微软发布2026年9月安全更新,修复974个漏洞,创单月新高。其中2个零日漏洞已被黑客利用,可提权至系统级;另有20个远程代码执行漏洞具蠕虫传播风险。提醒Windows Server用户立即更新,以防公网攻击和数据泄露。
Redis披露了一个TLS待处理数据处理中的释放后使用漏洞,攻击者可能利用该漏洞执行远程代码。官方CVSS评分为9.8(严重),但Redis自评为7.5(高危),因需认证和特定条件。建议升级至修复版本,限制网络访问并强化认证。目前未发现主动利用。
Next.js发布安全更新,修复两个严重漏洞:一是图像优化API处理AVIF图片时,因底层libheif库缺陷可致未认证远程代码执行,已禁用AVIF优化;二是Windows服务器上同时使用Pages和App Router时存在远程代码执行风险,Linux和macOS不受影响。建议用户升级至v16.3.3或v15.5.24。
Next.js于2026年8月披露两个严重漏洞:一个源于libheif依赖,可致未认证远程代码执行;另一个影响Windows服务器。Vercel托管应用已受保护,无需操作。自托管用户需升级至15.5.24或16.3.3版本,AVIF图像在修复前不优化。
CVE-2026-33824是Windows VPN服务器IKEv2协议中的双重释放漏洞,CVSS评分9.8,攻击者无需认证即可远程执行代码。微软4月已发布补丁,但CISA直到8月才确认其被利用并列入目录。漏洞影响多版本Windows,攻击门槛低,可能被蠕虫化利用,企业需紧急修补。
Django发布安全更新,修复多个漏洞:空间查询允许str和dict类型导致潜在远程代码执行;check_for_language()存在拒绝服务风险;GEOSGeometry处理深层嵌套对象可致崩溃;URLField未验证链接安全性。建议用户尽快升级至6.0.8或5.2.17版本。
TeamCity On-Premises存在严重安全漏洞CVE-2026-63077,未认证攻击者可通过HTTP(S)访问绕过认证并执行任意系统命令,影响所有版本。已修复于2025.11.7和2026.1.3版本,或安装安全补丁插件。建议用户立即更新,限制网络访问并遵循最佳实践。TeamCity Cloud用户无需操作。
Nuxt发布安全更新4.5.1和3.21.10,修复八个安全漏洞,包括高危的服务器端远程代码执行和授权绕过。Vercel已部署WAF缓解措施,但用户仍需升级至最新版本,并清除可能含旧数据的缓存。
7-Zip XZ解码存在堆缓冲区溢出漏洞,评分7.0,可能导致远程代码执行。风险主要在自动解压链路,如上传附件、CI缓存等。建议排查7z调用点、输入来源和隔离措施,升级补丁并限制文件大小、嵌套层数等,防止路径穿越和解压炸弹。
React Flight协议是React服务器组件用于流式传输UI的自定义协议,但其反序列化机制存在严重安全漏洞。CVE-2025-55182(React2Shell)为CVSS 10.0级漏洞,攻击者可通过构造恶意请求实现未授权远程代码执行。防御措施包括:严格输入验证、使用server-only包、加强CSRF防护、及时更新补丁、利用Taint API和WAF。该协议仍面临中间人攻击等结构性风险。
WordPress曝出高危漏洞wp2shell,黑客在漏洞公布数小时后利用AI分析新旧代码差异,迅速发掘利用方法并发起攻击,窃取凭证、执行远程代码。受影响版本为6.9.0至6.9.4及7.0.0至7.0.1,建议立即升级至修复版本,并检查陌生管理员账号或恶意文件。
NGINX发布新版本修复自2011年起存在的高危漏洞CVE-2026-42533,特定配置下可致崩溃或远程代码执行。漏洞源于正则map指令处理缓冲区溢出,影响0.9.6至1.31.2版本。建议升级至1.30.4或1.31.3版,临时缓解可用命名捕获,但需彻底升级。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
安全研究员公布7-Zip远程代码执行漏洞CVE-2026-14266,黑客可构造恶意压缩包诱导用户解压触发攻击。漏洞于6月5日报告,6月25日修复版v26.02发布。该漏洞非零点击,需用户手动打开文件。7-Zip无自动更新,用户须手动下载升级,并避免打开不明压缩文件。
本文从安全角度探讨Java反射机制在服务器端模板注入(SSTI)中的应用,分析多种模板引擎(如Template、Velocity、Jinjava、Pebble)的漏洞利用方式。通过反射机制可绕过对Runtime和ProcessBuilder的限制,实现远程代码执行(RCE)。文章强调SSTI易被误认为XSS,但危害更大,并建议结合官方文档深入学习以发现更多绕过方法。
本文介绍Java服务端模板注入(SSTI)漏洞的原理与利用。以Velocity模板引擎为例,分析其evaluate和render方法如何解析用户输入,导致远程代码执行。并通过Apache Solr Velocity模板注入漏洞复现,展示攻击流程,最后补充#set、#foreach语法及POC构造方法,强调配置不当是漏洞根源。
本文分析Spring Framework远程代码执行漏洞CVE-2022-22965,详细解析攻击载荷构造,利用Tomcat访问日志配置和JDK模块特性绕过防护,通过嵌套属性访问器实现恶意JSP写入并执行命令,同时探讨漏洞成因、修复方案及环境搭建问题。
本文分析了Weblogic CVE-2020-2551漏洞,该漏洞属于IIOP协议反序列化高危漏洞,CVSS评分9.8。文章介绍了IIOP协议原理、漏洞成因及利用方法,通过构造恶意JtaTransactionManager对象触发反序列化,实现远程代码执行。同时提供了调试分析和Gadget chain,并指出该漏洞影响范围广,是首个IIOP协议反序列化漏洞。
Apache Solr存在模板注入漏洞,影响5.x至8.2.0版本。攻击者需知道Core名称,通过修改配置启用VelocityResponseWriter的params.resource.loader.enabled,即可构造恶意请求执行系统命令。文章还提到复现时可能遇到版本、请求头或方法错误等问题,并强调仅供研究学习。
本文分析SpringBoot Gateway的EL表达式漏洞,攻击者通过向`/actuator/gateway/routes`接口发送恶意JSON,利用SpEL表达式执行系统命令(如`whoami`),再调用`refresh`接口触发,实现远程代码执行。文章还提及内存马技术,并附有漏洞复现的HTTP请求示例。
完成下面两步后,将自动完成登录并继续当前操作。