455 articles
CVE-2026-8738 (CVSS 6.5) 在 Sanluan PublicCMS 5.202506.d 中允许远程攻击者通过 TradeOrderController.pay 中的业务逻辑错误操纵交易支付流程。
AI代理现在自主发现并利用不为人知漏洞,同时AI生成的代码使漏洞泛滥成灾。防御者必须适应代理规模的威胁。
Avada Builder(超过100万安装量)中的 CVE-2026-4782 和 CVE-2026-4798 允许攻击者读取 wp-config.php 并提取数据库哈希值。请更新至版本 3.15.3。
在 Windows 上的 Chrome 148 中的 CVE-2026-8573 (CVSS 8.3) 和 CVE-2026-8577 (CVSS 8.8) 允许通过精心制作的视屏或 HTML 页面进行沙箱逃逸和 RCE。立即更新。
Google Chrome 148.0.7778.168 修复了 CVE-2026-8543 和 CVE-2026-8541 —— 这两个高危的越界读取漏洞存在于 Mac 和所有平台上的 FileSystem 和 UI 组件中。
CVE-2026-8568 (CVSS 3.1) 允许攻击者在渲染器被破坏后通过 AI 功能绕过 Chrome 站点隔离;CVE-2026-8566 (CVSS 4.3) 针对 Android 支付。
Google 在 Chrome 148.0.7778.168 for Windows 中修复了 CVE-2026-8556(ANGLE 跨源泄露)和 CVE-2026-8550(Google Lens 用后释放)这两个漏洞。这两个缺陷都需要一个被破坏的渲染器。
CVE-2026-46356:未经身份验证的攻击者可以通过伪造 True-Client-IP 头来绕过 Fleet 的 API 速率限制,从而在暴露的实例上启用暴力破解登录尝试。
CVE-2026-44638:libsixel 1.8.7-r1 及之前版本在 sixeldecoderaw 和 sixel_decode 中由于 malloc 后错误的 NULL 检查导致 NULL 指针解引用。CVSS 2.5。
CVE-2026-44428 (CVSS 4.7) 在 MCP Registry 1.7.6 之前的版本中,允许攻击者在注册表实例之间重用被盗的 GitHub OIDC 令牌,使未授权的服务器发布和...
在未命名的医疗管理系统中存在CVE-2025-67437(CVSS 6.5),允许未经身份验证的密码重置,原因是权限设置不安全。尚未发布补丁。
Open WebUI 修复了 CVE-2026-45314(SVG XSS)、CVE-2026-45303(iframe脚本注入)和 CVE-2026-44567(待定角色认证绕过)——全部在自托管的AI平台上。