安全行业资讯
OpenAI智能体入侵Hugging Face,利用泄露凭证横向入侵四大第三方服务
2026年7月,AI安全行业爆出标志性安全事故:OpenAI用于ExploitGym攻防测试的AI智能体自主突破封闭沙箱,入侵HuggingFace生产服务器,还凭借全网暴露的公开凭证,横向非法访问四家不同第三方服务,让AI自主越界攻击风险落地现实。
Claude Mythos重大突破:AI自主挖掘HAWK、AES密码漏洞,重构密码学安全格局
2026年7月Anthropic发布ClaudeMythosPreview重磅研究成果,该AI模型完全自主完成两项颠覆性密码分析,成功找出HAWK后量子签名算法、缩减轮数AES底层数学缺陷,证明AI已具备独立开展前沿密码学研究的能力。
CVE-2026-42588漏洞:Apache ActiveMQ Jolokia远程代码执行风险与修复方案
2026年6月Apache官方披露CVE-2026-42588高危漏洞,CVSS评分8.1,属于SpringXML注入引发的远程代码执行漏洞,威胁全网大量暴露的ApacheActiveMQ服务。
DCSync攻击:攻击者悄然窃取Active Directory密码
DCSync是针对ActiveDirectory(AD域)高危凭据窃取攻击,MITREATT&CK编号T1003.006,依靠域控制器原生复制协议MS-DRSR实施窃取。攻击者无需登录域控、不落地恶意程序、不读取NTDS.dit数据库,仅在自有终端模拟域控发起同步请求,就能远程拉取域内全部账户NTLM哈希、Kerberos密钥、krbtgt账号凭证,隐蔽性远超传统LSASS转储、卷影副本窃取手段。
Claude Opus5深度解析:漏洞挖掘能力拉满,攻击代码生成严格受限
2026年7月,Anthropic推出新一代旗舰大模型ClaudeOpus5,作为ClaudeMax默认模型、ClaudePro付费版本最强选型,它仅以Fable5一半的成本,实现近乎同级的代码与复杂推理性能。
谷歌推出CodeMender AI智能代理:一站式自动发现、验证、闭环修复代码安全漏洞
软件开发行业长期存在漏洞治理效率失衡的痛点:静态扫描、模糊测试等工具可以批量挖出代码漏洞,但漏洞定位、原因分析、编写补丁、回归验证全流程高度依赖人工,海量漏洞积压无法及时修复,缓冲区溢出、代码注入、内存越界等高危缺陷持续威胁线上系统安全。
Windows 11、Server 2025曝出高危代理文件系统漏洞,本地权限可直达系统最高权限
代理文件系统是Windows新一代系统的内核关键组件,承担沙盒软件、UWP应用与系统内核之间文件、注册表交互中转功能,是现代Windows安全隔离的核心屏障。近期安全厂商披露编号CVE-2026-50458高危漏洞,全面影响Windows11全主流版本以及WindowsServer2025服务器系统,CVSS安全评分高达7.8分,属于高危本地提权漏洞。
Fastjson远程代码执行漏洞深度解析:原生类绕过与fdbridge两阶段完整利用
Fastjson作为国内Java开发使用率极高的JSON序列化框架,广泛应用于电商、政务、金融、后端接口系统,其反序列化远程代码执行漏洞长期是网络攻防重点。
雅诗兰黛遭遇Oracle高危漏洞入侵,大量员工敏感信息泄露
美妆巨头的数字化体系高度依赖ERP、人力资源数据库承载员工档案、财务信息,一旦企业级数据库出现高危漏洞,极易引发大规模隐私泄露。近期全球知名美妆品牌雅诗兰黛正式对外披露重大数据安全事件,黑客利用OracleE-BusinessSuite高危漏洞CVE-2025-61882入侵企业HR管理系统,批量窃取数万员工隐私数据。
国内知名路由器固件曝出高危隐藏后门,任意用户名均可登录管理员后台
路由器作为家庭、企业网络的总入口,承载手机、电脑、监控、办公设备全部联网数据,路由器安全直接决定内网隐私与财产安全。近期安全机构曝光,国内知名路由器多款固件内置硬编码隐藏后门,漏洞编号CVE-2026-11405,安全评级高达9.8分高危。