#open-source
8 articles
2026年4月12日至8月4日期间,ZCyberNews发布了15篇关于开源安全的文章,涵盖四项严重、两项高危、三项中危及五项信息类发现。报道重点涉及CVE-2026-25874(CVSS 9.3)、CVE-2026-33626(CVSS 7.5)、CVE-2026-8114(CVSS 6.5)以及CVE-2026-42286。受影响行业包括技术、研究、软件开发、企业应用和金融服务,影响范围遍及全球。这些报告记录了与依赖开源组件的组织相关的漏洞和公告,提供了观测期内严重程度及潜在影响的详细信息。
CRITICALFrontier AI 在2个月内发现14,090个开源软件零日漏洞
Unit 42的NOVA系统在两个月内发现了3,915个开源软件项目中的14,090个新漏洞 —— 其中40%为高或严重级别 —— 将补丁窗口压缩至接近零。
HIGHEmlog CSRF漏洞CVE-2026-42286允许攻击者劫持管理员操作
CVE-2026-42286:Emlog 2.6.11之前的版本缺少CSRF保护,允许攻击者诱骗经过身份验证的管理员进行未经授权的插件管理和配置更改。
MEDIUMJeecgBoot SQLi 漏洞 CVE-2026-8114 公开可用
CVE-2026-8114 (CVSS 6.5) 在 JeecgBoot 3.9.1 及以下版本中,可以通过 /sys/dict/loadTreeData 端点实现远程 SQL 注入。利用代码已公开。
CRITICALPyTorch Lightning 在 PyPI 供应链攻击中被入侵
威胁行为者在 2026 年 4 月 30 日将恶意版本的 PyTorch Lightning 2.6.2 和 2.6.3 推送到 PyPI,通过一个拼写错误的依赖项 —— Aikido Security, Socket… 窃取凭证。
CRITICALCVE-2026-25874: 未修补的 Hugging Face LeRobot RCE 漏洞
CVE-2026-25874 (CVSS 9.3) 在 Hugging Face LeRobot 中通过不安全的反序列化启用未经认证的 RCE。
HIGHLMDeploy SSRF 漏洞 CVE-2026-33626 在披露后 13 小时被利用
CVE-2026-33626(CVSS 7.5)在 LMDeploy 中,一个开源的 LLM 工具包,被在野外利用,距离公开披露仅 13 小时,使得 SSRF 攻击能够访问敏感信息...
INFORMATIONALLegitify 开源工具扫描 GitHub、GitLab 寻找安全配置错误
Legit Security 发布 Legitify,这是一个开源扫描器,用于识别 GitHub 和 GitLab 组织、仓库以及 CI/CD 运行器中的安全配置错误,以对抗软件供应链风险。
MEDIUMOberon System 3 原生端口为 Raspberry Pi 提升供应链安全担忧
通过预配置的 SD 卡镜像分发的 Raspberry Pi 3 的 Oberon System 3 原生端口,呈现了一个潜在的供应链攻击向量。该镜像的来源和完整性无法完全验证,突显了第三方固件分发的风险。
订阅更新
将最新的网络安全资讯直接发送到您的邮箱。