CVE-2026-28466:OpenClaw节点调用批准绕过的RCE精解 先知技术社区 2 days ago 漏洞描述2026.2.14 之前的 OpenClaw 版本在网关中存在一个漏洞,无法净化 node.invoke 参数中的内部批准字段,使得经过认证的客户端绕过执行审核对 system.run 命令的批准门禁。拥有有效网关凭证的攻击者可以注入批准控制字段,在连接的节点主机上执行任意命令,可能攻破开发者工作站和配置执行器漏洞影响评分:9.9影响:<2026.2.14漏洞复现在项目根目录下安装依
HackMyVM-Gitdwn 靶机WP 先知技术社区 2 days 1 hour ago Gitdwn靶机贴近真实生产环境,融合了多种常见的安全漏洞与配置隐患,涵盖前端加密逻辑、XML外部实体(XXE)、内网服务暴露、Git版本控制信息泄露等多个核心考点,既考验渗透测试人员的基础操作能力(如端口扫描、目录枚举、密码爆破),也要求具备一定的代码逆向、漏洞组合利用与细节挖掘思维。
结合代码分析OpenClaw远程代码执行漏洞(CVE-2026-28466) 先知技术社区 2 days 4 hours ago 结合代码分析OpenClaw远程代码执行漏洞(CVE-2026-28466)
SandboxJS 连环沙箱逃逸漏洞深度解析(CVE-2026-26954) 先知技术社区 2 days 4 hours ago 漏洞来源一个评分十分的严重漏洞漏洞描述SandboxJS 是一个 JavaScript 沙箱库。在 0.8.34 版本之前,可以获取包含 Function 数组,从而导致沙箱逃逸。如果拥有包含 Function 的数组和 Object.fromEntries,就可以构造 {[p]: Function},其中 p 是任何可构造的属。此漏洞已在 0.8.34 版本中修复漏洞原理CVE-2026-269
从安全角度学习uniswapV2 先知技术社区 2 days 4 hours ago 从web3安全角度解析Uniswap V2源码,阐述AMM机制与防重入。重点剖析swap验证、mint铸造及最小流动性防御,理清架构逻辑,理解实现以及安全问题。
用 OpenClaw 插件机制实现 AI Agent 安全管控 先知技术社区 2 days 4 hours ago 当 AI Agent 拥有了读写文件、执行命令、访问网络的能力,如何用平台自身的扩展机制构建安全防线?
内核nf_tables漏洞--CVE-2024-1086 复现 先知技术社区 2 days 4 hours ago 在`nf_tables`架构中,内核允许用户自定义设置过滤规则,用户可以通过设定规则来决定数据包的处理方式(这个处理方式由`verdicts code`决定),而规则是由一系列表达式组成的,中有一种表达式叫 `nft_immediate`(立即数表达式)。它的作用是:“如果匹配成功,就将某个值设置到`NFT_REG_VERGICT`中(一个用来存放verdict的值的寄存器)”。每条 rule 执
2026阿里白帽大会 - Kaminsky重现:重新思考DNS辖区原则实现的安全性 先知技术社区 2 days 11 hours ago 2026阿里白帽大会 - Kaminsky重现:重新思考DNS辖区原则实现的安全性
回归基本功:关于skills,prompt engineering及其安全能力探索 先知技术社区 2 days 13 hours ago 本文是一篇探讨如何将AI(尤其是大语言模型)与Web3智能合约安全审计深度结合的技术实践与方法论文章。基于实际工作经验,提出在AI时代,真正高效的自动化代码审计不应依赖简单的指令或具体的漏洞案例,而应回归“提示词编写(Prompt Engineering)”的基本功。
帆软报表FineReport历史漏洞分析(一) 先知技术社区 2 days 13 hours ago 本文对帆软FineReport的项目结构,路由映射和历史漏洞进行详细分析,旨在为想要审计帆软报表的读者提供详尽的入门指南。
2026阿里白帽大会 - 破局与重构:多模态AI Agent的红蓝对抗效率革命 先知技术社区 2 days 13 hours ago 2026白帽大会 - 破局与重构:多模态AI Agent的红蓝对抗效率革命
CyberStrikeLab-Medal:从 0day 审计到域控权限的全链路渗透复盘 先知技术社区 2 days 13 hours ago 仿真内网、内网渗透、横向移动、权限维持、多层代理、evasion
CVE-2026-24291-Windows权限提升漏洞“RegPwn”复现分析 先知技术社区 2 days 13 hours ago 前言这个漏洞是英国 MDSecLabs 的 Filip Dragovic 发现的,据作者讲述,这个漏洞由于很巧妙,它们在红队评估中从2025年1月就开始使用,直到2026年2月报告给微软后,才在3月的补丁星期二修复,这么看也用够本了,原文只是讲了漏洞的核心部分,本文会讲清楚这个漏洞涉及的概念、如何形成的,如何利用它原文地址:https://www.mdsec.co.uk/2026/03/rip-r
提示词注入视角下的 AI Webshell 检测绕过技术研究 先知技术社区 2 days 14 hours ago 引言随着大型语言模型(LLM)和深度学习技术在安全领域的广泛应用,传统的基于特征码、抽象语法树(AST)或沙箱行为分析的 Webshell 检测手段正逐渐向基于 AI 的语义分析演进。AI 模型能够理解代码的逻辑意图,从而识别出经过复杂混淆的恶意脚本。然而,AI 模型本身存在一个本质性的弱点:它们在处理代码时,往往将代码逻辑与注释、元数据等“非执行内容”置于同一语义空间进行推理。这就为提示词注入(
PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞 先知技术社区 2 days 14 hours ago PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞
CVE-2026-31975:Cloud CLI WebSocket Shell OS命令注入漏洞分析 先知技术社区 3 days 1 hour ago CVE-2026-31975:Cloud CLI WebSocket Shell OS命令注入漏洞分析