往事不回首,安全不停步。AiRedTeam 的安全随笔,记录那些与代码和漏洞博弈的深夜。代码为剑,漏洞为砺,守一方数字净土。以此笔墨,化作守望万物的白泽。

安全情报

📊 2026-07-13 漏洞情报日报 · 200 条 · 高危 102

每日漏洞情报汇总 · 2026-07-13 📊 2026-07-13 漏洞情报日报 📋 共 200 条 🔥 高危/严重 102 条 🐙 GitHub-Advisory 32 条 🔥21 🛡️ NVD-Latest 81 条 🔥81 ⚔️ Sploitus 87 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-54089 (CVSS 9.8, File Browser): 认证绕过漏洞。当使用代理认证模式时,未授权攻击者可通过构造伪造的HTTP头直接冒充任意用户(包括管理员),无需凭证即可接管文件管理权限。 * CVE-2026-61447 (CVSS 10.0, PraisonAI): 远程代码执行。LLM生成的Python代码在`CodeAgent._execute_python()`中未经沙箱限制直接执行,攻击者可借助恶意输入实现完全控制。 * CVE-2026-15282 (CVSS 9.
阅读时间 22 分钟
漏洞分析

CVE-2026-14894 (CVSS 9.8) - The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to

CVE-2026-14894 (CVSS 9.8) 是 Super Forms WordPress插件(版本≤6.3.313)中的一个严重任意文件上传漏洞,允许未认证攻击者通过两步骤HTTP请求上传PHP webshell并实现远程代码执行。漏洞源于submit_form函数缺少文件类型验证与权限检查,且nonce可被super_create_nonce端点绕过。立即升级到6.3.314+或配置WAF规则进行防护。
阅读时间 4 分钟
安全情报

JADEPUFFER: First End-to-End AI-Driven Ransomware Operation

📡 Security Affairs · 2026-07-03 JADEPUFFER: First End-to-End AI-Driven Ransomware Operation JADEPUFFER: First End-to-End AI-Driven Ransomware Operation Home Cyber Crime Cyber warfare APT Data Breach Deep Web Hacking Hacktivism Intelligence Artificial Intelligence Internet of Things Laws and regulations Malware Mobile Reports Security Social Networks Terrorism ICS-SCADA Crypto POLICIES Contact me MUST READ
阅读时间 10 分钟
安全情报

When checking the URL isn’t enough: a Device Code Phishing attack via a Microsoft website

📡 Kaspersky Securelist · 2026-07-06 When checking the URL isn’t enough: a Device Code Phishing attack via a Microsoft website When checking the URL isn’t enough: phishing via the Microsoft identity platform | Securelist Solutions for: Home Products Small Business 1-50 employees Medium Business 51-999 employees Enterprise 1000+ employees by Kaspersky
阅读时间 10 分钟
安全情报

📊 2026-07-12 漏洞情报日报 · 200 条 · 高危 94

每日漏洞情报汇总 · 2026-07-12 📊 2026-07-12 漏洞情报日报 📋 共 200 条 🔥 高危/严重 94 条 🚨 CISA-KEV 2 条 🐙 GitHub-Advisory 40 条 🔥26 🛡️ NVD-Latest 68 条 🔥68 ⚔️ Sploitus 90 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-54088 / CVE-2026-54089 (File Browser):两大致命漏洞组合。命令注入允许管理员通过认证钩子执行任意命令;代理认证绕过允许攻击者伪造HTTP头直接获取管理员权限。产品多用于企业内部文件管理,攻击面极大,PoC已公开。 * CVE-2026-54769 (Langroid):基于LLM的应用框架存在沙箱逃逸漏洞,CVSS 10.0。攻击者可利用TableChatAgent的eval()缺陷实现远程代码执行,严重影响AI产品安全边界。 * CVE-2026-56291 (Balbooa Forms):Joomla扩展中未经验证的文件上传漏洞,
阅读时间 20 分钟
[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)