将得到支持,但推荐使用Elasticsearch以获取更多功能和安全升级。
PostgreSQL 15中的Public Schema安全升级,撤销了新用户在public schema上的CREATE权限,保留了USAGE权限。public schema的所有权从超级用户更改为pg_database_owner角色。Percona Distribution for PostgreSQL提供企业级组件。
2021年12月,Apache Log4j2被发现存在远程代码执行漏洞,阿里云建议用户升级至2.15.0版本以确保安全。该漏洞利用了Java的JNDI API,攻击者可通过LDAP服务加载恶意代码。用户需检查依赖版本以防范风险。
本周的Python周刊中,Django发布了一系列安全升级,建议及时升级。Requests 2.6.0版本修复了漏洞。还分享了一个控制Python字典数据类型的库和在Django中使用class based views的方法。
完成下面两步后,将自动完成登录并继续当前操作。