小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
微软在今天修复974个安全漏洞 再次刷新历史记录 微软提醒用户尽快更新

微软发布2026年9月安全更新,修复974个漏洞,创单月新高。其中2个零日漏洞已被黑客利用,可提权至系统级;另有20个远程代码执行漏洞具蠕虫传播风险。提醒Windows Server用户立即更新,以防公网攻击和数据泄露。

微软在今天修复974个安全漏洞 再次刷新历史记录 微软提醒用户尽快更新

蓝点网 蓝点网 · 2026-09-09T05:43:30Z
安全公告:CVE-2026-81934

Redis披露了一个TLS待处理数据处理中的释放后使用漏洞,攻击者可能利用该漏洞执行远程代码。官方CVSS评分为9.8(严重),但Redis自评为7.5(高危),因需认证和特定条件。建议升级至修复版本,限制网络访问并强化认证。目前未发现主动利用。

安全公告:CVE-2026-81934

Redis Blog Redis Blog · 2026-08-28T00:00:00Z
2026年8月安全更新

Next.js发布安全更新,修复两个严重漏洞:一是图像优化API处理AVIF图片时,因底层libheif库缺陷可致未认证远程代码执行,已禁用AVIF优化;二是Windows服务器上同时使用Pages和App Router时存在远程代码执行风险,Linux和macOS不受影响。建议用户升级至v16.3.3或v15.5.24。

2026年8月安全更新

Next.js Blog Next.js Blog · 2026-08-25T18:00:00Z
Vercel应用已受保护,免受Next.js 2026年8月安全漏洞影响

Next.js于2026年8月披露两个严重漏洞:一个源于libheif依赖,可致未认证远程代码执行;另一个影响Windows服务器。Vercel托管应用已受保护,无需操作。自托管用户需升级至15.5.24或16.3.3版本,AVIF图像在修复前不优化。

Vercel应用已受保护,免受Next.js 2026年8月安全漏洞影响

Vercel News Vercel News · 2026-08-25T16:39:17Z
CVE-2026-33824双重释放漏洞:Windows VPN服务器9.8分危机正在蔓延!

CVE-2026-33824是Windows VPN服务器IKEv2协议中的双重释放漏洞,CVSS评分9.8,攻击者无需认证即可远程执行代码。微软4月已发布补丁,但CISA直到8月才确认其被利用并列入目录。漏洞影响多版本Windows,攻击门槛低,可能被蠕虫化利用,企业需紧急修补。

CVE-2026-33824双重释放漏洞:Windows VPN服务器9.8分危机正在蔓延!

极道 极道 · 2026-08-21T22:41:00Z
Django发布安全更新:6.0.8和5.2.17

Django发布安全更新,修复多个漏洞:空间查询允许str和dict类型导致潜在远程代码执行;check_for_language()存在拒绝服务风险;GEOSGeometry处理深层嵌套对象可致崩溃;URLField未验证链接安全性。建议用户尽快升级至6.0.8或5.2.17版本。

Django发布安全更新:6.0.8和5.2.17

The Django weblog The Django weblog · 2026-08-04T11:00:00Z
影响TeamCity On-Premises的严重安全问题(CVE-2026-63077)——立即更新至2025.11.7或2026.1.3

TeamCity On-Premises存在严重安全漏洞CVE-2026-63077,未认证攻击者可通过HTTP(S)访问绕过认证并执行任意系统命令,影响所有版本。已修复于2025.11.7和2026.1.3版本,或安装安全补丁插件。建议用户立即更新,限制网络访问并遵循最佳实践。TeamCity Cloud用户无需操作。

影响TeamCity On-Premises的严重安全问题(CVE-2026-63077)——立即更新至2025.11.7或2026.1.3

The JetBrains Blog The JetBrains Blog · 2026-07-27T14:09:14Z
Nuxt 2026年7月安全公告

Nuxt发布安全更新4.5.1和3.21.10,修复八个安全漏洞,包括高危的服务器端远程代码执行和授权绕过。Vercel已部署WAF缓解措施,但用户仍需升级至最新版本,并清除可能含旧数据的缓存。

Nuxt 2026年7月安全公告

Vercel News Vercel News · 2026-07-27T00:00:00Z
7-Zip 的 XZ 解码漏洞,真正该紧张的是自动解压链路

7-Zip XZ解码存在堆缓冲区溢出漏洞,评分7.0,可能导致远程代码执行。风险主要在自动解压链路,如上传附件、CI缓存等。建议排查7z调用点、输入来源和隔离措施,升级补丁并限制文件大小、嵌套层数等,防止路径穿越和解压炸弹。

7-Zip 的 XZ 解码漏洞,真正该紧张的是自动解压链路

mongona news mongona news · 2026-07-21T22:38:52Z
武器化与防御React Flight协议:RSCs中的反序列化汇聚点

React Flight协议是React服务器组件用于流式传输UI的自定义协议,但其反序列化机制存在严重安全漏洞。CVE-2025-55182(React2Shell)为CVSS 10.0级漏洞,攻击者可通过构造恶意请求实现未授权远程代码执行。防御措施包括:严格输入验证、使用server-only包、加强CSRF防护、及时更新补丁、利用Taint API和WAF。该协议仍面临中间人攻击等结构性风险。

武器化与防御React Flight协议:RSCs中的反序列化汇聚点

Articles on Smashing Magazine — For Web Designers And Developers Articles on Smashing Magazine — For Web Designers And Developers · 2026-07-21T10:00:00Z
在AI帮助下黑客在漏洞公布数小时后就针对WordPress发起远程代码执行攻击

WordPress曝出高危漏洞wp2shell,黑客在漏洞公布数小时后利用AI分析新旧代码差异,迅速发掘利用方法并发起攻击,窃取凭证、执行远程代码。受影响版本为6.9.0至6.9.4及7.0.0至7.0.1,建议立即升级至修复版本,并检查陌生管理员账号或恶意文件。

在AI帮助下黑客在漏洞公布数小时后就针对WordPress发起远程代码执行攻击

蓝点网 蓝点网 · 2026-07-21T02:11:23Z
NGINX修复自2011年就引入的高危安全漏洞 在特定配置下可以触发远程代码执行

NGINX发布新版本修复自2011年起存在的高危漏洞CVE-2026-42533,特定配置下可致崩溃或远程代码执行。漏洞源于正则map指令处理缓冲区溢出,影响0.9.6至1.31.2版本。建议升级至1.30.4或1.31.3版,临时缓解可用命名捕获,但需彻底升级。

NGINX修复自2011年就引入的高危安全漏洞 在特定配置下可以触发远程代码执行

蓝点网 蓝点网 · 2026-07-21T01:51:11Z

WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。

WordPress远程代码执行漏洞(CVE-2026-63030/CVE-2026-60137)通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-07-20T07:36:23Z
安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版

安全研究员公布7-Zip远程代码执行漏洞CVE-2026-14266,黑客可构造恶意压缩包诱导用户解压触发攻击。漏洞于6月5日报告,6月25日修复版v26.02发布。该漏洞非零点击,需用户手动打开文件。7-Zip无自动更新,用户须手动下载升级,并避免打开不明压缩文件。

安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版

蓝点网 蓝点网 · 2026-07-20T02:29:15Z
从安全角度谈Java反射机制--终章

本文从安全角度探讨Java反射机制在服务器端模板注入(SSTI)中的应用,分析多种模板引擎(如Template、Velocity、Jinjava、Pebble)的漏洞利用方式。通过反射机制可绕过对Runtime和ProcessBuilder的限制,实现远程代码执行(RCE)。文章强调SSTI易被误认为XSS,但危害更大,并建议结合官方文档深入学习以发现更多绕过方法。

从安全角度谈Java反射机制--终章

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
白头搔更短,SSTI惹人心!

本文介绍Java服务端模板注入(SSTI)漏洞的原理与利用。以Velocity模板引擎为例,分析其evaluate和render方法如何解析用户输入,导致远程代码执行。并通过Apache Solr Velocity模板注入漏洞复现,展示攻击流程,最后补充#set、#foreach语法及POC构造方法,强调配置不当是漏洞根源。

白头搔更短,SSTI惹人心!

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文分析Spring Framework远程代码执行漏洞CVE-2022-22965,详细解析攻击载荷构造,利用Tomcat访问日志配置和JDK模块特性绕过防护,通过嵌套属性访问器实现恶意JSP写入并执行命令,同时探讨漏洞成因、修复方案及环境搭建问题。

Spring-Framework-RCE-CVE-2022-22965漏洞分析

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
前言

本文分析了Weblogic CVE-2020-2551漏洞,该漏洞属于IIOP协议反序列化高危漏洞,CVSS评分9.8。文章介绍了IIOP协议原理、漏洞成因及利用方法,通过构造恶意JtaTransactionManager对象触发反序列化,实现远程代码执行。同时提供了调试分析和Gadget chain,并指出该漏洞影响范围广,是首个IIOP协议反序列化漏洞。

前言

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
【漏洞复现】Apache Solr 模板注入远程命令执行

Apache Solr存在模板注入漏洞,影响5.x至8.2.0版本。攻击者需知道Core名称,通过修改配置启用VelocityResponseWriter的params.resource.loader.enabled,即可构造恶意请求执行系统命令。文章还提到复现时可能遇到版本、请求头或方法错误等问题,并强调仅供研究学习。

【漏洞复现】Apache Solr 模板注入远程命令执行

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文分析SpringBoot Gateway的EL表达式漏洞,攻击者通过向`/actuator/gateway/routes`接口发送恶意JSON,利用SpEL表达式执行系统命令(如`whoami`),再调用`refresh`接口触发,实现远程代码执行。文章还提及内存马技术,并附有漏洞复现的HTTP请求示例。

SpringBoot Gateway EL表达式漏洞分析

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码