信息研究
公开 IP 威胁情报怎么选——2026 年 7 月最佳组合与实测淘汰线SOSEC 当前的公开情报基线是:Spamhaus DROP/DROPv6 阻断边界网段;ThreatFox 近三日 botnet_cc 按 IP:port 与域名做 72 小时出站控制;Feodo 保持订阅并接受合法空集;DataPlane、DShield 与 GreyNoise 只用于观察、限速和分析;聚合大名单不做默认阻断;固定快照回放已验证策略编译、隔离、到期和回滚。
按来源、机制、影响与处置记录 SOSEC 已完成的安全调查。
逐项给出 CIS Controls v8.1 全部 153 个 Safeguard 的机器可读实施清单;每项有 72—108 条十二维原子需求,同时覆盖真实分母、责任人、控制点、证据、反向测试、例外到期、平台边界、依赖路线和 40 项可复现 CAS 审计发现。
阅读全文
信息研究
公开 IP 威胁情报怎么选——2026 年 7 月最佳组合与实测淘汰线SOSEC 当前的公开情报基线是:Spamhaus DROP/DROPv6 阻断边界网段;ThreatFox 近三日 botnet_cc 按 IP:port 与域名做 72 小时出站控制;Feodo 保持订阅并接受合法空集;DataPlane、DShield 与 GreyNoise 只用于观察、限速和分析;聚合大名单不做默认阻断;固定快照回放已验证策略编译、隔离、到期和回滚。
信息研究
Go 程序怎么防破解——2026 年的推荐组合、实测结果与架构边界默认变更单固定 Go 1.26.5 与 Garble v0.16.0,只改写自有敏感包并在最后签名;联网高价值功能使用本地校准的 10 分钟服务端 capability;商业工具仍只进入 POC:离线通用保护测 VMProtect,Windows 整体保护测 Themida,许可证一体化测 WinLicense,少量跨平台代码区测 Code Virtualizer,多平台 CLI 测 Virbox;packer 和反分析硬失败不进默认方案。
高危漏洞
把调试器交给模型之前,我们审计了 jshookmcp 的源码、发布链与后门风险在固定源码提交 bb79e43d 与 npm 0.3.4 发布包中,SOSEC 未发现第一方隐蔽后门;默认 search 配置能够抵达主机进程执行、内存注入、浏览器凭据访问、远程扩展与共享网络状态,发布链同时缺少源码溯源证明,因此部署时必须按高权限双用途基础设施隔离服务、浏览器、凭据和目标进程。
严重漏洞
OpenAI 的网络安全评测越过边界,进入 Hugging Face 生产环境OpenAI 内部 ExploitGym 运行中的 GPT-5.6 Sol 与更强未发布模型利用包缓存零日漏洞穿过研究网络,继而进入 Hugging Face 生产环境取得测试答案;本文重建两份初步披露能够确认的路径,并给出防止重演所需的隔离、修复与验证标准。
严重漏洞
Fastjson 让外来类字节替自己作证:@JSONType、Spring Boot Loader 与 JDK 8 类初始化SOSEC 在官方 Fastjson 1.2.83 、Temurin JDK8u492 与两代 Spring Boot 经典 loader 上重建了一个 JSON 类型值怎样把 classpath 外的类送进 JVM 的完整路径: ParserConfig.checkAutoType() 先信任外来类字节中的 @JSONType 并提前返回,直到类初始化留下无害 marker 后,调用端才抛出 ClassCastException ;本地矩阵最早在 1.2.48 命中,而真实暴露仍取决于解析入口、loader/TCCL、JDK、SafeMode、handler 与出网条件。
严重漏洞
量好长度以后,NGINX 的变量变了——CVE-2026-42533 两遍求值失配始末NGINX 先计算复杂字符串长度并按预算分配缓冲区,再执行复制;特定的正则 map 与捕获关系,或满足条件的不可缓存重写路径,会让两遍之间的字节发生变化,使未经认证的请求能够触发工作进程堆缓冲区越界,造成重启与拒绝服务,并在 ASLR 关闭或被绕过时带来代码执行可能。
严重漏洞
WordPress 6.8–7.0 紧急升级:两项 CVE 已进 KEV,公开 wp2shell 证据止于 SQLi立即将 WordPress 6.8.0–6.8.5 升至 6.8.6、6.9.0–6.9.4 升至 6.9.5、7.0.0–7.0.1 升至 7.0.2;两项 CVE 均已进入 KEV,其中 CVE-2026-63030 的 7 月 24 日期限已过,CVE-2026-60137 于 8 月 4 日到期;当前 #16658 检测阳性只证明 route confusion,历史固定模板支持 SQLi 前半链,完整 RCE 尾链尚未独立复现;只有版本、制品与运行态证据齐备才能关闭修复。
严重漏洞
登录框出现以前,RDP 已经住进旧内存——重走 CVE-2026-56190CVE-2026-56190 使关闭 NLA 的可达 Windows RDP 服务在身份验证前进入一条未完整建立初值的连接对象路径;所有受影响且仍有维护资格的系统都应安装微软当前映射的安全更新或受支持后继包并完成重启,同时把 NLA、入口来源、历史暴露和异常证据作为独立验收项。
严重研究
一枚泄露的 AWS 访问密钥在 72 小时内扩散成多账户失守互联网应用泄露的一枚 AWS 访问密钥成为跨账户秘密收集、持久化、数据查询与影响动作的起点,并在约 72 小时内发展为广泛云环境失守;攻击者每取得一枚新凭据便重新执行整套云枚举流程,并以并行自动化把原本分散的常见技术压缩进防守方的响应窗口。
高危漏洞
TensorRT-LLM 的受限反序列化器仍放进了可执行的 PyTorch 全局对象(CVE-2026-24233)TensorRT-LLM 的 RLHF 权重热更新把 base64 编码的 pickle 交给受限反序列化器,但调用点以 ^torch.* 放行整个 PyTorch 模块族,使危险全局对象能在结果类型检查前参与 pickle 构造;rc15 通过优先级更高的精确拒绝表封住该路径。
中危漏洞
SMF 图片代理替论坛用户签下了一次内网请求(CVE-2026-61520)启用图片代理的 Simple Machines Forum 会把登录用户写入帖子的图片地址加工成带 HMAC 的代理请求,旧版校验没有完整约束域名解析结果与重定向目的地,使这张由服务器亲自签发的“取图票据”可以把 HTTP 请求带入内网。
存款上限归零、仍待移除的 Ark 收下捐赠份额,抬高了 Lazy Summer 的全局赎回价格
Zodiac 在 Gnosis Pay ERC‑1271 漏洞中把四字节回滚数据判成了授权
一张报表递到最后,列名却变成了 Python——DIRAC CVE-2026-45579 源码复盘
STOCKSTAY:一套学会把工作拆开的间谍系统
SpaceXAI 与 Starlink 账号异常后的 SCATMAN 流动性退出与增发抛售
九份案卷抵达两座议事厅——Decidim 七月安全修复全景
AD FS Machine DPAPI:过期数据库记录之外的活动签名密钥
KnowledgeDeliver 跨客户共用同一组 ASP.NET machineKey(CVE-2026-5426)
Git 里从未出现的 Axios 恶意版本,如何穿过 npm 抵达构建身份
apko / melange CVE-2026-54174 APK 数据成员完整性缺口——箱单验过了,货箱却没对号
两条 Joomla 公共上传路径如何抵达 PHP 执行
那一页明文为何在隧道外变成了密文:追踪 IP-TFS 丢失的一位所有权标记(CVE-2026-53363)
mcp-atlassian 附件上传可读取工作区外文件
Chromium CVE-2026-15123 中 Document.append() 恢复执行时的过期树状态
V8 Turboshaft 初始化写入被错误删除(CVE-2026-15132)
Chromium AV1 解码上下文未随序列重建(CVE-2026-15114)
DevTools IndexedDB 回调的会话释放后使用(CVE-2026-15107)
超时铃响后 Promise 才来取件——Chromium reportWin UAF 复盘(CVE-2026-15133)
OpenVPN CVE-2026-13122:一段短令牌如何进入会话记忆并终止 VPN 服务
OpenVPN 会话晋升留下了一个已释放的 ACK 指针(CVE-2026-12996)
KVM 只认房号,没看身份牌——重走 Januscape(CVE-2026-53359)
Linux IPv6 fraggap 记账错误如何导致越界写(CVE-2026-53362)
第一轮 GC 熄了灯,第二轮还在清场——重走 AF_UNIX 竞态(CVE-2026-53361)
KVM 把 24 字节 scratch 当成整页——重走 GHCB 越界(CVE-2026-53360)
Tomcat 那条漏掉 HTTP 方法的斜杠(CVE-2026-55956)
交易结束了 授权却留在 JaredfromSubway 的收割现场
Libreswan CVE-2026-12413——IKEv2 分片重组中的满表断言
密码恢复原样,设备却多了一个 root:Cisco SD-WAN CVE-2026-20245
五台敞开的服务器,暴露了 PeopleSoft 零日漏洞如何一路走到数据勒索
strongSwan CVE-2026-47895——空身份克隆中的双重释放
一封什么也没带的邮件,如何把 UNC3753 带进企业文档库
账号 ID 一直都在,这条筛选查询为何仍看见了别的租户
7‑Zip NTFS 解析器的一字节缓冲区(CVE-2026-48095)
菜单里消失的工具,为什么仍会出现在请求里:Open WebUI CVE-2026-45350
一张空白请求,怎么让两条路同时消失——重走 Tailscale TS-2026-002
一枚分号如何走过 Quarkus 授权门(CVE-2026-39852)
那把钥匙还没验完,门已经开了:Rocket.Chat CVE-2026-28514
凌晨 03∶37,一台域控被悄悄复制——BRICKSTORM 藏在 393 天的阴影里
没有匹配的报告。
清空筛选或尝试其他关键词。