黑客利用 Burst Statistics WordPress 插件认证绕过漏洞发动攻击 HackerNews 1 day 12 hours ago 黑客正在利用 WordPress 插件 Burst Statistics 中的一个严重认证绕过漏洞,获取网站的管理员级别访问权限。 Burst Statistics 是一款注重隐私的分析插件,在 20 万个 WordPress 网站上启用,被宣传为谷歌分析的轻量级替代方案。 该漏洞编号为 CVE - 2026 - 8181,于 4 月 23 日插件 3.4.0 版本发布... hackernews
OpenAI 确认在 TanStack 供应链攻击中出现安全漏洞 HackerNews 1 day 13 hours ago OpenAI 表示,在近期影响数百个 npm 和 PyPI 软件包的 TanStack 供应链攻击中,两名员工的设备遭到入侵。作为预防措施,该公司已轮换其应用程序的代码签名证书。 在今日发布的安全公告中,OpenAI 称此次事件未影响客户数据、生产系统、知识产权或已部署的软件。 该公司表示,此次漏洞与 TeamPCP 勒索团伙近期发起的 “Mini Shai... hackernews
“幽灵写手” 利用地理围栏 PDF 钓鱼和 “钴蓝突击” 瞄准乌克兰政府 HackerNews 1 day 13 hours ago 与白俄罗斯有关联的威胁组织 “幽灵写手”(Ghostwriter)被指发起了一系列针对乌克兰政府组织的新攻击。 “幽灵写手” 至少自 2016 年起就十分活跃,与针对邻国,尤其是乌克兰的网络间谍活动和影响力行动有关。它还有多个别称,包括 “冷峻邻居”(FrostyNeighbor)、“普什查&rdqu... hackernews
思科 Catalyst SD - WAN 控制器身份验证绕过漏洞遭主动利用,攻击者借此获取管理员权限 HackerNews 1 day 13 hours ago 思科发布了更新,以修复 Catalyst SD - WAN 控制器中一个最高严重级别的身份验证绕过漏洞,该公司表示此漏洞已在有限的攻击中被利用。 该漏洞编号为 CVE - 2026 - 20182,CVSS 评分为 10.0。 思科称:“思科 Catalyst SD - WAN 控制器(原 SD - WAN vSmart)和思科 Catalyst SD - ... hackernews
新型 Fragnesia 漏洞:Linux 内核本地提权,通过页缓存破坏获取 root 权限 HackerNews 1 day 13 hours ago 近期 Dirty Frag Linux 本地提权(LPE)漏洞的一个新变种细节曝光,该变种可让本地攻击者获取 root 权限,这也是两周内 Linux 内核中发现的第三个此类漏洞。 这个安全漏洞代号为 Fragnesia,编号为 CVE - 2026 - 46300(CVSS 评分:7.8),源于 Linux 内核的 XFRM ESP - in - TCP 子系统,由 V12 安全团... hackernews
存在 18 年的 NGINX 重写模块漏洞可致未授权远程代码执行 HackerNews 1 day 13 hours ago 网络安全研究人员披露了多个影响 NGINX Plus 和 NGINX Open 的安全漏洞,其中包括一个长达 18 年未被发现的严重漏洞。 该漏洞由 depthfirst 发现,是一个影响 ngx_http_rewrite_module 的堆缓冲区溢出问题(CVE - 2026 - 42945,CVSS v4 评分:9.2),攻击者可利用此漏洞通过特制请求实现远程代码执行或造成拒绝服... hackernews
研究人员公布概念验证,利用 Windows BitLocker 零日漏洞可访问受保护驱动器 HackerNews 2 days 12 hours ago 一名网络安全研究人员公布了针对两个未修复的微软 Windows 漏洞的概念验证(PoC)利用程序,这两个漏洞分别名为 YellowKey 和 GreenPlasma,其中 YellowKey 可绕过 BitLocker 加密,GreenPlasma 是一个权限提升漏洞。 这位名为 Chaotic Eclipse 或 Nightmare Eclipse 的研究人员称,BitLocker... hackernews
伊朗黑客瞄准韩国大型电子制造商 HackerNews 2 days 13 hours ago 与伊朗有关联的黑客组织 MuddyWater(又名 “种子蠕虫” Seedworm、“静态小猫” Static Kitten )发起了一场大规模的网络间谍活动,目标至少涉及多个行业和国家的 9 家知名机构。 受害者包括韩国一家大型电子制造商、政府机构、中东的一个国际机场、亚洲的工业制造商以及教育机构。 赛门铁克(Syman... hackernews
安卓新增入侵日志功能,助力深度分析复杂间谍软件攻击 HackerNews 2 days 13 hours ago 周二,谷歌推出一项安卓新功能 “入侵日志”,该功能默认不开启,用于存储取证日志,以便更好地分析复杂的间谍软件攻击。 谷歌表示,“入侵日志” 作为 “高级保护模式” 的一部分,可实现 “持久且保护隐私的取证日志记录,以便在设备疑似遭到入侵时进行调查”。 谷歌补充称,该功能是与国... hackernews
微软修复 138 个漏洞,涵盖 DNS 和 Netlogon 远程代码执行缺陷 HackerNews 2 days 15 hours ago 周二,微软针对其产品组合中的 138 个安全漏洞发布了补丁,不过这些漏洞均未被列为已公开披露或正遭受主动攻击的漏洞。 在这 138 个漏洞中,30 个被评为严重级别,104 个为重要级别,3 个为中等级别,1 个为低级别。其中多达 61 个漏洞归类为权限提升漏洞,其次是 32 个远程代码执行漏洞、15 个信息泄露漏洞、14 个欺骗漏洞、8 个拒绝服务漏洞、6 个安全功能绕过漏洞以及 ... hackernews
西氏医药服务公司称遭黑客攻击,数据被盗、系统被加密 HackerNews 2 days 16 hours ago 西氏医药服务公司(West Pharmaceutical Services)披露,其成为一起网络攻击的目标,导致数据泄露和系统加密。 该公司表示,5 月 4 日检测到异常。对这起事件的调查判定,攻击者从网络中窃取了数据。 西氏医药服务公司在提交给美国证券交易委员会(SEC)的文件中指出:“2026 年 5 月 7 日,西氏医药服务公司判定,公司遭遇了一起重大... hackernews
Exim 新 BDAT 漏洞致 GnuTLS 构建面临代码执行风险 HackerNews 3 days 13 hours ago Exim 发布了安全更新,以修复一个严重的安全问题。该问题影响特定配置,可能导致内存损坏和潜在的代码执行。 Exim 是一款开源邮件传输代理(MTA),专为类 Unix 系统设计,用于接收、路由和传递电子邮件。 此漏洞编号为 CVE - 2026 - 45185,又名 “Dead.Letter”,是 Exim 在通过 GnuTLS 处理 TLS ... hackernews
BWH 酒店集团称黑客获取预订数据长达 6 个月 HackerNews 3 days 17 hours ago 酒店集团 BWH Hotels 正在通知部分客人,黑客获取预订数据的时间已超六个月。 BWH 酒店集团在全球运营着 4000 多家酒店,旗下品牌包括世界酒店(WorldHotels)、贝斯特韦斯特酒店及度假村(Best Western Hotels & Resorts)以及舒尔酒店(Sure Hotels)。 发送给受数据泄露影响客户的电子邮件显示,此次入侵于 ... hackernews
苹果修复 macOS 和 iOS 系统数十个漏洞 HackerNews 3 days 17 hours ago 周一,苹果发布了 11 份新的安全公告,告知用户其操作系统中已修复的数十个漏洞。 iOS 和 iPadOS 26.5 版本修复了 60 多个 CVE 漏洞,其中包括 20 个 WebKit 问题,这些问题可能导致系统崩溃、用户敏感数据泄露以及安全绕过。 其他漏洞可能被用于拒绝服务攻击、安全绕过、沙盒逃逸、访问用户敏感数据、权限提升以及用户追踪。 苹果在发布... hackernews
英国因供水商泄露 66.4 万客户数据,罚款 130 万美元 HackerNews 3 days 17 hours ago 英国信息专员办公室(ICO)对南斯塔福德郡水务公司(South Staffordshire Water Plc)及其母公司南斯塔福德郡公司(South Staffordshire Plc)处以 96.39 万英镑(130 万美元)的罚款,原因是一场网络攻击导致 663,887 名客户和员工的个人数据泄露。 该公司每天为 160 万消费者供应 3.3 亿升饮用水。2022 年,该公司披... hackernews
Signal 新增针对社会工程学和网络钓鱼攻击的安全警告 HackerNews 3 days 17 hours ago Signal 推出了新的应用内确认和警告信息,作为额外的安全防护措施,以应对可能导致各类欺诈的网络钓鱼和社会工程学攻击。 此举旨在设置一定阻碍,让用户有时间评估外部请求的安全性。 近期,正如美国联邦调查局(FBI)、荷兰政府和德国当局所强调的,出现了针对知名人士的攻击,攻击者利用虚假的 “Signal 支持” 警报进行操作。 所有这... hackernews
数百恶意软件包上传后,RubyGems 暂停新用户注册 HackerNews 3 days 17 hours ago Ruby 编程语言的标准包管理器 RubyGems 在一场被称为 “重大恶意攻击” 事件后,暂时暂停了账户注册。 Mend.io 负责软件供应链安全的高级产品经理马切伊・门斯费尔德(Maciej Mensfeld)在 X 平台发文称:“我们目前正应对针对 RubyGems 的重大恶意攻击。暂时暂停新用户注册。涉及数百个软件包,大多针对我们,但有些包... hackernews
斯柯达数据泄露事件波及在线商店客户 HackerNews 4 days 17 hours ago 汽车制造商斯柯达(Skoda)披露了一起数据泄露事件,涉及其在线商店用户的个人信息。 该公司表示,此次事件是在其技术安全监测过程中发现的,是门户网站软件存在漏洞导致的。 得知此次网络攻击后,这家汽车制造商立即关闭了在线商店,修补了被利用的漏洞,重新评估了现有安全机制,并聘请了外部取证专家协助调查,同时通知了相关当局。 斯柯达解释称,黑客利用该漏洞访问了商店... hackernews
新型 GhostLock 工具滥用 Windows API 阻断文件访问 HackerNews 4 days 18 hours ago 一名安全研究人员发布了一款名为 GhostLock 的概念验证工具,展示了合法的 Windows 文件 API 如何在攻击中被滥用,从而阻断对本地或 SMB 网络共享中存储文件的访问。 这项技术由以色列航空航天工业公司的金・德瓦什(Kim Dvash)开发,它滥用了 Windows 的 “CreateFileW” API 和文件共享模式,在文件句柄保持活动状态... hackernews
Checkmarx 官方 Jenkins 插件包遭入侵,内含信息窃取程序 HackerNews 4 days 18 hours ago Checkmarx 周末发出警告,其 Jenkins 应用安全测试(AST)插件的恶意版本已在 Jenkins 应用市场发布。 此次入侵由黑客组织 TeamPCP 宣称负责,该组织发起了一系列供应链攻击,包括针对 npm 的 “沙虫”(Shai - Hulud)行动以及对 Trivy 漏洞扫描器的攻击,导致窃取凭证的恶意软件被传播。 Jenkin... hackernews