COLDCARD:固件中RNG漏洞与价值8800万美元比特币被盗事件相关
COOLCARD硬件钱包的随机数生成器缺陷可能导致数千个钱包被派生并清空——这是有记录以来最大的“冷”硬件钱包盗窃案之一。
yesterday 9 3
COOLCARD硬件钱包的随机数生成器缺陷可能导致数千个钱包被派生并清空——这是有记录以来最大的“冷”硬件钱包盗窃案之一。
yesterday 9 3
Unit 42(Palo Alto)记录了一个具体的自主LLM代理案例:仅需在Telegram上发送一条指令即可扫描互联网、选择公开漏洞并发动攻击——无需人工进一步干预。
Jul 31, 2026 18 3
Lava 在 2026 年 5 月扫描了网络:发现了 36,872 个暴露的 BMC 接口,其中 24,650 个仅通过 RAKP 请求即可泄露 IPMI 哈希。一个存在 13 年之久的规范漏洞,无法修补,Supermicro、HPE iLO 和 Dell 位列首批受影响者。
Jul 28, 2026 12 3
研究人员声称早在3月就已向SharkNinja警告称,其吸尘器机器人存在远程控制漏洞,可访问其摄像头并窃取敏感数据。修复补丁仍未发布。
Jul 27, 2026 4 1
新增证据加入“进攻性大语言模型”档案:在 Hugging Face 数据泄露事件和 OpenAI 沙盒突破后,英国人工智能安全研究所(UK AISI)与加拿大人工智能安全研究所(CAISI)发布了对 Kimi K3 的初步评估报告——该中国开放权重模型参数量达 2.8 万亿。与此同时,一位研究人员通过该模型获取最新 Redis 服务器后,公开了一个可用的漏洞利用代码。
Jul 25, 2026 7 2
CVE-2026-54121,CVSS 8.8。仅需一个无任何权限的域账户即可获取域控制器身份的AD CS签名证书,随后通过PKINIT进行身份验证并通过DCSync提取krbtgt哈希。补丁发布于2026年7月14日,漏洞公开利用自今日起。
Jul 24, 2026 3 1
CVE-2026-32194 与 CVE-2026-32191,均为 CVSS 9.8。两个针对 Bing 图像搜索流程的命令注入漏洞:只需一个 SVG 文件,其 `image` 属性以「|」开头,即可触发 ImageMagick 在 Microsoft 服务器端执行 shell 命令。该漏洞由自主创业公司 XBOW 发现,已于 2026 年 3 月修复,今日公开披露。
Jul 24, 2026 4 2
在 Hugging Face 的自主 AI 代理系统泄露事件后,《The Register》重新梳理了这一争论:**问题不在于代理本身,而在于权限堆叠、硬编码凭证以及未明确界定的任务委派。**这是“AI 代理-威胁”系列中的最新一环。
Jul 24, 2026 18 3
研究人员证明,本地攻击者可在 macOS 应用下载过程中(在 Gatekeeper 完成检查前)拦截并替换该应用。苹果公司虽已知悉此事,却轻描淡写。一场“简单粗暴”的攻击揭露了 macOS 信任模型中的灰色地带。
Jul 24, 2026 5 2
Socket.dev 记录了一场网络攻击活动,其中 583 个 GitHub Actions 工作流被嵌入 10 个 PHP 包中,用于扫描互联网上存在 CVE-2026-41940 漏洞(cPanel/WHM 认证绕过漏洞)的实例,以窃取几乎所有可用的凭据。约 6,100 个工作流在 GitHub 上带有该活动的签名。
Jul 23, 2026 18 3
Zenity Labs 于 2026 年 7 月 23 日公开了 ChatGPT 代理构建器中的一个漏洞,该漏洞可在未经受害者察觉的情况下安装恶意代理,并继承受害者的所有连接器(Outlook、Slack、Drive 等)。该漏洞已于 6 月 9 日修复,但此类漏洞仍需持续关注。
Jul 23, 2026 7 2
Azure DevOps 的 MCP(Model Context Protocol)集成中的一个漏洞允许在拉取请求中隐藏的评论劫持负责审查的 LLM 代理。
Jul 23, 2026 7 2