ZCyberNews
English

文章

455 articles

CVE-2026-7891: DIVD VerySecureApp 泄露所有记录给匿名用户HIGH
漏洞

CVE-2026-7891: DIVD VerySecureApp 泄露所有记录给匿名用户

CVE-2026-7891 在 DIVD 的 VerySecureApp(Mendix Studio Pro 11.8.0 Beta)中通过授权配置错误暴露所有存储记录给匿名用户 —— 无需访问权限...

CVE-2026-7891
5 分钟阅读
GitHub Enterprise Server 漏洞允许攻击者窃取管理员凭据HIGH
漏洞

GitHub Enterprise Server 漏洞允许攻击者窃取管理员凭据

CVE-2026-8106: GitHub Enterprise Server 管理控制台登录页面中的反射HTML注入,通过精心设计的 redirect_to 参数实现凭证窃取。

CVE-2026-8106
5 分钟阅读
GitHub Enterprise Server SSRF 允许攻击者访问内部服务HIGH
漏洞

GitHub Enterprise Server SSRF 允许攻击者访问内部服务

CVE-2026-8034: GitHub Enterprise Server 笔记本查看器中的服务器端请求伪造漏洞利用 URL 解析器混淆,让攻击者访问内部服务。

CVE-2026-8034
5 分钟阅读
Go ReverseProxy 漏洞 CVE-2026-39825 泄露查询参数HIGH
漏洞

Go ReverseProxy 漏洞 CVE-2026-39825 泄露查询参数

CVE-2026-39825 在 Go 的 ReverseProxy 中允许将 Rewrite 函数不可见的查询参数转发,绕过 net/http 中的清理。

CVE-2026-39825
5 分钟阅读
JeecgBoot SQLi 漏洞 CVE-2026-8114 公开可用MEDIUM
漏洞

JeecgBoot SQLi 漏洞 CVE-2026-8114 公开可用

CVE-2026-8114 (CVSS 6.5) 在 JeecgBoot 3.9.1 及以下版本中,可以通过 /sys/dict/loadTreeData 端点实现远程 SQL 注入。利用代码已公开。

CVE-2026-8114
5 分钟阅读
NWHStealer 使用 Bun JavaScript 运行时来逃避检测HIGH
恶意软件

NWHStealer 使用 Bun JavaScript 运行时来逃避检测

攻击者重新利用 Bun JavaScript 运行时来分发 NWHStealer,这是一个基于 Rust 的信息窃取器,针对浏览器、加密钱包和 FTP 应用程序,通过游戏诱饵和假冒软件进行传播。

5 分钟阅读NWHStealer
OceanLotus APT 利用 PyPI 包分发 ZiChatBot 恶意软件HIGH
恶意软件

OceanLotus APT 利用 PyPI 包分发 ZiChatBot 恶意软件

卡巴斯基将 PyPI 供应链活动归因于 OceanLotus APT,使用假冒的 wheel 包来投放滥用 Zulip 聊天 API 进行 C2 的 ZiChatBot 恶意软件,影响 Windows 和 Linux 系统。

6 分钟阅读OceanLotus
OpenStack Cyborg API漏洞允许低权限用户重新编程FPGAHIGH
漏洞

OpenStack Cyborg API漏洞允许低权限用户重新编程FPGA

CVE-2026-40213 (CVSS 7.4) 在16.0.1之前的OpenStack Cyborg中使用默认策略rule:allow,允许任何经过身份验证的Keystone令牌持有者重新编程FPGA比特流...

CVE-2026-40213
5 分钟阅读
PamDOORa 后门通过 Linux PAM 模块窃取 SSH 凭证HIGH
恶意软件

PamDOORa 后门通过 Linux PAM 模块窃取 SSH 凭证

一个名为 PamDOORa 的新 Linux 后门,在 Rehub 论坛上以 1600 美元的价格出售,使用 PAM 模块通过一个魔法密码和 TCP 端口组合来窃取 SSH 凭证。

5 分钟阅读darkworm
Quasar Linux RAT 针对开发者进行供应链攻击HIGH
恶意软件

Quasar Linux RAT 针对开发者进行供应链攻击

一种新的 Linux 植入代码,代号 QLNX,窃取开发者的凭证、按键和剪贴板数据。针对 DevOps 环境,以破坏软件供应链。

5 分钟阅读Quasar Linux RAT
Spring Cloud Config Server 在跟踪日志中泄露秘密MEDIUM
漏洞

Spring Cloud Config Server 在跟踪日志中泄露秘密

CVE-2026-41004 (CVSS 4.4): 当启用跟踪日志记录时,Spring Cloud Config Server 将明文秘密写入日志。影响版本 3.1.0–3.1.13 和 4.1.0–4.1.9。

CVE-2026-41004
5 分钟阅读
TCLBANKER 木马针对 59 家银行,通过 WhatsApp 和 Outlook 传播HIGH
恶意软件

TCLBANKER 木马针对 59 家银行,通过 WhatsApp 和 Outlook 传播

Elastic Security Labs 追踪 REF3076 —— 一个名为 TCLBANKER 的巴西银行木马,它针对 59 个金融平台,并通过 WhatsApp 蠕虫和 Outlook 电子邮件传播。

5 分钟阅读TCLBANKER
← PrevPage 15 of 38Next →