全球首个:谷歌安卓 17 默认启用 ECH,封堵最隐蔽网络追踪漏洞
IT之家 8 月 28 日消息,谷歌昨日(8 月 27 日)发布博文,宣布安卓 17 已在系统层面整合加密客户端问候(Encrypted Client Hello, ECH)技术, 成为全球首个在系统底层全面支持该隐私标准的移动操作系统。 IT之家援引博文介绍,在传统的 HTTPS 加密通信中,连接…
两人利用新能源车“先充后付”漏洞,注册 870 个子账号狂薅车企超 40 万元电费被捕
IT之家 8 月 26 日消息,据上海广播电视台 8 月 25 日报道,两名男子利用某新能源车企 App“先充后付”功能的规则漏洞,通过 870 多个虚拟手机号反复绑定子账号充电后拒不付款,再将“免费充电位”倒卖给大货车司机,不到一个月累计造成车企电费损失超 40 万元。 上海市浦东新区人民检察院认…
I found an SSRF in Google's official AI tooling, and how Google reacted
Google官方AI工具被挖出SSRF漏洞,八天修复并获CVE,披露过程值得一看。
Earlier this year I found a server-side request forgery bug in Google's MCP Toolbox, the official server Google publishes for connecting language-mode…
Malware that runs the moment you open the project
打开项目瞬间中招?揭秘利用编辑器漏洞的恶意代码手法
"A dropper family committed straight into developer repos. It executes on next dev or when VS Code opens the folder — no npm install needed. How it hi…
微软 Windows IKE 严重漏洞确认已遭恶意利用:攻击者无需认证即可远程执行代码
微软 Windows IKE 服务曝严重漏洞,攻击者无需认证即可远程执行代码,已被实际利用,请尽快修复。
IT之家 8 月 22 日消息,美国网络安全和基础设施安全局(CISA)于 8 月 18 日将 Windows Internet Key Exchange(IKE)服务扩展组件中的一个严重远程代码执行漏洞纳入其已知被利用漏洞目录(KEV),并确认该漏洞已被积极利用。 该漏洞编号为 CVE-2026-…
WordPress 扩展 W3 Total Cache 曝出 CVSS 满分重大漏洞,可允许黑客写入任意文件
W3 Total Cache 爆满分漏洞,90万站点面临任意文件写入风险,WordPress 站长速查修复。
IT之家 8 月 22 日消息,安全研究机构 WPScan 发文,透露 WordPress 一款拥有超过 90 万活跃安装量的扩展 W3 Total Cache 存在严重安全漏洞,该漏洞编号为 CVE-2026-18051,CVSS 评分达到满分 10.0 分。 IT之家参考通报获悉,该漏洞源于 W…
研究人员曝光美国 NASA 地面控制软件 AIT-GUI 存在严重安全漏洞,可导致黑客向飞船发送任意指令
NASA地面控制软件曝9.4分高危漏洞,黑客可向飞船下指令,修复版本已发布
IT之家 8 月 22 日消息,安全公司 Cycode 发文,称 NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞,相应漏洞 GitHub 漏洞追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分达到 …
利用电商“仅退款”漏洞倒卖商品:收货地址直接填写二手买家地址,女子非法获利近 13 万元被刑拘
IT之家 8 月 21 日消息,据央视新闻今日报道,上海闵行警方近日侦破一起利用网购售后规则漏洞非法牟利的案件。 犯罪嫌疑人朱某通过“退款不退货”方式,在近一年内累计骗取某品牌火鸡面价值近 13 万元,目前因涉嫌诈骗罪已被依法刑事拘留。 今年 4 月,一家食品企业向警方报案称,其在电商平台的官方旗舰…
I Tried build AI web vulnerable scanner
用AI把XSS检测从“反射”推进到“真实执行”,开源漏洞扫描器让误报无处遁形。
Article URL: https://github.com/tX-c0re/xss-grenade Comments URL: https://news.ycombinator.com/item?id=49386036 Points: 1 # Comments: 1
“僵尸卡”漏洞曝光:2 部安卓手机中继复活过期银行卡,演示成功支付 500 美元
过期 Visa 卡竟能“复活”刷卡,NFC 中继攻击演示曝光,看完赶紧检查钱包。
IT之家 8 月 21 日消息,科技媒体 cybersecuritynews 昨日(8 月 20 日)发布比文本,报道了 “僵尸卡”攻击方式,可借助 2 部支持 NFC 的安卓手机,中继篡改已过期 Visa 非接触式卡片,完成最高 500 美元 (IT之家注:现汇率约合 3,370 元人民币) 支付…
Grok exfiltrates user data when malicious instructions are encrypted
加密指令也能攻破AI防线?Grok被曝通过提示注入窃取用户数据,大模型安全再亮红灯。
Cryptographic Context Injection is only the latest way to break an LLM safety guardrail.
Leveraging Association Context Retrieval in Knowledge Edit- ing to Build White-Box Attacks on LLMs
利用知识编辑的关联上下文检索,暴露大模型白盒攻击新路径,安全研究员不容错过的前沿论文。
arXiv:2608.17836v1 Announce Type: new Abstract: As large language models (LLMs) are granted increasing autonomy, it is essential to investigate method…
GitHub Advanced Security ROI: Why Scanning Without SLAs Is a Waste of Money
安全扫描不配SLA就是烧钱,用数据揭示GitHub安全套件的真实投资回报率。
Git Hub Advanced Security ROI Why Scanning Without SLAs Is a Waste of Money Back to blog The Illusion of Security: Identification vs. Remediation Why …
Safety Alignment Illusion: The Cross-Lingual Safety Gap in LLMs
揭示大模型安全对齐的英语中心化缺陷,非英语场景可绕过安全过滤,后果直接可见。
arXiv:2608.18131v1 Announce Type: new Abstract: Current safety alignment training for Large Language Models (LLMs) are heavily English-centric. When s…
美政府机构警告:黑客正利用 AI 攻击全美多地供水系统
黑客利用AI精准锁定供水系统漏洞,美政府多部门联合警告,关键基础设施安全告急。
IT之家 8 月 20 日消息,据外媒 TechCrunch 今天(20 日)报道,美国供水系统近期接连遭遇网络攻击,美国网络安全和基础设施安全局(CISA)、美国联邦调查局和美国国家安全局等安全机构警告,黑客正持续 入侵关键基础设施使用的西门子 S7 可编程逻辑控制器 。 上述机构指出,攻击目标涵…
无需授权即可删除他人项目?GitLab 紧急修复 CVE-2026-19478 严重漏洞
GitLab 紧急修复9.4分严重漏洞,未认证即可删库?安全团队速看!
IT之家 8 月 18 日消息,当地时间 8 月 17 日,GitLab 发布紧急安全更新,修复了社区版(CE)和企业版(EE)中存在的两个安全漏洞。 其中严重漏洞 CVE-2026-19478(IT之家注:CVSS 评分 9.4)允许未认证攻击者远程修改或删除公共项目及用户数据;高危漏洞 CVE-…
占比约 41%:苹果 Safari 26.6.1 修复 22 个漏洞,9 个通过 OpenAI Codex Security 发现
苹果Safari 26.6.1修复22个漏洞,其中9个由OpenAI Codex Security发现,占比约41%,安全升级看点十足。
IT之家 8 月 19 日消息,科技媒体 9to5Mac 昨日(8 月 18 日)发布博文,报道称苹果公司最新公示 Safari 浏览器 26.6.1 更新安全日志, 共计修复 22 个涉及 WebKit 的 CVE 安全漏洞,其中 9 个是 OpenAI Codex Security 发现的,占比…