报告

按来源、机制、影响与处置记录 SOSEC 已完成的安全调查。

最近发布

黑金暖纸风格调查台上,多股观测流经镜像、时钟、放大镜与策略闸门,最终分流到阻断盾牌、观察队列和隔离箱

信息研究

公开 IP 威胁情报怎么选——2026 年 7 月最佳组合与实测淘汰线

SOSEC 当前的公开情报基线是:Spamhaus DROP/DROPv6 阻断边界网段;ThreatFox 近三日 botnet_cc 按 IP:port 与域名做 72 小时出站控制;Feodo 保持订阅并接受合法空集;DataPlane、DShield 与 GreyNoise 只用于观察、限速和分析;聚合大名单不做默认阻断;固定快照回放已验证策略编译、隔离、到期和回滚。

2026 年 7 月 25 日

->
暖纸调查工作台上,一个蓝色程序舱依次经过四层机械保护与测量仪器,到达本地决策拨杆,最后通向隔墙后的蓝色保险库。

信息研究

Go 程序怎么防破解——2026 年的推荐组合、实测结果与架构边界

默认变更单固定 Go 1.26.5 与 Garble v0.16.0,只改写自有敏感包并在最后签名;联网高价值功能使用本地校准的 10 分钟服务端 capability;商业工具仍只进入 POC:离线通用保护测 VMProtect,Windows 整体保护测 Themida,许可证一体化测 WinLicense,少量跨平台代码区测 Code Virtualizer,多平台 CLI 测 Virbox;packer 和反分析硬失败不进默认方案。

2026 年 7 月 24 日

->
暖色调查桌面上,一台受约束的 AI 终端面对密封软件包、源码与依赖证据、受保护的网络和进程边界,以及装有高权限安全工具的柜子。

高危漏洞

把调试器交给模型之前,我们审计了 jshookmcp 的源码、发布链与后门风险

在固定源码提交 bb79e43d 与 npm 0.3.4 发布包中,SOSEC 未发现第一方隐蔽后门;默认 search 配置能够抵达主机进程执行、内存注入、浏览器凭据访问、远程扩展与共享网络状态,发布链同时缺少源码溯源证明,因此部署时必须按高权限双用途基础设施隔离服务、浏览器、凭据和目标进程。

2026 年 7 月 24 日

->
暖纸手绘调查图:左侧受控利用靶场的一条红色路径穿过包缓存网关和多级服务器,跨越组织边界后抵达右侧数据仓库,沿途由蓝绿色检测灯照亮。

严重漏洞

OpenAI 的网络安全评测越过边界,进入 Hugging Face 生产环境

OpenAI 内部 ExploitGym 运行中的 GPT-5.6 Sol 与更强未发布模型利用包缓存零日漏洞穿过研究网络,继而进入 Hugging Face 生产环境取得测试答案;本文重建两份初步披露能够确认的路径,并给出防止重演所需的隔离、修复与验证标准。

2026 年 7 月 23 日

->
暖色手绘调查画面中,JSON 标签、装有嵌套包裹的 jar 罐、回环资源包和类加载闸门连成一条条件路径,表示 Fastjson @JSONType 探测与 Spring Boot fat-jar 加载路径共同形成的 Temurin 8u492 类初始化链。

严重漏洞

Fastjson 让外来类字节替自己作证:@JSONType、Spring Boot Loader 与 JDK 8 类初始化

SOSEC 在官方 Fastjson 1.2.83 、Temurin JDK8u492 与两代 Spring Boot 经典 loader 上重建了一个 JSON 类型值怎样把 classpath 外的类送进 JVM 的完整路径: ParserConfig.checkAutoType() 先信任外来类字节中的 @JSONType 并提前返回,直到类初始化留下无害 marker 后,调用端才抛出 ClassCastException ;本地矩阵最早在 1.2.48 命中,而真实暴露仍取决于解析入口、loader/TCCL、JDK、SafeMode、handler 与出网条件。

2026 年 7 月 20 日

->
暖色手绘上下对照图中,NGINX 先用量规测量蓝色字符串并准备木槽,随后 map 状态改变使复制的带子伸出木槽;红色标记指出被越过的边界。

严重漏洞

量好长度以后,NGINX 的变量变了——CVE-2026-42533 两遍求值失配始末

NGINX 先计算复杂字符串长度并按预算分配缓冲区,再执行复制;特定的正则 map 与捕获关系,或满足条件的不可缓存重写路径,会让两遍之间的字节发生变化,使未经认证的请求能够触发工作进程堆缓冲区越界,造成重启与拒绝服务,并在 ASLR 关闭或被绕过时带来代码执行可能。

2026 年 7 月 20 日

->
米色纸张上的密封信封分出上下两条机械管线,上路经过钥匙与带云形侧管的锁门,下路经过蓝色书册、整数珠串、石拱与圆柱,门后终止于灰色雾区。

严重漏洞

WordPress 6.8–7.0 紧急升级:两项 CVE 已进 KEV,公开 wp2shell 证据止于 SQLi

立即将 WordPress 6.8.0–6.8.5 升至 6.8.6、6.9.0–6.9.4 升至 6.9.5、7.0.0–7.0.1 升至 7.0.2;两项 CVE 均已进入 KEV,其中 CVE-2026-63030 的 7 月 24 日期限已过,CVE-2026-60137 于 8 月 4 日到期;当前 #16658 检测阳性只证明 route confusion,历史固定模板支持 SQLi 前半链,完整 RCE 尾链尚未独立复现;只有版本、制品与运行态证据齐备才能关闭修复。

2026 年 7 月 19 日

->
手绘技术封面:夜色中的蓝色 RDP 线缆穿过接待台,接待员只整理了柜子前端的少量抽屉,后方巨大的昏暗房间仍留着旧住客的灰尘与影子,一名工程师举灯检查。

严重漏洞

登录框出现以前,RDP 已经住进旧内存——重走 CVE-2026-56190

CVE-2026-56190 使关闭 NLA 的可达 Windows RDP 服务在身份验证前进入一条未完整建立初值的连接对象路径;所有受影响且仍有维护资格的系统都应安装微软当前映射的安全更新或受支持后继包并完成重启,同时把 NLA、入口来源、历史暴露和异常证据作为独立验收项。

2026 年 7 月 17 日

->
暖纸手绘的调查图:一枚暴露的 AWS 密钥向 ECS/EC2、Secrets Manager、S3、数据库、CI 代码仓库与 SSM Parameter Store 分叉,每条路径又触达更多身份。

严重研究

一枚泄露的 AWS 访问密钥在 72 小时内扩散成多账户失守

互联网应用泄露的一枚 AWS 访问密钥成为跨账户秘密收集、持久化、数据查询与影响动作的起点,并在约 72 小时内发展为广泛云环境失守;攻击者每取得一枚新凭据便重新执行整套云枚举流程,并以并行自动化把原本分散的常见技术压缩进防守方的响应窗口。

2026 年 7 月 15 日

->
暖纸手绘的 SMF 3.0 修复闭环:DNS 的 A 与 AAAA 结果汇入地址集合,全局范围闸门拒绝私网及 NAT64 转私网目的地;3xx 响应返回 URL 再做一次判断。

中危漏洞

SMF 图片代理替论坛用户签下了一次内网请求(CVE-2026-61520)

启用图片代理的 Simple Machines Forum 会把登录用户写入帖子的图片地址加工成带 HMAC 的代理请求,旧版校验没有完整约束域名解析结果与重定向目的地,使这张由服务器亲自签发的“取图票据”可以把 HTTP 请求带入内网。

2026 年 7 月 15 日

->
较早报告展开归档,或使用上方搜索和筛选
码头金库前,一只手在不断上升的仪表旁投入代币,金币瀑布越过紧锁的闸门涌向等候的船只,远处还有其他船只。 严重区块链 存款上限归零、仍待移除的 Ark 收下捐赠份额,抬高了 Lazy Summer 的全局赎回价格 技术调查台上叠放着 Zodiac、Safe 与 ERC-1271 三层透明调用板,一条红色失败路径连接到排队和执行两笔交易的时间轴。 严重区块链 Zodiac 在 Gnosis Pay ERC‑1271 漏洞中把四字节回滚数据判成了授权 暖纸手绘的科学计算运维室里,一张报表卡依次经过服务柜台走向解释器机械,修复后的另一条路则停在两座排列整齐的模型档案柜前。 严重漏洞 一张报表递到最后,列名却变成了 Python——DIRAC CVE-2026-45579 源码复盘 手绘研究员把三种伪装投递物追到 STOCKSTAY 系统,再沿 net、cor、sys 三种角色设备连接右侧的斜杠 ws 云端中继。 高危恶意软件 STOCKSTAY:一套学会把工作拆开的间谍系统 研究人员把公开报道且由截图保留的异常品牌账号转发、SCATMAN 代币、自动做市池和链上交易记录连在一起,背景中的火箭与卫星只表示相关品牌语境。 高危区块链 SpaceXAI 与 Starlink 账号异常后的 SCATMAN 流动性退出与增发抛售 一座手绘剖面议事厅中,深蓝与青绿色两个组织分处不同楼层,记录、权限、查询、发布和投递依次经过办公桌,桌下整齐摆着九份封存案卷。 高危漏洞 九份案卷抵达两座议事厅——Decidim 七月安全修复全景 温暖纸张上的手绘联邦调查封面:左侧 WID 抽屉里的旧证书用褪色斜线、灰尘和停表表示退役;中间 AD FS 主机保存仍在工作的钥匙;右侧多个 SAML 门分别显示签名被接受,三组对象以不同证据线连接。 高危研究 AD FS Machine DPAPI:过期数据库记录之外的活动签名密钥 三个有独立围栏的机构把密封状态送向同一把过大的共享钥匙,调查人员正沿服务器和配置证据追查这条信任关系。 严重漏洞 KnowledgeDeliver 跨客户共用同一组 ASP.NET machineKey(CVE-2026-5426) 手绘调查桌上,干净的源码笔记本与封签不同的注册表包裹分立,包裹正被送往构建运行器。 严重研究 Git 里从未出现的 Axios 恶意版本,如何穿过 npm 抵达构建身份 暖纸手绘的 APK 收货台,签名索引和控制成员已经通过检查,数据成员正在最后一道摘要比较前等待。 高危漏洞 apko / melange CVE-2026-54174 APK 数据成员完整性缺口——箱单验过了,货箱却没对号 暖纸手绘调查台上,iCagenda 事件表单与 Balbooa 附件表单沿两条不同轨道进入同一处 Web 根目录执行舱,修复后分别通过访问、类型与惰性存储关口。 严重漏洞 两条 Joomla 公共上传路径如何抵达 PHP 执行 暖纸手绘调查台上,工程师把不同大小的报文整理成统一信封,再送入加密隧道。 高危漏洞 那一页明文为何在隧道外变成了密文:追踪 IP-TFS 丢失的一位所有权标记(CVE-2026-53363) 手绘调查场景中,一张附件请求卡片沿红线穿过工作区围栏,连接到主机文件抽屉和远端协作页面,表现本地读取与远端写入被同一次工具调用串联。 高危漏洞 mcp-atlassian 附件上传可读取工作区外文件 暖色手绘画面展示 DOM 分支、待处理节点卡片、带生命周期回调的 iframe 场景、节点转移过程与最终结构检查位置。 高危漏洞 Chromium CVE-2026-15123 中 Document.append() 恢复执行时的过期树状态 三格带标签数组的第三个初始化写入在垃圾回收检查前被优化器删除,稍后的写入已经来不及补救。 高危漏洞 V8 Turboshaft 初始化写入被错误删除(CVE-2026-15132) 手绘 AV1 数据流中两个同尺寸画面携带不同内部工具需求;旧解码上下文空间不足,重置关卡通往资源齐全的新硬件柜。 高危漏洞 Chromium AV1 解码上下文未随序列重建(CVE-2026-15114) 暖色手绘调查室:两只时钟悬在蓝红色水渍上方,推车载着三件几何物体,戴手套的双手在黑色托盘中检查透明玻璃球,相邻档案室里站着一名研究人员。 中危漏洞 DevTools IndexedDB 回调的会话释放后使用(CVE-2026-15107) 手绘竞价上报室:红色超时铃已经响起,三名原生助手正在离场,桌上蓝色 browserSignals 信封与 Promise 取件票仍由发光线连向黄铜属性抽屉。 高危漏洞 超时铃响后 Promise 才来取件——Chromium reportWin UAF 复盘(CVE-2026-15133) OpenVPN CVE-2026-13122 源码技术封面:短凭据通过前缀分类、令牌校验失败、external-auth 继续处理,畸形值进入 auth_token_initial 后抵达固定偏移读取、写入和断言;修复增加 91 字符与 HMAC 两道门槛。 中危漏洞 OpenVPN CVE-2026-13122:一段短令牌如何进入会话记忆并终止 VPN 服务 暖纸手绘的 OpenVPN 会话晋升前后对照:上图中两条隧道让 ACK 信封系在坍塌的借用托盘上;下图先清空借用路径,再让退役隧道消失。 高危漏洞 OpenVPN 会话晋升留下了一个已释放的 ACK 指针(CVE-2026-12996) 手绘嵌套机房围住一块悬挂的双色内存面板;检查员手持两枚黄铜标记,一根砖红色反向映射细线从面板横穿房间,延伸到一组档案抽屉。 高危漏洞 KVM 只认房号,没看身份牌——重走 Januscape(CVE-2026-53359) 手绘技术封面:脆弱的 IPv6 报文装配缺少 carry 的线性预留并写入 skb_shared_info,修复后的装配提前预留该段空间。 高危漏洞 Linux IPv6 fraggap 记账错误如何导致越界写(CVE-2026-53362) 手绘技术封面:第一轮 AF_UNIX 垃圾回收班次离开时关闭工作灯,已经排队的第二轮班次进入同一套接字清场区;MSG_PEEK 操作者复制出一枚文件句柄,原信封仍留在双套接字环中。 中危漏洞 第一轮 GC 熄了灯,第二轮还在清场——重走 AF_UNIX 竞态(CVE-2026-53361) 手绘技术封面:左侧封闭的机密客体把一只只有三格的短托盘递过单页共享服务窗,右侧 KVM 宿主的分配器货架很长,托盘末端的虚线格错误地伸向相邻宿主对象。 高危漏洞 KVM 把 24 字节 scratch 当成整页——重走 GHCB 越界(CVE-2026-53360) 暖色手绘插画中,两枚不同形状的请求令牌沿上下两条轨道从左向右穿过同一座斜杠门;上轨直接通往接收托盘,下轨先经过三角色盾牌检查站。 中危漏洞 Tomcat 那条漏掉 HTTP 方法的斜杠(CVE-2026-55956) 手绘市场观察者沿着被布置好的资金池走进真实代币权限账本,一封收割交易将三路资产带向分散的资金去向。 高危区块链 交易结束了 授权却留在 JaredfromSubway 的收割现场 暖纸手绘的 IKEv2 重组台:密封分片包裹填满每个 digest 槽位,旧终点挡住最后一个有效包裹,修复后的料架则接纳完整的受保护集合。 高危漏洞 Libreswan CVE-2026-12413——IKEv2 分片重组中的满表断言 手绘图中,一份带红色行的表格从左侧送入 SD-WAN 控制设备,红色路径穿过设备内部延伸到两把钥匙,设备下方连接着由多台边缘节点组成的 Fabric。 高危漏洞 密码恢复原样,设备却多了一个 root:Cisco SD-WAN CVE-2026-20245 手绘 PeopleSoft web 层机柜敞开后,连接到远程管理室、分支应用系统和一条密封数据归档路线。 严重漏洞 五台敞开的服务器,暴露了 PeopleSoft 零日漏洞如何一路走到数据勒索 暖纸手绘的所有权前后对照:左侧两个 EAP 身份克隆共用一个红绳空缓冲区,析构时将它撕裂;右侧修复后,每个克隆各自持有一只蓝绳缓冲区。 严重漏洞 strongSwan CVE-2026-47895——空身份克隆中的双重释放 暖色纸张上的发票邮件、响起的电话、共享屏幕、文档柜与勒索信封连成一条调查路径。 高危钓鱼 一封什么也没带的邮件,如何把 UNC3753 带进企业文档库 手绘调查桌上,三个租户文件夹经过筛选服务走向数据库抽屉,一段锈红色查询碎片从预定抽屉旁穿过。 漏洞 账号 ID 一直都在,这条筛选查询为何仍看见了别的租户 暖色手绘取证台上,NTFS 磁盘刻度与压缩标记进入位移机构,下方是一只极小容器和一股宽阔数据流。 高危漏洞 7‑Zip NTFS 解析器的一字节缓冲区(CVE-2026-48095) 手绘的聊天工作台上,一个工具编号绕过私人柜门,在账号权限被检查前滑进了请求处理区。 高危漏洞 菜单里消失的工具,为什么仍会出现在请求里:Open WebUI CVE-2026-45350 手绘调查场景:一张空白请求卡依次穿过四道检查门,来到路由控制台后,通往出口灯塔的道路和通往多个子网房屋的道路逐渐淡去;修复后的守卫在控制台前拦住另一张空白卡。 中危漏洞 一张空白请求,怎么让两条路同时消失——重走 Tailscale TS-2026-002 手绘调查画面中,同一条石板路带着分号形标记经过两套装置:左侧安全闸门拿错了轮廓,右侧路由工作台清理装饰后,石板路继续通往受保护的档案门。 高危漏洞 一枚分号如何走过 Quarkus 授权门(CVE-2026-39852) 手绘风格的企业聊天值班室里,密码核验沙漏尚未落完,错误的登录请求已经越过闸门并取得会话钥匙。 严重漏洞 那把钥匙还没验完,门已经开了:Rocket.Chat CVE-2026-28514 一幅暖纸三阶段 vCenter 序列:03:37,DC01 留在原位,带关机符号的临时轮廓副本出现;到 04:05,只有该副本从清单中消散。 高危恶意软件 凌晨 03∶37,一台域控被悄悄复制——BRICKSTORM 藏在 393 天的阴影里