行业动态
近期OpenAI新一代编程模型GPT-5.6Codex曝出严重数据丢失事故,多名开发者反馈在启用完整文件访问权限后,AI因环境变量解析逻辑出错,自动执行rm-rf递归删除命令清空用户$HOME家目录,本地源码、密钥、隐私文件尽数丢失。
美国CISA机构正式发布高危安全警告,将两款FortiSandbox操作系统命令注入漏洞CVE-2026-39808、CVE-2026-25089收录至已知在野利用漏洞KEV清单,证实黑产团伙已批量扫描、攻击全网暴露设备。该类漏洞无需账号认证,攻击者仅发送特制HTTP请求即可以root权限执行任意系统指令,彻底接管沙箱分析设备。
F5官方紧急披露编号CVE-2026-42533的NGINX严重堆缓冲区溢出漏洞,CVSSv4评分高达9.2,漏洞自2011年随正则map指令上线至今潜伏15年之久。未认证攻击者仅需构造恶意HTTP请求即可触发漏洞,轻则造成NGINX工作进程崩溃、网站断服,在ASLR防护失效场景下还能实现远程代码执行,接管服务器。
前后端分离架构普及后,GraphQL凭借灵活查询能力被大量企业采用,但多数开发团队忽视其原生安全风险。一份授权渗透测试复盘显示,企业业务平台因GraphQL调试接口对外开放、未关闭内省查询、缺失字段级鉴权,攻击者无需高权限账号即可批量导出员工信息、订单、财务审批等敏感数据,引发大规模数据泄漏。
近期安全厂商披露代号wp2shell的WordPress链式高危漏洞,包含CVE-2026-63030、CVE-2026-60137两个漏洞,攻击者无需账号密码,针对默认安装的WordPress6.9.x、7.0.x版本实现远程代码执行,全球超5亿WP站点面临沦陷风险。
2026年7月,多国高校安全团队披露全新AI安全攻击手段——Agent数据注入(ADI),该攻击突破现有提示注入防御体系,通过篡改AI信任的页面ID、发件人、工具记录等元数据,诱导主流AI智能体误操作下单、执行恶意代码、合并带毒代码,覆盖GPT、Claude、Gemini全系大模型,成为企业AI自动化系统的重大新型安全隐患。
2026年7月15日,F5官方发布安全公告,一次性修复NGINX开源版与商业Plus版共计3个高危内存漏洞,涵盖堆缓冲区溢出、内存信息泄露、释放后使用三类严重缺陷,最高CVSS4.0评分达9.2分,攻击者无需账号认证,仅发送特制HTTP请求即可触发攻击,威胁全网基于NGINX搭建的网站、云网关、K8s集群入口服务,大量企业线上业务面临服务器沦陷、数据泄露风险。
2026年7月微软PatchTuesday安全补丁如期重磅推送,本次更新创下月度修复漏洞数量新高,累计修复622个安全漏洞,其中包含62个临界级高危漏洞,同时封堵2个已在野利用的零日漏洞,覆盖Windows系统、Office办公软件、SharePoint服务器、Edge浏览器等全系主流产品。
近日,网络安全研究机构披露一起高危跨境网络攻击事件,20余家巴西政府官方网站集体遭黑客劫持,被植入隐蔽恶意后门,长期对外分发木马程序。本次攻击属于典型的高信誉域名供应链投毒行为,黑客利用政府官网权威信任度传播病毒,欺骗性、存活率、危害范围远超普通黑产攻击,为全球政企网站安全防护敲响警钟。
闽公网安备 35021102000564号