安全情报

A collection of 572 posts
安全情报

CVE-2026-44681 - Authlib OIDC Implicit/Hybrid Authorization Vulnerable to Open Redirect

📡 GitHub-Advisory · 2026-05-13 CVE-2026-44681 - Authlib OIDC Implicit/Hybrid Authorization Vulnerable to Open Redirect CVE-2026-44681 GHSA-r95x-qfjj-fjj2 MEDIUM pip/authlib CVE: CVE-2026-44681 Summary An unauthenticated open redirect in Authlib's OpenIDImplicitGrant and OpenIDHybridGrant authorization endpoint lets a remote attacker cause the authorization server to issue an HTTP 302 to an attacker-chosen
阅读时间 1 分钟
安全情报

📊 2026-05-12 漏洞情报日报 · 200 条 · 高危 92

每日漏洞情报汇总 · 2026-05-12 📊 2026-05-12 漏洞情报日报 📋 共 200 条 🔥 高危/严重 92 条 🐙 GitHub-Advisory 59 条 🔥32 🛡️ NVD-Latest 60 条 🔥60 ⚔️ Sploitus 81 条 🤖 今日安全态势分析 🎯 今日重点关注 * CloudNativePG 特权提升 (CVE-2026-44477): 指标收集器以超级用户连接 PostgreSQL,仅通过 SET ROLE 降权,但未重置 session_user,攻击者可通过会话用户身份提升至数据库管理员权限。利用条件:需拥有对 metrics 端点的网络访问或本地访问权限。 * Angular Expressions RCE (CVE-2026-44643): Angular 表达式模块沙箱失效,攻击者可构造恶意表达式绕过沙箱,在服务端执行任意代码。利用条件:
阅读时间 21 分钟
安全情报

📊 2026-05-11 漏洞情报日报 · 200 条 · 高危 89

每日漏洞情报汇总 · 2026-05-11 📊 2026-05-11 漏洞情报日报 📋 共 200 条 🔥 高危/严重 89 条 🐙 GitHub-Advisory 59 条 🔥29 🛡️ NVD-Latest 60 条 🔥60 ⚔️ Sploitus 81 条 🤖 今日安全态势分析 🎯 今日重点关注 * Universal Robots PolyScope 命令注入 (CVE-2026-8153, CVSS 9.8):工业机器人控制系统Dashboard Server接口存在OS命令注入漏洞。未授权的攻击者可远程执行任意命令,控制机器人操作系统,对生产线安全构成严重威胁。 * free5GC NEF & SMF 多组件未授权访问 (CVE-2026-44315/44326/44327/44329/44330):5G核心网开源项目free5GC的NEF和SMF组件存在多个API端点未实施OAuth2/Bearer Token认证。
阅读时间 21 分钟
安全情报

📊 2026-05-10 漏洞情报日报 · 200 条 · 高危 117

每日漏洞情报汇总 · 2026-05-10 📊 2026-05-10 漏洞情报日报 📋 共 200 条 🔥 高危/严重 117 条 🐙 GitHub-Advisory 59 条 🔥29 🛡️ NVD-Latest 88 条 🔥88 ⚔️ Sploitus 53 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-33587 (CVSS 10.0) - Open Notebook v1.8.3:服务器端模板注入(SSTI)漏洞,导致远程代码执行。攻击者可利用未经验证的用户输入直接执行Python代码及系统命令,需立即修补。 * CVE-2026-8153 (CVSS 9.8) - Universal Robots PolyScope:Dashboard Server接口存在操作系统命令注入漏洞,
阅读时间 25 分钟
安全情报

[Guest Diary] Beyond Cryptojacking: Telegram tdata as a Credential Harvesting Vector, Lessons from a Honeypot Incident, (Wed, Apr 22nd)

📡 SANS ISC · 2026-04-22 [Guest Diary] Beyond Cryptojacking: Telegram tdata as a Credential Harvesting Vector, Lessons from a Honeypot Incident, (Wed, Apr 22nd) [Guest Diary] Beyond Cryptojacking: Telegram tdata as a Credential Harvesting Vector, Lessons from a Honeypot Incident Published: 2026-04-22. Last Updated: 2026-04-22 00:03:04
阅读时间 4 分钟
安全情报

Can AI Attack the Cloud? Lessons From Building an Autonomous Cloud Offensive Multi-Agent System

📡 Palo Alto Unit42 · 2026-04-23 Can AI Attack the Cloud? Lessons From Building an Autonomous Cloud Offensive Multi-Agent System Executive Summary The offensive capabilities of large language models (LLMs) have until recently existed as theoretical risks – frequently discussed at security conferences and in conceptual industry reports, but rarely discovered in practical
阅读时间 4 分钟
[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)