小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
沉浸式翻译 immersive translate

使用Valkey ACLs限制EVAL、EVALSHA和FCALL命令,可以有效防止用户testuser1执行这些命令。

安全公告:影响Valkey的一系列CVE

Percona Database Performance Blog
Percona Database Performance Blog · 2026-02-26T22:29:18Z
如何检查第三方CVE对您的Elastic部署的影响

Elastic支持中心现提供自助查询CVE影响声明的功能,用户可快速确认第三方漏洞对Elastic部署的影响。通过原生搜索或Elastic支持助手,用户能即时获取安全评估,简化确认过程。

如何检查第三方CVE对您的Elastic部署的影响

Elastic Blog - Elasticsearch, Kibana, and ELK Stack
Elastic Blog - Elasticsearch, Kibana, and ELK Stack · 2026-02-20T00:00:00Z

认证令牌泄露导致的远程代码执行(RCE),涉及跨站WebSocket劫持(CSWSH)和不正确的资源转移(CWE-669):攻击者可构造恶意链接,诱使用户点击后将token泄露到攻击者控制的服务器,进而获得对OpenClaw网关的完全控制权。:在建立WebSocket连接时,会自动将用户的认证token发送到指定的gateway...

OpenClaw 漏洞(CVE-2026-25253)详情

dotNET跨平台
dotNET跨平台 · 2026-02-14T23:55:38Z
Windows 记事本爆出 8.8 分漏洞,专门针对 markdown 格式|CVE-2026-20841

微软在2026年2月的补丁日修复了58个漏洞,包括高危的CVE-2026-20841漏洞。该漏洞影响Windows记事本,攻击者可通过特制的Markdown文件执行恶意代码,用户需打开文件并点击特定内容才能被利用。

Windows 记事本爆出 8.8 分漏洞,专门针对 markdown 格式|CVE-2026-20841

小众软件
小众软件 · 2026-02-12T02:01:00Z
追求真正的零CVE容器镜像

追求“零CVE”容器镜像的供应商面临传统Linux发行版的结构性限制。尽管CVE是安全性的重要指标,创建安全镜像仍然具有挑战性。Chainguard等公司通过直接从源代码重建容器,力求实现零CVE状态,但依赖上游发行版的修复可能导致漏洞修复滞后,影响安全性。

追求真正的零CVE容器镜像

The New Stack
The New Stack · 2026-02-10T19:30:42Z
Chainguard发现98%的容器CVE隐藏在前20个镜像之外

Chainguard最新报告指出,容器镜像和开源依赖的安全漏洞问题严重,尽管流行镜像占比小,但大部分漏洞集中在不常用的长尾镜像中。报告强调及时修复关键漏洞的重要性,Chainguard平均修复时间不到20小时。44%的客户使用FIPS合规镜像,整体来看,现代软件的安全风险主要集中在不常用的开源组件上。

Chainguard发现98%的容器CVE隐藏在前20个镜像之外

InfoQ
InfoQ · 2026-01-31T19:00:00Z
CVE-2025-59471 和 CVE-2025-59472 的摘要

发现两个中等严重性的拒绝服务漏洞,影响自托管的Next.js应用,可能导致服务器因内存耗尽崩溃,但不涉及数据泄露。受影响版本为10到15.5.10及15到15.6.0-canary.61,已发布修复版本。

CVE-2025-59471 和 CVE-2025-59472 的摘要

Vercel News
Vercel News · 2026-01-26T13:00:00Z
CVE-2026-23864 概要

React Server Components 存在多项高危漏洞,未导致远程代码执行。Vercel WAF 已部署新规则保护项目,用户需尽快升级到修补版本。受影响版本包括 19.0.x、19.1.x 和 19.2.x。

CVE-2026-23864 概要

Vercel News
Vercel News · 2026-01-26T13:00:00Z
紧急安全更新:修复Percona Server for MongoDB中的“Mongobleed”(CVE-2025-14847)

Percona发布了关于MongoDB安全漏洞CVE-2025-14847(“Mongobleed”)的修复信息。该漏洞允许未经认证的远程攻击者提取服务器内存中的敏感数据。Percona Server for MongoDB也受到影响,但已发布补丁。建议用户立即升级到最新版本,并在升级前禁用zlib网络压缩以降低风险。

紧急安全更新:修复Percona Server for MongoDB中的“Mongobleed”(CVE-2025-14847)

Percona Database Performance Blog
Percona Database Performance Blog · 2026-01-06T19:36:57Z
CVE-2025-14847(MongoBleed)— MongoDB中的高危内存泄漏

MongoDB及其相关版本存在高危漏洞“mongobleed”(CVE-2025-14847),允许未经认证的远程攻击者提取敏感数据。受影响版本为MongoDB 4.0至8.2.2。建议禁用zlib网络压缩以降低风险,修复补丁预计在1月发布。

CVE-2025-14847(MongoBleed)— MongoDB中的高危内存泄漏

Percona Database Performance Blog
Percona Database Performance Blog · 2025-12-31T15:56:27Z

2025年12月3日,时隔4年,安全圈又一个通杀环境的核弹漏洞被公开,CVSS评分10.0,影响范围React 19+全版本,Next.js 15/16,无条件默认环境RCE漏洞,史称React2shell。 该漏洞由安全研究员 Lachlan Davidson 于 2025 年 11 月 29...

不容错过的2025年度漏洞:React2Shell(CVE-2025-55182)分析

LoRexxar's Blog
LoRexxar's Blog · 2025-12-31T10:23:35Z

Linux内核首次出现Rust代码相关的CVE漏洞(CVE-2025-68260),影响Android Binder的Rust驱动。该漏洞为竞争条件,源于不安全的Rust代码,可能导致系统崩溃。尽管存在内存损坏风险,但尚未证实能导致远程代码执行,反映出Rust在内核开发中的挑战与局限。

【Rust日报】2025-12-18 Linux 内核中出现首个 Rust 代码 CVE 漏洞

Rust.cc
Rust.cc · 2025-12-18T05:42:26Z
紧急修补 - React Server Functions中的关键漏洞CVE-2025-55182正在被积极利用

2025年11月29日,Lachlan Davidson报告了React Server Components的远程代码执行漏洞(CVE-2025-55182),严重性为10.0。该漏洞影响React 19.0.0至19.2.0及Next.js 15.x和16.x版本,已被多个中国国家关联的威胁组织利用。建议公司立即修补,攻击者可通过特定payload污染JavaScript对象,执行任意代码。

紧急修补 - React Server Functions中的关键漏洞CVE-2025-55182正在被积极利用

InfoQ
InfoQ · 2025-12-10T00:49:00Z
React 爆出满分 10.0 漏洞(CVE-2025-55182)上一次同等级漏洞还是 Log4Shell

CVE-2025-55182 是一个 CVSS 10.0 的严重漏洞,影响 React Server Components(RSC),允许未授权的远程代码执行。该漏洞影响了许多使用 Next.js 的知名网站,开发者需尽快升级到修复版本。

React 爆出满分 10.0 漏洞(CVE-2025-55182)上一次同等级漏洞还是 Log4Shell

小众软件
小众软件 · 2025-12-05T08:28:51Z
安全通告:CVE-2025-66478

React Server Components (RSC) 协议存在 CVSS 评分为 10.0 的严重漏洞,可能导致远程代码执行。受影响的 Next.js 版本包括 15.x 和 16.x。已发布的补丁版本为 15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7 和 16.0.7,用户应尽快升级。

安全通告:CVE-2025-66478

Next.js Blog
Next.js Blog · 2025-12-03T16:00:00Z
CVE-2025-55182漏洞摘要

React Server Components(CVE-2025-55182)存在严重漏洞,影响React 19及其框架(如Next.js),可能导致远程代码执行。建议用户尽快升级到修补版本以防安全风险。

CVE-2025-55182漏洞摘要

Vercel News
Vercel News · 2025-12-03T13:00:00Z

2025年11月24日,vLLM披露了高危漏洞CVE-2025-62164,影响0.10.2及后续版本。攻击者可通过恶意提示导致服务器崩溃或执行任意代码。漏洞源于Completions API的验证不足,建议受影响组织立即升级并审计接口。

vLLM高危漏洞可致远程代码执行(CVE-2025-62164)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-23T16:40:16Z

2025年11月24日,npm包md-to-pdf被曝出高危漏洞(CVE-2025-65108),攻击者可通过恶意元数据执行任意JavaScript代码。使用该包处理不可信Markdown的应用存在风险,用户应立即升级至安全版本。

高危Markdown转PDF漏洞可通过Markdown前置元数据实现JS注入攻击(CVE-2025-65108,CVSS 10.0)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-23T16:11:58Z

Django凭借其“全功能”特性和成熟的对象关系映射(ORM)系统,从初创企业的SaaS后端到财富500强级平台均有应用。

信任边界崩塌:详解Django ORM如何因内部控制参数暴露导致SQL注入(CVE-2025-64459)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-20T12:30:42Z

WordPress的Simple User Registration插件存在权限提升漏洞,攻击者可绕过身份验证注册为管理员。该漏洞源于对用户元数据限制不足,利用特定POST参数可绕过角色校验,造成安全隐患。

【WordPress专题01】CVE-2025-4334漏洞代码审计

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-20T07:51:34Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码