CVE-2026-33824是Windows VPN服务器IKEv2协议中的双重释放漏洞,CVSS评分9.8,攻击者无需认证即可远程执行代码。微软4月已发布补丁,但CISA直到8月才确认其被利用并列入目录。漏洞影响多版本Windows,攻击门槛低,可能被蠕虫化利用,企业需紧急修补。
This week's Java roundup for August 3rd, 2026, features news highlighting: JEP 535, Shenandoah GC: Generational Mode by Default, targeted for JDK 28; point releases of A2A Java SDK, Apache Camel...
CVE-2026-63077漏洞正被积极利用,攻击未修补的TeamCity服务器。建议用户立即升级至2025.11.7或2026.1.3版本,或安装安全补丁插件。该漏洞无需认证,可通过代理轮询协议执行任意命令。管理员应检查日志中的异常消息和未授权代理,并限制外部访问以降低风险。
Percona发布安全警报,针对MongoDB工具披露多个CVE漏洞(如CVE-2026-9740和CVE-2026-11933),建议用户关注修复并采用Percona Backup for MongoDB进行生产备份,以确保数据安全。
TeamCity On-Premises存在严重安全漏洞CVE-2026-63077,未认证攻击者可通过HTTP(S)访问绕过认证并执行任意系统命令,影响所有版本。已修复于2025.11.7和2026.1.3版本,或安装安全补丁插件。建议用户立即更新,限制网络访问并遵循最佳实践。TeamCity Cloud用户无需操作。
Percona Backup for MongoDB是生产环境备份的理想选择,提供可靠、高效的数据保护方案,确保数据库安全与业务连续性。
WordPress 6.9至7.0.1版本存在严重RCE漏洞,由三个漏洞组合利用:REST API批量请求路由混淆(CVE-2026-63030)绕过参数检查,WP_Query的author__not_in参数SQL注入(CVE-2026-60137)污染缓存,再通过oEmbed持久化及Customizer权限切换,最终以管理员身份创建账户并安装恶意插件实现远程代码执行。该漏洞利用巧妙,已获修复。
Qt框架的QtXml模块存在XML注入漏洞(CVE-2026-15037),影响Qt 4、5及6.12之前版本。当应用将不可信文本插入QDom注释、CDATA或处理指令节点并序列化时,攻击者可注入恶意标记,破坏文档结构。CVSS评分2.9(低危)。缓解措施:设置无效数据策略为ReturnNullNode或DropInvalidChars,并验证输入。升级至Qt 6.12或更高版本可修复。
Linux内核在24小时内集中发布440个漏洞公告,其中7月19日431个,7月20日9个。多数漏洞已修复并合并至稳定版,用户升级内核即可。部分高危漏洞涉及网络存储、SMB和KVM虚拟化,如CVE-2026-53362可提权或容器逃逸,CVE-2026-53383影响SMB服务。漏洞由AI模型发掘,凸显AI在安全检测中的高效性。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
本文分析Spring Framework远程代码执行漏洞CVE-2022-22965,详细解析攻击载荷构造,利用Tomcat访问日志配置和JDK模块特性绕过防护,通过嵌套属性访问器实现恶意JSP写入并执行命令,同时探讨漏洞成因、修复方案及环境搭建问题。
CNVD-2020-10487(CVE-2020-1938)是Apache Tomcat的AJP文件读取漏洞,影响Tomcat 6至9的特定版本。攻击者可利用默认开启的8009端口构造恶意请求,读取Web目录文件,甚至配合上传漏洞实现远程代码执行。防护措施包括关闭AJP服务或配置认证凭证。
CVE-2019-16097是Harbor镜像仓库的一个漏洞,允许任意管理员注册,导致未授权访问。文章详细介绍了漏洞的危害、复现步骤及修复建议,强调Harbor作为企业级Docker镜像仓库的安全风险,需及时修补。
CVE-2019-0708漏洞于今年5月曝光,博主曾撰写两篇详细博客介绍其原理及POC。9月7日,博主发现该漏洞的EXP出现,引发安全圈关注。文章提醒读者参考此前内容了解漏洞,并附有免责声明。
本文介绍了CVE-2019-1388漏洞,该漏洞涉及Windows UAC机制中的提权问题,影响多个Windows版本。文章详细描述了漏洞原理和复现步骤,并提供了免责声明和参考链接,内容聚焦于技术细节。
该文章复现了Spring Data MongoDB的SpEL注入漏洞(CVE-2022-22980),通过构造恶意keyword参数触发代码执行。漏洞源于findAllByIdLike方法,修复版本为3.4.1和3.3.5,建议使用[0]代替?0参数绑定。
uWSGI 2.0.17之前版本存在路径遍历漏洞(CVE-2018-7490),因未正确处理DOCUMENT_ROOT,攻击者可通过特制URL请求查看系统任意文件。文章介绍了漏洞详情及复现方法,提醒用户及时升级版本。
正则匹配在权限校验中若未使用Pattern.DOTALL,可能被换行符绕过,导致安全漏洞。文章以Apache Shiro CVE-2022-32532和Spring Security CVE-2022-22978为例,说明默认配置风险及修复方法,强调应显式设置DOTALL,并避免使用模糊路径取值。
Apache Spark存在CVE-2022-33891命令注入漏洞,影响3.0.3及更早、3.1.1至3.1.2、3.2.0至3.2.1版本。启用ACL功能后,攻击者可通过UI的doAs参数注入任意用户名,经ShellBasedGroupsMappingProvider拼接执行Unix命令,实现任意命令执行。修复需升级版本、关闭ACL或自定义过滤。
Cloudflare为WordPress的两个高危漏洞部署了WAF防护规则,覆盖免费和付费用户。漏洞包括SQL注入(CVE-2026-60137)和未认证远程代码执行(CVE-2026-63030),影响6.8及以上版本。规则默认阻断攻击,但更新WordPress至7.0.2或相应补丁版本仍是根本解决方案。
完成下面两步后,将自动完成登录并继续当前操作。