ZCyberNews
English

#open-source

8 articles

2026年4月12日至8月4日期间,ZCyberNews发布了15篇关于开源安全的文章,涵盖四项严重、两项高危、三项中危及五项信息类发现。报道重点涉及CVE-2026-25874(CVSS 9.3)、CVE-2026-33626(CVSS 7.5)、CVE-2026-8114(CVSS 6.5)以及CVE-2026-42286。受影响行业包括技术、研究、软件开发、企业应用和金融服务,影响范围遍及全球。这些报告记录了与依赖开源组件的组织相关的漏洞和公告,提供了观测期内严重程度及潜在影响的详细信息。

Abstract visualization of AI analyzing open-source code for vulnerabilitiesCRITICAL
AI 安全

Frontier AI 在2个月内发现14,090个开源软件零日漏洞

Unit 42的NOVA系统在两个月内发现了3,915个开源软件项目中的14,090个新漏洞 —— 其中40%为高或严重级别 —— 将补丁窗口压缩至接近零。

6 分钟阅读
Emlog CSRF漏洞CVE-2026-42286允许攻击者劫持管理员操作HIGH
漏洞

Emlog CSRF漏洞CVE-2026-42286允许攻击者劫持管理员操作

CVE-2026-42286:Emlog 2.6.11之前的版本缺少CSRF保护,允许攻击者诱骗经过身份验证的管理员进行未经授权的插件管理和配置更改。

CVE-2026-42286
5 分钟阅读
JeecgBoot SQLi 漏洞 CVE-2026-8114 公开可用MEDIUM
漏洞

JeecgBoot SQLi 漏洞 CVE-2026-8114 公开可用

CVE-2026-8114 (CVSS 6.5) 在 JeecgBoot 3.9.1 及以下版本中,可以通过 /sys/dict/loadTreeData 端点实现远程 SQL 注入。利用代码已公开。

CVE-2026-8114
5 分钟阅读
PyTorch Lightning 在 PyPI 供应链攻击中被入侵CRITICAL
恶意软件

PyTorch Lightning 在 PyPI 供应链攻击中被入侵

威胁行为者在 2026 年 4 月 30 日将恶意版本的 PyTorch Lightning 2.6.2 和 2.6.3 推送到 PyPI,通过一个拼写错误的依赖项 —— Aikido Security, Socket… 窃取凭证。

3 分钟阅读
CVE-2026-25874: 未修补的 Hugging Face LeRobot RCE 漏洞CRITICAL
漏洞

CVE-2026-25874: 未修补的 Hugging Face LeRobot RCE 漏洞

CVE-2026-25874 (CVSS 9.3) 在 Hugging Face LeRobot 中通过不安全的反序列化启用未经认证的 RCE。

CVE-2026-25874
3 分钟阅读
LMDeploy SSRF 漏洞 CVE-2026-33626 在披露后 13 小时被利用HIGH
漏洞

LMDeploy SSRF 漏洞 CVE-2026-33626 在披露后 13 小时被利用

CVE-2026-33626(CVSS 7.5)在 LMDeploy 中,一个开源的 LLM 工具包,被在野外利用,距离公开披露仅 13 小时,使得 SSRF 攻击能够访问敏感信息...

CVE-2026-33626
5 分钟阅读
Legitify 开源工具扫描 GitHub、GitLab 寻找安全配置错误INFORMATIONAL
工具与技术

Legitify 开源工具扫描 GitHub、GitLab 寻找安全配置错误

Legit Security 发布 Legitify,这是一个开源扫描器,用于识别 GitHub 和 GitLab 组织、仓库以及 CI/CD 运行器中的安全配置错误,以对抗软件供应链风险。

7 分钟阅读
Oberon System 3 原生端口为 Raspberry Pi 提升供应链安全担忧MEDIUM
威胁情报

Oberon System 3 原生端口为 Raspberry Pi 提升供应链安全担忧

通过预配置的 SD 卡镜像分发的 Raspberry Pi 3 的 Oberon System 3 原生端口,呈现了一个潜在的供应链攻击向量。该镜像的来源和完整性无法完全验证,突显了第三方固件分发的风险。

7 分钟阅读

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。