<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>代码卫士</title>
    <link>https://wechat2rss.xlab.app/feed/77cfc87fa0e7200d7ef74c8956eca2e44fd6a4ec.xml</link>
    <description>奇安信代码卫士是国内第一家专注于软件开发安全的产品线，产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向，分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (代码卫士)</managingEditor>
    <pubDate>Fri, 14 Aug 2026 18:01:01 +0800</pubDate>
    <lastBuildDate>Fri, 14 Aug 2026 18:01:01 +0800</lastBuildDate>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM7Vp8oia6sLibUdWibEl7DX5Zb2EXK5iau7shFpmh9TwvwlhA/0</url>
      <title>代码卫士</title>
      <link>https://wechat2rss.xlab.app/feed/77cfc87fa0e7200d7ef74c8956eca2e44fd6a4ec.xml</link>
    </image>
    <item>
      <title>Fortinet 修复 FortiWeb 和 FortiManager 中的多个身份验证漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526871&amp;idx=1&amp;sn=9b175f70e65bbcd26fcaacef5404a0d8</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Ionut Arghire</span> <span>2026-08-14 18:01</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=eaa1ae4e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfUc6CYITTszpVOAEMmq1c2UtngonDOLUkmTrWfhPUSiby5qsaRicBcjTicohUSyrY9kB3U6GUY5ictYaScQhX0oPDDtib5P0ylNgOgI%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><span leaf="" style="font-weight: bold;font-size: 15px;font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out, background-color 0.3s ease-out, text-decoration-color 0.15s ease-out;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);">编译：代码卫士</span></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">本周三，</span></strong><strong><span leaf="">Fortinet</span></strong><strong><span leaf="">公司修复八个漏洞，其中包括位于 </span></strong><strong><span leaf="">FortiWeb </span></strong><strong><span leaf="">和</span></strong><strong><span leaf="">FortiManager </span></strong><strong><span leaf="">中的高危身份认证漏洞。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Fortinet </span></span><span leaf="">公司修复了 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiWeb </span></span><span leaf="">中影响采用特定非默认设置配置的不当身份验证漏洞</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-26035</span></span><span leaf="">，可被远程未认证攻击者</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> “</span></span><span leaf="">以随机用户名和密码登录</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiWeb</span></span><span leaf="">的图形界面</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">/</span></span><span leaf="">命令行界面</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。该漏洞与默认禁用的管理员账户的通配符设置有关。当启用通配符时，系统会将远程服务器上的任何用户名与远程用户账户进行匹配。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Fortinet</span></span><span leaf="">公司解释称：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">当启用通配符时，并且在管理员用户组（用户</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> &gt; </span></span><span leaf="">用户组</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> &gt; </span></span><span leaf="">管理组）中定义了组名，则系统将匹配远程服务器上组名值与定义相同的用户。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">” CVE-2026-26035</span></span><span leaf="">已在 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiWeb 8.0.3</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7.6.7</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7.4.12</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7.2.13</span></span><span leaf="">版本中修复。作为临时应变措施，该公司建议禁用通配符设置。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiManager </span></span><span leaf="">漏洞 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-70468 </span></span><span leaf="">是一个身份验证绕过漏洞，可导致远程攻击者模拟任何由 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiManager </span></span><span leaf="">管理的 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiGate </span></span><span leaf="">设备。利用该漏洞需要启用特定的命令行选项，且攻击者持有有效证书。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Fortinet </span></span><span leaf="">公司还修复了 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows </span></span><span leaf="">版本 </span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiClient </span></span><span leaf="">中的一个高危缓冲区溢出漏洞（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-70465</span></span><span leaf="">），可导致该漏洞修改或构造</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">DNS</span></span><span leaf="">响应的未认证攻击者执行任意代码。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">本周三，该公司还修复了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiWeb WAF</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiOS</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FortiSIEM</span></span><span leaf="">中的中低危漏洞，并发布公告详细说明了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-49975</span></span><span leaf="">（影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Apache HTTP</span></span><span leaf="">服务器的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">HTTP/2</span></span><span leaf="">轰炸攻击）的影响。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Fortinet</span></span><span leaf="">公司未提及这些漏洞是否遭在野利用。更多信息可参见该公司的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PSIRT</span></span><span leaf="">公告页面。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525995&amp;idx=1&amp;sn=c32aec58266325bad875fe920c376035&amp;scene=21#wechat_redirect" textvalue="Fortinet 提醒注意 FortiSandbox 和 FortiAuthenticator 中的严重RCE漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Fortinet 提醒注意 FortiSandbox 和 FortiAuthenticator 中的严重RCE漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525661&amp;idx=1&amp;sn=052e45a26cbea5f9364bf03c39a7abc8&amp;scene=21#wechat_redirect" textvalue="Fortinet 紧急修复已遭利用的 FortiClient EMS 严重漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Fortinet 紧急修复已遭利用的 FortiClient EMS 严重漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525085&amp;idx=1&amp;sn=446f5400a46600a37f24df299ba852d2&amp;scene=21#wechat_redirect" textvalue="Fortinet 修复可导致未认证代码执行的严重 SQLi 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Fortinet 修复可导致未认证代码执行的严重 SQLi 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524999&amp;idx=2&amp;sn=ff036e0f85b25e6ee0f685062e7a537f&amp;scene=21#wechat_redirect" textvalue="Fortinet 修复已遭利用的严重 FortiOS 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Fortinet 修复已遭利用的严重 FortiOS 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524747&amp;idx=1&amp;sn=4048d2d12b0a64ce62d92a0b79a83100&amp;scene=21#wechat_redirect" textvalue="Fortinet：5年前的FortiOS SSL VPN 2FA绕过漏洞正遭活跃利用" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Fortinet：5年前的FortiOS SSL VPN 2FA绕过漏洞正遭活跃利用</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.securityweek.com/fortinet-patches-authentication-flaws-in-fortiweb-and-fortimanager/" target="_blank">https://www.securityweek.com/fortinet-patches-authentication-flaws-in-fortiweb-and-fortimanager/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7"><img class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9"><img class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=72fc4d6b&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526871%26idx%3D1%26sn%3D9b175f70e65bbcd26fcaacef5404a0d8">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 14 Aug 2026 18:01:00 +0800</pubDate>
    </item>
    <item>
      <title>Adobe 修复三个 CVSS 满分漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526866&amp;idx=1&amp;sn=adb5f2d68c7b6168285eee413c364a6a</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Ravie Lakshmanan</span> <span>2026-08-13 12:31</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=1318a886&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfXoUIV3koEBG5FFnLpSAkU5ZwRKQsjzaCuW23YdxThEMReDT0apcZoFdAicOpUfo8zukdLiavFSIf32XZZKSuRs4qBjSkskoAoNQ%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: rgb(51, 51, 51);background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">Adobe </span></strong><strong><span leaf="">公司修复了影响</span></strong><strong><span leaf=""> ColdFusion</span></strong><strong><span leaf="">、</span></strong><strong><span leaf="">Commerce </span></strong><strong><span leaf="">和</span></strong><strong><span leaf=""> Campaig Classic </span></strong><strong><span leaf="">相关的三个</span></strong><strong><span leaf="">CVSS</span></strong><strong><span leaf="">满分漏洞，如遭成功利用可导致任意代码执行和提权后果。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">最严重的漏洞如下：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin:0px;padding:0 0 0 30px;list-style-position:outside;" class="list-paddingleft-2"><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-48362</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">10</span></span><span leaf="">分）：位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ColdFusion </span></span><span leaf="">中的操作系统命令注入漏洞，可导致任意代码执行（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025.0.12</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2023.0.23</span></span><span leaf="">版本中修复）。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-48273</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.9</span></span><span leaf="">）：位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ColdFusion </span></span><span leaf="">中的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">eval</span></span><span leaf="">注入漏洞，可能导致任意代码执行（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025.0.12</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2023.0.23</span></span><span leaf="">版本中修复）。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-71384</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ColdFusion</span></span><span leaf="">中的授权不当漏洞，可能导致应用程序拒绝服务（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025.0.12</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2023.0.23</span></span><span leaf="">版本中修复）。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-71362</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.1</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Commerce</span></span><span leaf="">中的授权不当漏洞，可能导致提权。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-71398</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">10.0</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——Campaign Classic</span></span><span leaf="">中的授权不当漏洞，可能导致任意代码执行（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ACC v7 7.4.4 build 9400</span></span><span leaf="">中修复）。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-27302</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">10.0</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——Campaign Classic</span></span><span leaf="">中的授权不当漏洞，可能导致任意代码执行（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ACC v7 7.4.4 build 9400</span></span><span leaf="">中修复）。</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-48381</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.0</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">—— </span></span><span leaf="">位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Campaign Classic</span></span><span leaf="">中的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">SQL</span></span><span leaf="">注入漏洞，可能导致任意代码执行（已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ACC v7 7.4.4 build 9400</span></span><span leaf="">版本中修复）。</span></span></p></li></ul></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ColdFusion</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Campaign Classic</span></span><span leaf="">的更新被评定为优先级</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1</span></span><span leaf="">，这意味着这些漏洞被恶意网络攻击针对的风险较高。值得注意的是，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Campaign Classic</span></span><span leaf="">的更新仅适用于完全本地部署以及混合部署中的本地组件。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Adobe</span></span><span leaf="">托管的实例已经修复，无需客户采取任何操作。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">尽管目前没有证据表明这些漏洞已遭在野利用，但建议管理员尽量在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">72</span></span><span leaf="">小时内尽快完成安装更新。此次披露距</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Adobe</span></span><span leaf="">发布</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Campaign Classic</span></span><span leaf="">中另外一个满分漏洞（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-48449</span></span><span leaf="">，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">10.0</span></span><span leaf="">）的补丁不到两周，该漏洞同样可能导致任意代码执行。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526840&amp;idx=1&amp;sn=d925710bf66e2f5889e993d29d7d276c&amp;scene=21#wechat_redirect" textvalue="思科修复12个 SD-WAN 和 IOS XE 漏洞，含多个高危" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科修复12个 SD-WAN 和 IOS XE 漏洞，含多个高危</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526306&amp;idx=1&amp;sn=276b8774c724ae48ddfa09529366c4cd&amp;scene=21#wechat_redirect" textvalue="思科修复已遭利用的 SD-WAN vManage 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科修复已遭利用的 SD-WAN vManage 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526228&amp;idx=2&amp;sn=cbc3a57a98b3117c33dc6847aa4c4e14&amp;scene=21#wechat_redirect" textvalue="思科：Unified CM 严重漏洞的 PoC 已发布" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：Unified CM 严重漏洞的 PoC 已发布</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526228&amp;idx=1&amp;sn=aa8606b21d2d15f6de0e55d784eef216&amp;scene=21#wechat_redirect" textvalue="思科：注意无补丁但已遭利用的 SD-WAN 高危 0day" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：注意无补丁但已遭利用的 SD-WAN 高危 0day</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526078&amp;idx=1&amp;sn=2b669f642fd4b13d42c79cc8a544e482&amp;scene=21#wechat_redirect" textvalue="思科：速修复满分 Secure Workload 未授权 API 访问漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：速修复满分 Secure Workload 未授权 API 访问漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/" target="_blank">https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7"><img class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9"><img class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=81f8622f&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526866%26idx%3D1%26sn%3Dadb5f2d68c7b6168285eee413c364a6a">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 13 Aug 2026 12:31:00 +0800</pubDate>
    </item>
    <item>
      <title>微软八月补丁星期二值得关注的漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526862&amp;idx=1&amp;sn=fedc5b0b9f2025418dffa16c478099a9</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>ZDI</span> <span>2026-08-12 19:51</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=6bbae336&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfW2627HAt7zvmDMv2R31jDBSPic62eTVDzibVe790B7yPwlnX122reUiaGyw4Qqv1vZ96iceZHianqHKOT17gyicMZzQYhdNSr5ypBuc%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;"><strong><span leaf="">微软八月补丁星期二共修复</span></strong><strong><span leaf="">400</span></strong><strong><span leaf="">个漏洞，其中包括一个已遭活跃利用，两个已被公开披露。这些漏洞中，</span></strong><strong><span leaf="">42</span></strong><strong><span leaf="">个被评为“严重”，</span></strong><strong><span leaf="">37</span></strong><strong><span leaf="">个是远程代码执行漏洞，</span></strong><strong><span leaf="">5</span></strong><strong><span leaf="">个是提权漏洞。</span></strong></span></p></div></div></div><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043206" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=f9d29498&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfVsiavRbxpuYBTg8QjAo004bMUu2picdYSmvM4dleOH8ibYNKzGAYqnjAcdRaq4COyBQbsKMfSqk0gSwlay6Ntbsa4A5rvgdhfKGo%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">已遭活跃利用的 0day</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043208" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=0998e6f3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfU0CT3R8WzxCZGU0pzLNJ3jTlftl7FVzYMNTmNPDW0mmojmn3kpCvWaZaL3ELGpV7fTxgjUXr4XWAKbJ0ricD25kKqBC9REHNcA%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-68820</span></span><span leaf="">是位于适用于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> WinSock </span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Windows Ancillary Function Driver </span></span><span leaf="">中的提权漏洞，可导致攻击者以系统权限执行代码。这类漏洞通常与代码执行类漏洞组合利用，以钓鱼或勒索软件的方式接管系统。虽然微软将该漏洞的“利用代码成熟度”列为“未经证实”，但却将它列为已遭活跃利用状态。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043207" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=43134828&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfWhm7NVI6GGN6KVABAQMGvpKlAg2WQvfrRjGaPTpGlyS7vxJicddU4IicPHxpGhPn7IgW5CSlgea073HfDGvRhDL2fuGj87opPpI%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">已公开披露的 0day</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043209" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=1aa10ddf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfXR0SzL2z6U3LVFXLpFXricrmruhLPP9JC91ChCujEcUWib1ZUMYlVEzicOrkDoSUpZvLbDdhsy4mmAiarlAxd3UFkm6SxXnM48YVc%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-62832</span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Windows User Profile Service </span></span><span leaf="">中的提权漏洞。微软已修复</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Windows User Profile </span></span><span leaf="">服务中提供管理员权限的一个提权漏洞。微软解释称</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> “Windows User Profile Service </span></span><span leaf="">中文件访问前的链接解析不当漏洞可导致授权攻击者实现本地提权。微软解释称，“拥有其它本地账户凭据的已认证攻击者可运行特殊构造的应用，加载另外一名用户的注册表配置单元。成功利用该漏洞可导致攻击者访问或修改其它用户的数据并获得管理员权限。无需任何交互即可实施。”虽然微软将该漏洞归因于匿名研究人员，但从细节来看与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Nightmare Eclipse </span></span><span leaf="">发布的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> “LegacyHive” 0day </span></span><span leaf="">漏洞相符。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Tharros </span></span><span leaf="">公司的首席漏洞分析师</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Will Dormann </span></span><span leaf="">此前提到非管理员用户可利用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> LegacyHive </span></span><span leaf="">修改注册表配置单元，从而在管理员账户登录到被入侵设备时，以管理员权限执行命令。</span></span></p><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-72971</span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows Container</span></span><span leaf="">隔离</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FS</span></span><span leaf="">筛选器驱动程序（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">unionfs.sys</span></span><span leaf="">）中的篡改漏洞。微软已修复了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows User Profile</span></span><span leaf="">服务中一个公开披露的提权漏洞，该漏洞可提供管理员权限。微软表示，“在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows Container</span></span><span leaf="">隔离</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FS</span></span><span leaf="">筛选器驱动程序（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">unionfs.sys</span></span><span leaf="">）中，文件访问前的不当链接解析（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">‘</span></span><span leaf="">链接跟随</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">’</span></span><span leaf="">）可导致授权攻击者在本地执行篡改。拥有其它本地账户凭据的已认证攻击者，可以运行特殊构造的应用程序加载另一个用户的注册表配置单元。成功利用此漏洞可能允许攻击者访问或修改其他用户的数据，并获得管理员权限。无需用户交互。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">微软尚未分享有关该漏洞披露位置的任何细节，不过致谢漏洞发现研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">yhw</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">txz</span></span><span leaf="">。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043210" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=f0dc9aea&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfWx0CfOGFbsy8MFBwWDUK4qSSrB6I1r7OZkfrMPoLg4G8w6BjJGG4VS2dmZibxjTHH4sBPSmfzGiaGGyb2IHGhpYBBzK4qhjjicXY%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">其它值得注意的漏洞</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043211" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=b2d7bc9f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfVNicpvib3zVJibCGMfmBEzMLStVyt3xKjKYxbibut4moFotQO5bmUQOmTzmhGXnSziaQmUjdW9V1HlsPytGsBSoZAHx2ylLjxHtt9M%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-62878 </span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows DNS</span></span><span leaf="">服务器中的远程代码执行漏洞。 本月有多个与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">DNS</span></span><span leaf="">相关的补丁，但该漏洞尤为突出，可导致远程未授权攻击者在无需用户交互的情况下，以提升的权限执行代码。这是一个经典的基于堆栈的缓冲区溢出漏洞，最终具有蠕虫传播能力。微软表示被利用的可能性较低，但建议尽快测试并部署该补丁，尤其是面向互联网的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">DNS</span></span><span leaf="">服务器。</span></span></p><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-62893</span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">部署服务</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TFTP</span></span><span leaf="">服务器中的远程代码执行漏洞。该漏洞可导致在无需用户身份验证或交互的情况下执行代码。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TFTP</span></span><span leaf="">没有认证机制，并且可通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">UDP</span></span><span leaf="">端口</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">69</span></span><span leaf="">远程访问。任何通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TFTP</span></span><span leaf="">提供</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">映像格式（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WIM</span></span><span leaf="">）文件的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WDS</span></span><span leaf="">服务器（即标准</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PXE</span></span><span leaf="">启动场景）均受影响。该问题源于在对对象执行操作之前，未验证对象是否存在。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">UDP</span></span><span leaf="">端口</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">69</span></span><span leaf="">应在网络边界处被阻止，但攻击者仍可能在企业内部轻松利用该漏洞进行横向移动。如果在企业中使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WDS</span></span><span leaf="">进行部署，同样需要尽快测试并部署此补丁。</span></span></p><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-62815</span></span><span leaf="">位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Microsoft QUIC</span></span><span leaf="">中的远程代码执行漏洞。 这是另一个远程未授权代码执行漏洞，无需用户交互。该漏洞位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">QUIC</span></span><span leaf="">组件中。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">QUIC</span></span><span leaf="">是一种</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">IETF</span></span><span leaf="">标准化的传输协议，基于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">UDP</span></span><span leaf="">而非</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TCP</span></span><span leaf="">，并且是</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">HTTP/3</span></span><span leaf="">的基础。大约有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1350</span></span><span leaf="">万个网站依赖它，用户应迅速测试并部署该补丁。</span></span></p><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-59124</span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Microsoft</span></span><span leaf="">高性能计算</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (HPC) Pack</span></span><span leaf="">中的远程代码执行漏洞。该漏洞属于“重要”级别，仍然是一个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS 9.8</span></span><span leaf="">的漏洞。由于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">HPC</span></span><span leaf="">默认未开启，因此严重等级被降低。然而，这是一个快速增长的部分，并且这是另一个远程未授权代码执行漏洞，无需用户交互。它可能不适用于所有人，但如果用户在环境中使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">HPC</span></span><span leaf="">，则不能掉以轻心，尤其是微软将其列为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">更可能被利用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。</span></span></p><p style="text-align:left;margin-left: 5px;margin-right: 5px;text-indent: 0em;margin-bottom: 15px;display: block;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-62911</span></span><span leaf="">是位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Microsoft Exchange Server</span></span><span leaf="">中的权限提升漏洞。本月的更新中有多个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Exchange</span></span><span leaf="">漏洞，但这个尤为突出。它可能通过身份验证绕过实现权限提升。如果成功，攻击者可以</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">接管所有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Exchange</span></span><span leaf="">用户的邮箱，发送邮件、阅读邮件、下载附件</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。该漏洞是在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Pwn2Own Berlin</span></span><span leaf="">上演示的漏洞之一，因此请忽略微软的可利用性和利用代码成熟度评级。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ZDI</span></span><span leaf="">表示已向微软提交了工作利用代码，所以它是真实威胁。和以往一样，在部署之前测试</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Exchange</span></span><span leaf="">更新，但不要急于安排停机时间进行升级。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526630&amp;idx=2&amp;sn=0dd3f439ec51453fe46eef04eb0970fe&amp;scene=21#wechat_redirect" textvalue="微软7月补丁星期二修复史上数量最多的漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软7月补丁星期二修复史上数量最多的漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526598&amp;idx=1&amp;sn=d941c2cb5c34c57f75d892d6de97004a&amp;scene=21#wechat_redirect" textvalue="微软修复可获得系统权限的 RoguePlanet Defender 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软修复可获得系统权限的 RoguePlanet Defender 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525995&amp;idx=2&amp;sn=44ea067953995b6d553d7f0d078f3b37&amp;scene=21#wechat_redirect" textvalue="微软2026年5月补丁星期二值得关注的漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软2026年5月补丁星期二值得关注的漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525778&amp;idx=2&amp;sn=b5edef54c4ece70f1affe656616e58df&amp;scene=21#wechat_redirect" textvalue="微软4月补丁星期二值得关注的漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软4月补丁星期二值得关注的漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525382&amp;idx=1&amp;sn=a2fde96ec371ca6512bbfc25b9f18f99&amp;scene=21#wechat_redirect" textvalue="微软3月补丁星期二值得关注的漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软3月补丁星期二值得关注的漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.zerodayinitiative.com/blog/2026/8/11/the-august-2026-security-update-review" target="_blank">https://www.zerodayinitiative.com/blog/2026/8/11/the-august-2026-security-update-review</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7"><img class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9"><img class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=163c1be6&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526862%26idx%3D1%26sn%3Dfedc5b0b9f2025418dffa16c478099a9">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 12 Aug 2026 19:51:00 +0800</pubDate>
    </item>
    <item>
      <title>思科提醒注意多个高危 ClamAV 漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526852&amp;idx=1&amp;sn=8d342c76e61f26dbc2a64eeb6b0648c9</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Sergiu Gatlan</span> <span>2026-08-11 22:00</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=47cb313c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfWQa2dppgaHD15iccajySEl8dJdWHtVDJm0A4Mepm4ufvP5uWt5HsibcqkPnFLAFLpS2Fltxy2mHwKJCBCiaTzlLoBickpqnO7UJic0%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="170564"><div style="margin: 10px auto;"><div style="background-color: #f0fbff;padding: 20px 15px;margin: 0 10px 0 8px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: justify;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">思科提醒注意</span></strong><strong><span leaf="">Secure Endpoint Connector</span></strong><strong><span leaf="">中的两个高危漏洞，可用于拒绝服务（</span></strong><strong><span leaf="">DoS</span></strong><strong><span leaf="">）攻击，使</span></strong><strong><span leaf="">ClamAV</span></strong><strong><span leaf="">扫描进程崩溃。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这两个漏洞（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20337</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20338</span></span><span leaf="">）位于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Clam AntiVirus</span></span><span leaf="">）的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ZIP</span></span><span leaf="">压缩包解析器中。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">是一款开源、跨平台的恶意软件文件扫描引擎。思科在上周五发布的安全公告中解释称，这两个漏洞分别由边界检查不当和内存处理不当引起，可被未经认证的远程攻击者利用。思科产品安全事件响应团队</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (PSIRT) </span></span><span leaf="">表示，这两个漏洞的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">利用代码已公开可获取，但表示目前尚无证据表明它们已被广泛利用。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">思科提到，“攻击者可通过提交特殊构造的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">zip</span></span><span leaf="">文件进行扫描来利用漏洞。成功利用可导致</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">扫描进程终止，从而使受影响软件出现拒绝服务条件。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cisco PSIRT</span></span><span leaf="">已知悉，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20337</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20338</span></span><span leaf="">中所述漏洞的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> PoC </span></span><span leaf="">代码已公开可用。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">思科还指出，这些漏洞的安全影响仅对</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">平台为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">高</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，因为只有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">平台</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">在特权安全上下文中运行</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">扫描进程</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。这两个漏洞影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV 1.5.0</span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1.5.3</span></span><span leaf="">版本，已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7</span></span><span leaf="">日发布的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1.5.4</span></span><span leaf="">版本中得到修复。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">虽然这两个漏洞暂无临时缓解措施，但思科计划于本月晚些时候发布软件更新，以修复受影响的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Linux</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Mac</span></span><span leaf="">版</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Secure Endpoint Connector</span></span><span leaf="">。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">上周五，思科还修复了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">的另外五个漏洞，它们同样可通过提交恶意的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">XAR</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Mach-O</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PDF</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">GPT</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PESpin</span></span><span leaf="">文件进行扫描而被利用，从而触发拒绝服务条件。思科曾在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025</span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1</span></span><span leaf="">月修补了另一个带有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">利用代码的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV DoS</span></span><span leaf="">漏洞，当时警告称攻击者可利用该漏洞终止</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ClamAV</span></span><span leaf="">防病毒扫描程序，从而阻止或延迟后续扫描操作。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">自</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2021</span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">11</span></span><span leaf="">月以来，美国网络安全与基础设施安全局（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CISA</span></span><span leaf="">）已将</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">95</span></span><span leaf="">个思科漏洞标记为已遭利用，其中</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6</span></span><span leaf="">个被滥用于勒索软件攻击。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526840&amp;idx=1&amp;sn=d925710bf66e2f5889e993d29d7d276c&amp;scene=21#wechat_redirect" textvalue="思科修复12个 SD-WAN 和 IOS XE 漏洞，含多个高危" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科修复12个 SD-WAN 和 IOS XE 漏洞，含多个高危</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526306&amp;idx=1&amp;sn=276b8774c724ae48ddfa09529366c4cd&amp;scene=21#wechat_redirect" textvalue="思科修复已遭利用的 SD-WAN vManage 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科修复已遭利用的 SD-WAN vManage 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526228&amp;idx=2&amp;sn=cbc3a57a98b3117c33dc6847aa4c4e14&amp;scene=21#wechat_redirect" textvalue="思科：Unified CM 严重漏洞的 PoC 已发布" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：Unified CM 严重漏洞的 PoC 已发布</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526228&amp;idx=1&amp;sn=aa8606b21d2d15f6de0e55d784eef216&amp;scene=21#wechat_redirect" textvalue="思科：注意无补丁但已遭利用的 SD-WAN 高危 0day" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：注意无补丁但已遭利用的 SD-WAN 高危 0day</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526078&amp;idx=1&amp;sn=2b669f642fd4b13d42c79cc8a544e482&amp;scene=21#wechat_redirect" textvalue="思科：速修复满分 Secure Workload 未授权 API 访问漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">思科：速修复满分 Secure Workload 未授权 API 访问漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/" target="_blank">https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7"><img class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9"><img class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=933f8651&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526852%26idx%3D1%26sn%3D8d342c76e61f26dbc2a64eeb6b0648c9">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 11 Aug 2026 22:00:00 +0800</pubDate>
    </item>
    <item>
      <title>XSS2Shell：WordPress Core 漏洞利用预认证登录XSS实现 PHP RCE</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526848&amp;idx=1&amp;sn=b29b6dc57efb2687f969776b26ce49fe</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Guru Baran</span> <span>2026-08-10 17:54</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=50af7b86&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfVIqHQGrfbdlRa28oLGLgofThVXAote0TAtjEzdicspKMHYnv1mrlBOkpmm5drIuJ7AMZ34EdjHhuSWCotb5PVxnVcTrzUtLhfs%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: rgb(51, 51, 51);background-color: transparent;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;"><strong><span leaf="">WordPress Core</span></strong><strong><span leaf="">中存在一个被称为</span></strong><strong><span leaf=""> “XSS2Shell” </span></strong><strong><span leaf="">的严重漏洞链</span></strong><strong><span leaf="">CVE-2026-64638</span></strong><strong><span leaf="">，可将一次简单的登录失败尝试转化为对底层服务器的完整远程代码执行。</span></strong></span></p></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">由于该漏洞存在于自</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">4.7</span></span><span leaf="">版本起随</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">发布的代码中，几乎影响所有仍在维护的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">安装实例。在补丁发布前，预计有超过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">5</span></span><span leaf="">亿个网站面临风险。 该漏洞链始于普通登录页面</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">wp-login.php</span></span><span leaf="">。当提交一个不存在的用户名时，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">会使用名为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">wp_strip_all_tags</span></span><span leaf="">的过滤函数构建错误消息。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">安全研究机构</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">pwn.ai</span></span><span leaf="">披露，称在左尖括号和标签名之间插入一个空格（例如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“&lt; area”</span></span><span leaf="">）会导致</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PHP</span></span><span leaf="">底层的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">strip_tags</span></span><span leaf="">解析器将该字符串视为无害文本，而</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">KSES</span></span><span leaf="">过滤器的后续处理又会将同一字符串重新解释为合法的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">HTML</span></span><span leaf="">元素。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这种解析器差异使得攻击者无需账号、无需任何预先认证，即可将攻击者可控的实时元素（如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">&lt;area&gt;</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">&lt;div&gt;</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">&lt;button&gt;</span></span><span leaf="">）直接注入到渲染后的登录页面中。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043194" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=70718ae4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfU6zpxFE4mqn0UoB46fDRc8Ij64vSzgwicLEzglBquoI5ibaLCAoFm3I03zlLhertz0AdYaH45IV3PeyLqlrF3wc3xFiaYicOpj51U%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: rgb(46, 64, 123);text-align: center;padding: 0px 6px;box-sizing: border-box;transform: rotateZ(0deg);margin-left: 8px;margin-right: 8px;"><strong data-brushtype="text"><span leaf="">漏洞简介</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043197" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=2385ba33&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfWjQx9wWGpfbUsKiaI6sibbHkHic8avsHmCQ6Zib6p3x3bnCZJL72AwemaxCrJjBes2juJtkV9uvZl2FVHLA9zAmUBwZBAKswYqDnk%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这些注入的元素本身并非脚本，但它们被精心构造以匹配</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">自身</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">user-profile.js</span></span><span leaf="">文件在页面加载时自动搜索的选择器，而该脚本是密码重置功能遗留的。这导致浏览器自动触发一个点击事件，该事件级联产生一个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">AJAX</span></span><span leaf="">请求，并通过称为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">DOM clobbering</span></span><span leaf="">的技术，攻击者注入的元素劫持了该请求的目标</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">URL</span></span><span leaf="">。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">研究人员表示，将该请求指向</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">REST API</span></span><span leaf="">并附带方法覆盖和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JSONP</span></span><span leaf="">参数后，返回的内容被包裹在可执行的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JavaScript</span></span><span leaf="">中，从而使攻击者在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">源内获得任意脚本执行权限，且完全发生在认证之前。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043195" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=6ab9845d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfXk0tLTTnqoqAUNukotkDfkoD8fsJCib50FpaheyS4K0dGSW2jIygnlW6WKVEgvf3IxGOCYxKHzia59JUCv9EPMaGKwWpKlyGaF0%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: rgb(46, 64, 123);text-align: center;padding: 0px 6px;box-sizing: border-box;transform: rotateZ(0deg);margin-left: 8px;margin-right: 8px;"><strong data-brushtype="text"><span leaf="">可升级为 RCE</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width=""><img class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;height: auto !important;" data-width="100%" data-imgfileid="100043196" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=241d88b3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUcBhYVQ9Uq3NSIj845s0iaL55vnueOnQdeVtZKiadzHgJ5YIn9EPdIc7xzleFlK2Bde0QZq1Y1xibeDCaA3IKkdibNn3gI7s1Tos4%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该反射型</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">XSS</span></span><span leaf="">的危害已经十分严重，但</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">的公告和独立分析均确认，在特定条件下它可以升级为远程代码执行。 如果已登录的管理员被诱骗访问恶意第三方页面并与之交互，攻击者的脚本可以借助管理员的会话，通过合法的、经过认证的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress API</span></span><span leaf="">调用（管理员从未明确批准这些操作）依次完成：生成</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">应用密码、利用管理员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">unfiltered_html</span></span><span leaf="">权限发布包含攻击者</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JavaScript</span></span><span leaf="">的页面，最后上传包含</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PHP</span></span><span leaf="">网页后门的插件压缩包。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">官方公告指出，该升级路径需要社会工程学和明确的受害者交互</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">这些因素不在攻击者的直接控制范围内，因此该漏洞的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS</span></span><span leaf="">评分为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.9</span></span><span leaf="">，而非最高等级。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026</span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6</span></span><span leaf="">日发布了紧急修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7.0.3</span></span><span leaf="">，并同时包含另外十一个安全补丁。鉴于该漏洞的严重性，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress</span></span><span leaf="">安全团队将补丁向后移植至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">4.7</span></span><span leaf="">版本，覆盖了所有仍在接收安全更新的分支。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">据监测该</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE</span></span><span leaf="">的漏洞追踪机构称，目前尚无证据表明该漏洞已遭在野利用或公开的概念验证利用代码。网站所有者和管理员应立即更新至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WordPress 7.0.3</span></span><span leaf="">或对应的向后移植补丁版本，因为大多数托管服务会自动应用更新，但自托管站点通常需要手动干预。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p><p class="channels_iframe_wrp" data-nest-level="3"><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526666&amp;idx=2&amp;sn=e3e7dab6e1c8b4dd6255180cf5b117a1&amp;scene=21#wechat_redirect" textvalue="wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524284&amp;idx=1&amp;sn=a47fdc708ae65d68939d797fb4f739ad&amp;scene=21#wechat_redirect" textvalue="黑客正在大规模利用受老旧漏洞影响的WordPress 插件" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">黑客正在大规模利用受老旧漏洞影响的WordPress 插件</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247523700&amp;idx=1&amp;sn=c577be227514bc132cf60d99a30e4ee9&amp;scene=21#wechat_redirect" textvalue="黑客利用 WordPress Theme 中的严重漏洞劫持站点" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">黑客利用 WordPress Theme 中的严重漏洞劫持站点</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247523354&amp;idx=2&amp;sn=8ef63c9db7a5e73748eab7c71b2b5595&amp;scene=21#wechat_redirect" textvalue="WordPress Motors 主题漏洞被大规模用于劫持管理员账号" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">WordPress Motors 主题漏洞被大规模用于劫持管理员账号</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/" target="_blank">https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7"><img class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9"><img class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" data-aistatus="1" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=bb454a48&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526848%26idx%3D1%26sn%3Db29b6dc57efb2687f969776b26ce49fe">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 10 Aug 2026 17:54:00 +0800</pubDate>
    </item>
    <item>
      <title>思科修复12个 SD-WAN 和 IOS XE 漏洞，含多个高危</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526840&amp;idx=1&amp;sn=d925710bf66e2f5889e993d29d7d276c</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Ravie Lakshmanan</span> <span>2026-08-07 16:44</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=53f305f3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfU98svlqXbicFpa9EWT4JfbD8EYibibevysAWnTrwFiciaVZL5WZUfNFNib1XI0U0JiaZ6QMKO0rXiby1VNoVVyNCEPdpRKScXfU6j7jns%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: justify;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: rgb(51, 51, 51);background-color: transparent;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;"><strong><span leaf="">思科发布安全更新，修复影响</span></strong><strong><span leaf=""> Catalyst SD-WAN </span></strong><strong><span leaf="">和</span></strong><strong><span leaf=""> IOS XE </span></strong><strong><span leaf="">软件的多个严重漏洞，这些修复措施是一次全面内部安全审查的组成部分。</span></strong></span></p></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这些漏洞影响思科</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Catalyst SD-WAN </span></span><span leaf="">软件（与设备配置状态无关），以及以自主模式或控制器模式运行的思科</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> IOS XE </span></span><span leaf="">软件。思科表示：“这些漏洞是在利用既有测试流程以及前沿</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">模型进行内部安全测试期间发现的，目前未发现被积极利用的情况</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，并敦促客户应用必要更新以获得最佳防护。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Catalyst SD-WAN </span></span><span leaf="">软件的漏洞如下：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin: 0px 8px;padding: 0px 0px 0px 30px;list-style-position: outside;" class="list-paddingleft-1"><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20303</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.9</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">输入验证不当（涵盖路径遍历）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20304</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.9</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">访问控制不当</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20310</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.9</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">文件访问前链接解析不当</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20312</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.8</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">敏感信息以明文存储</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20313</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7.7</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">输入中指定数量验证不当</span></span></p></li></ul></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">上述漏洞已在以下版本的思科</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Catalyst SD-WAN </span></span><span leaf="">软件中得到修复：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin: 0px 8px;padding: 0px 0px 0px 30px;list-style-position: outside;" class="list-paddingleft-1"><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.9</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.9.10</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.10</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.12.8.1</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.111</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.12.8.1</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.12</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.12.8.1</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.131</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.15.6</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.141</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.15.6</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.15</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.15.6</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.161</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.18.4</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.18</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.18.4</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">26.1</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">26.1.2</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">20.9 </span></span><span leaf="">之前版本（需迁移至已修复版本）</span></span></p></li></ul></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> IOS XE </span></span><span leaf="">软件的漏洞涉及访问控制不当、命令注入和输入验证不当，具体包括：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin: 0px 8px;padding: 0px 0px 0px 30px;list-style-position: outside;" class="list-paddingleft-1"><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20267</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.0</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">访问控制不当</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20268</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">缓冲区溢出和越界写入</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20269</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">资源在生命周期内控制不当</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20270</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">计算错误（涵盖算术或数值转换错误，包括整数溢出、下溢和截断）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20271</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">控制流管理不足（涵盖无限循环、未受控递归和竞争条件）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20272</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">9.8</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">特殊元素中和不当（涵盖命令注入、操作系统注入和参数注入）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20273</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.6</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">输入验证不当（涵盖路径遍历）</span></span></p></li></ul></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这七个漏洞已在以下版本的思科</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> IOS XE </span></span><span leaf="">软件中得到修复：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin: 0px 8px;padding: 0px 0px 0px 30px;list-style-position: outside;" class="list-paddingleft-1"><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">17.9</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 17.9.10</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">17.12</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 17.12.8</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">17.15</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 17.15.6</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">17.18</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 17.18.4 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 17.18.4a</span></span><span leaf="">）</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">26.1</span></span><span leaf="">（修复版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 26.1.2</span></span><span leaf="">）</span></span></p></li></ul></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">此外，思科还另外发布修复程序，修复</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Integrated Management Controller (IMC) </span></span><span leaf="">基于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Web </span></span><span leaf="">管理界面中的一个高危安全缺陷（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20200</span></span><span leaf="">），并证实该漏洞的概念验证利用代码已公开可用。</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin: 0px 8px;padding: 0px 0px 0px 30px;list-style-position: outside;" class="list-paddingleft-1"><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20200</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.8</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">对用户提供的输入验证不当，可能导致具有低权限的已认证远程攻击者在受影响系统的底层操作系统上执行任意命令，并提权至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> root</span></span><span leaf="">。</span></span></p></li><li><p style="text-align: left;margin-bottom: 15px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-20288</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.5</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">对用户提供的输入验证不当，可能导致具有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Admin </span></span><span leaf="">权限的已认证远程攻击者在受影响系统的底层操作系统上执行任意命令，并提权至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> root</span></span><span leaf="">。</span></span></p></li></ul></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">发现并报告</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CVE-2026-20200 </span></span><span leaf="">的安全研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Christoph Peil</span></span><span leaf="">表示：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">应当清楚</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> IMC </span></span><span leaf="">被入侵意味着什么：该控制器所处的位置使它能够影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> BIOS </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> SecureBoot</span></span><span leaf="">，并与上层的操作系统进行交互。获得</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> root </span></span><span leaf="">权限的攻击者因此可以在系统中深度且持久地潜伏，而这远低于操作系统层面</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> EDR </span></span><span leaf="">解决方案等经典防护措施所能感知的层次。整个服务器硬件的信任锚点就此被攻破。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">不到一周前，思科层提醒注意</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CVE-2026-20316</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS </span></span><span leaf="">评分：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">5.3</span></span><span leaf="">）遭活跃利用，该漏洞位于思科</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Secure Firewall Management Center</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FMC</span></span><span leaf="">）软件中，可导致低权限账户访问受影响系统内的敏感数据。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526554&amp;idx=1&amp;sn=62d794dc43dc49ccb43d31be669f3712&amp;scene=21#wechat_redirect" textvalue="Linux 内核0day已修复：隐藏19+年、利用稳定性极高、影响极广" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Linux 内核0day已修复：隐藏19+年、利用稳定性极高、影响极广</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526510&amp;idx=1&amp;sn=5d8dd588bd5df97068ed04c486fd6458&amp;scene=21#wechat_redirect" textvalue="Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526532&amp;idx=1&amp;sn=cadb21f6556d420bb88549f455cfa643&amp;scene=21#wechat_redirect" textvalue="已存在16年的 Linux KVM 漏洞可导致从客户虚拟机逃逸至宿主机" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">已存在16年的 Linux KVM 漏洞可导致从客户虚拟机逃逸至宿主机</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526510&amp;idx=1&amp;sn=5d8dd588bd5df97068ed04c486fd6458&amp;scene=21#wechat_redirect" textvalue="Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526443&amp;idx=2&amp;sn=c847b004b20a9d1f991dad8dcd81c7b4&amp;scene=21#wechat_redirect" textvalue="DirtyClone: Linux 内核新漏洞，通过克隆的数据包获得根权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">DirtyClone: Linux 内核新漏洞，通过克隆的数据包获得根权限</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/08/cisco-patches-12-sd-wan-and-ios-xe.html" target="_blank">https://thehackernews.com/2026/08/cisco-patches-12-sd-wan-and-ios-xe.html</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">b</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">ay Licens</span><span leaf="" style="clear: both;min-height: 1em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=e220092e&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526840%26idx%3D1%26sn%3Dd925710bf66e2f5889e993d29d7d276c">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 07 Aug 2026 16:44:00 +0800</pubDate>
    </item>
    <item>
      <title>Anthropic、谷歌和OpenAI 的编程代理严重漏洞可致RCE和供应链攻击</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526840&amp;idx=2&amp;sn=45556dffc35484aa67d144e24667f622</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>代码卫士</span> <span>2026-08-07 16:44</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=029626de&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMQuoJibNce8dlpAMTvqm21iaKUXsfFGTCs9y03jFZZUgVLrh0SDAU6C0fGKxrxZAHqh8SPia88JeHUDg%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;"><span leaf=""><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/> <span textstyle="" style="font-size: 14px;color: rgb(0, 122, 170);">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;"><span leaf=""><span textstyle="" style="font-size: 15px;color: rgb(136, 136, 136);font-weight: bold;">编译：代码卫士</span></span></p><p style="margin-bottom: 0px;white-space: normal;text-align: center;" nodeleaf=""><img class="rich_pages wxw-img" data-aistatus="1" data-fileid="100025221" data-ratio="0.4255555555555556" data-s="300,640" style="height: auto !important;" data-type="png" data-w="900" src="https://wechat2rss.xlab.app/img-proxy/?k=091c2efc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FoBANLWYScMRSylJK2k7H6mNqiaS2G6WRaeeK34cLHE6pe9VeOIHYiboAnKB0TMoayZCxFpHMLljzTnz9DnNuFiaqQ%2F640%3Fwx_fmt%3Dpng"/></p><div data-role="outer" label="Powered by 135editor.com" style="margin-bottom: 0px;white-space: normal;"><div data-tools="135编辑器" data-id="102705"><div style="margin: 10px auto;text-align: left;"><div style="background: rgb(79, 129, 189);"><div style="margin-left: 10px;display: flex;justify-content: flex-start;align-items: center;"><p style="padding-right: 10px;padding-left: 10px;font-size: 18px;letter-spacing: 1.5px;color: rgb(255, 255, 255);font-weight: bold;flex-shrink: 0;text-align: center;"><span leaf="">专栏·供应链安全</span></p></div></div><div style="padding: 1em 1em 1.3em;background: rgb(240, 250, 246);border-bottom: 1px solid rgb(79, 129, 189);"><div data-autoskip="1" style="text-align: justify;line-height: 1.75em;letter-spacing: 1.5px;font-size: 14px;color: rgb(79, 129, 189);background: transparent;"><p><span style="font-size: 15px;font-family: arial, helvetica, sans-serif;"><span leaf="">数字化时代，软件无处不在。软件如同社会中的“虚拟人”，已经成为支撑社会正常运转的最基本元素之一，软件的安全性问题也正在成为当今社会的根本性、基础性问题。</span></span></p><p><span style="font-size: 15px;font-family: arial, helvetica, sans-serif;"><span leaf="">随着软件产业的快速发展，软件供应链也越发复杂多元，复杂的软件供应链会引入一系列的安全问题，导致信息系统的整体安全防护难度越来越大。近年来，针对软件供应链的安全攻击事件一直呈快速增长态势，造成的危害也越来越严重。</span></span></p><p><span style="font-size: 15px;font-family: arial, helvetica, sans-serif;"><span leaf="">为此，我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯，分析供应链安全风险，提供缓解建议，为供应链安全保驾护航。</span></span></p><p style="text-align: left;"><span style="color: rgb(136, 136, 136);"><em><span leaf="">注：以往发布的部分供应链安全相关内容，请见文末“推荐阅读”部分。</span></em></span></p></div></div><div data-role="paragraph"><div data-role="paragraph"><div data-role="paragraph"><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div style="margin: 10px auto;"><div style="display: flex;"><div style="flex-shrink: 0;"><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;color: #262626;"><strong><span leaf="">Anthropic</span></strong><strong><span leaf="">、谷歌和</span></strong><strong><span leaf=""> OpenAI </span></strong><strong><span leaf="">的</span></strong><strong><span leaf=""> AI </span></strong><strong><span leaf="">编程代理中一种反复出现的漏洞模式，使攻击者能够在无需任何特权访问的情况下实现远程代码执行、窃取</span></strong><strong><span leaf=""> API </span></strong><strong><span leaf="">凭证并破坏软件供应链。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">这些漏洞由</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Novee </span></span><span leaf="">公司的安全研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Elad Meged</span></span><span leaf="">在各家供应商的公共仓库上测试默认配置时发现，这意味着该暴露并非理论上的，而是实际存在于当今数百万开发者正在运行的代码之中。该漏洞的核心问题并不在于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">模型本身，而在于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">工具框架（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">harness</span></span><span leaf="">）</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，即围绕每个代理管理工具权限、执行和沙箱的周边代码。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Elad Meged </span></span><span leaf="">发现，一个由零权限匿名陌生人打开的简单</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> GitHub issue</span></span><span leaf="">便足以触发该代理，并偷偷带入工具框架未能正确加以隔离的提示注入载荷。由于这些代理通常在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CI/CD </span></span><span leaf="">流水线中自动运行，且每个操作无人工审查，因此隐藏在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> issue </span></span><span leaf="">或拉取请求中的恶意指令可以直接穿越至代码执行。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043188" src="https://wechat2rss.xlab.app/img-proxy/?k=b3f49c84&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfUv0j6KEAC8JldJFHoWFudxL9OgicHKP2JxUsrvlexFFhJqicIdawEKxjdDKOkUhBrlfj8JibuFMa5n8rwrzXE6rnUFXehHWkZxSA%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">Anthropic 的 Claude Code 补丁与绕过</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043184" src="https://wechat2rss.xlab.app/img-proxy/?k=3f08aea3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfV2uib2uoVQ0HeWt0gRiahNLjatH3LBKelXNAwTeiaUStkDP7OkrWUJrgN4DukeBekjpbic1fTkCicKPyibiabj4YgXcWoIBGadYFGuuE%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">自身的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> claude-code </span></span><span leaf="">仓库中，研究人员通过利用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">命令验证逻辑与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> shell </span></span><span leaf="">实际解析引号字符串之间的不匹配，实现了远程代码执行，从而允许恶意</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> git push --receive-pack </span></span><span leaf="">标志绕过二十三项安全检查，并在运行器上执行任意代码。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">修补该缺陷后，研究人员又发现第二次绕过，利用只读命令</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> tac </span></span><span leaf="">读取任意文件，包括通过公开的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> GitHub Actions </span></span><span leaf="">日志外泄反转后的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> API </span></span><span leaf="">密钥。第三轮利用使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> HuggingFace </span></span><span leaf="">的公开下载计数器作为隐蔽的侧信道，逐个字符地泄露</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> API </span></span><span leaf="">密钥，最终获得编号</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CVE-2026-54316</span></span><span leaf="">。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043186" src="https://wechat2rss.xlab.app/img-proxy/?k=1f351b21&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfUlYncR3AA9yEXHMCQU9nicW5d9giazibmgMrVMWKq9MhX8gcBRib3ictKyialNAP5bUTaiaCj7BmDxn4nrJm2E1U12g0fMdtsZia45ib4w%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">谷歌 Gemini CLI 的供应链风险</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043187" src="https://wechat2rss.xlab.app/img-proxy/?k=1202055c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfV4g2a0L50ib7clNmSrUg1XWgnL13y9WwycSlXwXJu3GCB90GAoFBfwib8WVk6tqicMdhJPbbPRVWxnw6lictqVgf19yKibBgokFwJk%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Google Gemini CLI </span></span><span leaf="">运行在一个拥有超过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 10.6 </span></span><span leaf="">万星标和约每月两百万次安装的仓库上，存在两个叠加缺陷：一个从未在运行时实际强制执行的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">受限</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”shell </span></span><span leaf="">工具白名单，以及一个环境清理方案，该方案虽从子进程中清理了密钥，却通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> /proc </span></span><span leaf="">使密钥在父进程中完全暴露。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">结合利用完全的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> shell </span></span><span leaf="">访问权限和易于读取的凭证，使攻击者能够从单个匿名</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> issue </span></span><span leaf="">升级为直接将恶意代码推送到主分支。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Google</span></span><span leaf="">在安全公告中将该漏洞评为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CVSS 10.0</span></span><span leaf="">，并通过变更无头执行信任模型予以解决。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043185" src="https://wechat2rss.xlab.app/img-proxy/?k=30a63ffd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfVyYiaohXlWhia8xlyTTu5wAX6T2VQuNBwn9lnyqIabCgOnWRKsqELwY3b9TibPDicgICFgzhicQXpwNMYwia0hwPdBudyZtPZECblgw%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">OpenAI Codex 的持久劫持</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043189" src="https://wechat2rss.xlab.app/img-proxy/?k=45590179&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfViakx4iafHZJfPB4KZ6IyvAu6fBUjZzwh9mEWvVeKdeDAyguv14rs6wUCxzB4ia3A3Dvfouzlp5HxDOEhrFQxfficO75XcXudRPbw%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI </span></span><span leaf="">公司的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Codex </span></span><span leaf="">工作流在自身仓库上运行两次代理传递，并共享同一个工作区。尽管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">已保护了诸如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> .git </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> .codex </span></span><span leaf="">等敏感目录免遭篡改，却忽略了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AGENTS.md</span></span><span leaf="">，即代理每次运行都会加载并信任的默认指令文件。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">攻击者可在第一次传递期间投毒该文件，使得第二次“安全”传递继承恶意指令，以及所携带的任何提升权限或令牌。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI </span></span><span leaf="">在三天内通过将两次传递分离为独立作业修复了自身仓库，但研究人员警告称，底层的多代理传递模式仍广泛被其它项目复制。研究人员强调称，这些并非简单的配置错误，而是在各个系统不同部分之间的交接点上失效了的正确的安全决策。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">除了所测试的三家供应商之外，相同的易受攻击默认配置还出现在了超过一百个公开仓库中，这意味着任何在自动化流程中运行这些编程代理的组织机构很可能继承了相同的暴露风险。研究人员建议将工作流写入的每个文件以及每个工作流本身都视为不可信输入面，而非默认假设供应商的默认配置开箱即安全。</span></span></p></div></div></div></div></div></div></div></div></div></div></div></div></div></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2" data-pm-slice="3 3 []"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4">开源卫士试用地址：<a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;"><p class="channels_iframe_wrp" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;"><div style="margin: 10px 0px;padding: 0px;"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;"><span data-css="background-color: rgb(249, 110, 87);border-radius: 0.8em 0.8em 0px 0px;box-sizing: border-box;color: rgb(255, 255, 255);display: block;font-size: 14.08px;padding: 0.3em 0.5em" style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;"><p style="margin: 0px;padding: 0px;"><strong style="margin: 0px;padding: 0px;"><span style="margin: 0px;padding: 0px;font-size: 18px;"><span leaf="">推荐阅读</span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;"><div style="margin: 0px;padding: 0px;"><div style="margin: 0px;padding: 0px;" data-pm-slice="0 0 []"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247523516&amp;idx=1&amp;sn=0b6fc53ba92e7b5135395b67fff6a822&amp;scene=21#wechat_redirect" textvalue="在线阅读版：《2025中国软件供应链安全分析报告》全文" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">在线阅读版：《2025中国软件供应链安全分析报告》全文</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526060&amp;idx=1&amp;sn=63894334faf0814e075ab85697c75a66&amp;scene=21#wechat_redirect" textvalue="GitHub 内部仓库疑遭未授权访问，TeamPCP 据称正在出售 GitHub 内部源代码" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">GitHub 内部仓库疑遭未授权访问，TeamPCP 据称正在出售 GitHub 内部源代码</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525995&amp;idx=3&amp;sn=e59f7d088b3f4113b18c149ac6e505c3&amp;scene=21#wechat_redirect" textvalue="TeamPCP再发动供应链攻击；数百个恶意包被上传，RubyGems 暂停新账号注册" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TeamPCP再发动供应链攻击；数百个恶意包被上传，RubyGems 暂停新账号注册</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526367&amp;idx=2&amp;sn=873a39cf55d45ffab906c2a6ab004056&amp;scene=21#wechat_redirect" textvalue="“冬虫夏草”供应链漏洞影响数千家组织机构的代码仓库" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">“冬虫夏草”供应链漏洞影响数千家组织机构的代码仓库</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526263&amp;idx=2&amp;sn=c680ad4854702c179a3070ca44d72c78&amp;scene=21#wechat_redirect" textvalue="GitHub 推出 npm 安全变更，对抗供应链攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">多家网络安全公司受 Klue 供应链攻击影响</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526263&amp;idx=2&amp;sn=c680ad4854702c179a3070ca44d72c78&amp;scene=21#wechat_redirect" textvalue="GitHub 推出 npm 安全变更，对抗供应链攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">GitHub 推出 npm 安全变更，对抗供应链攻击</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526103&amp;idx=1&amp;sn=5bb0348b6f36ac8d144547cea211d8bd&amp;scene=21#wechat_redirect" textvalue="TrapDoor 供应链攻击通过 npm、PyPI 和 CratesIO 传播凭据窃取恶意软件" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">最新软件供应链事件概览：Red Hat npm 包遭劫持；投毒 Claude Code；OpenAI Codex 认证令牌被盗</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526103&amp;idx=1&amp;sn=5bb0348b6f36ac8d144547cea211d8bd&amp;scene=21#wechat_redirect" textvalue="TrapDoor 供应链攻击通过 npm、PyPI 和 CratesIO 传播凭据窃取恶意软件" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TrapDoor 供应链攻击通过 npm、PyPI 和 CratesIO 传播凭据窃取恶意软件</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526078&amp;idx=2&amp;sn=23c01cd3ffaa8a2a7421ffb9fe242d2a&amp;scene=21#wechat_redirect" textvalue="GitHub 被黑或因员工安装 Nx Console 恶意扩展引发，更多详情待调查" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">自动化供应链攻击6小时内攻陷5561个 GitHub 仓库</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526078&amp;idx=2&amp;sn=23c01cd3ffaa8a2a7421ffb9fe242d2a&amp;scene=21#wechat_redirect" textvalue="GitHub 被黑或因员工安装 Nx Console 恶意扩展引发，更多详情待调查" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">GitHub 被黑或因员工安装 Nx Console 恶意扩展引发，更多详情待调查</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526060&amp;idx=1&amp;sn=63894334faf0814e075ab85697c75a66&amp;scene=21#wechat_redirect" textvalue="GitHub 内部仓库疑遭未授权访问，TeamPCP 据称正在出售 GitHub 内部源代码" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">GitHub 内部仓库疑遭未授权访问，TeamPCP 据称正在出售 GitHub 内部源代码</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526078&amp;idx=2&amp;sn=23c01cd3ffaa8a2a7421ffb9fe242d2a&amp;scene=21#wechat_redirect" textvalue="奇安信Qcode Agents重磅升级，正式解锁操作系统级漏洞挖掘能力" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">奇安信Qcode Agents重磅升级，正式解锁操作系统级漏洞挖掘能力</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526043&amp;idx=2&amp;sn=ef8599cf70e02716369d0205be9be468&amp;scene=21#wechat_redirect" textvalue="Grafana 令牌被盗，GitHub 环境可遭访问且代码库被下载" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Grafana 令牌被盗，GitHub 环境可遭访问且代码库被下载</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525995&amp;idx=3&amp;sn=e59f7d088b3f4113b18c149ac6e505c3&amp;scene=21#wechat_redirect" textvalue="TeamPCP再发动供应链攻击；数百个恶意包被上传，RubyGems 暂停新账号注册" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TeamPCP再发动供应链攻击；数百个恶意包被上传，RubyGems 暂停新账号注册</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525972&amp;idx=1&amp;sn=b93bcffc7c3ad4c106fbd39a4ee2218e&amp;scene=21#wechat_redirect" textvalue="Checkmarx 再遭攻击，Jenkins AST 插件受陷" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Checkmarx 再遭攻击，Jenkins AST 插件受陷</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525972&amp;idx=2&amp;sn=26ec27a2c831c25b913ce2dfb5658469&amp;scene=21#wechat_redirect" textvalue="Go 流行库 fsnotify 的维护人员访问权限变更，拉响供应链攻击警报" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Go 流行库 fsnotify 的维护人员访问权限变更，拉响供应链攻击警报</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525887&amp;idx=1&amp;sn=294cc8c49080c6239db19c1f8525457e&amp;scene=21#wechat_redirect" textvalue="Gemini CLI 严重漏洞可触发 RCE 攻击和软件供应链风险" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Gemini CLI 严重漏洞可触发 RCE 攻击和软件供应链风险</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525844&amp;idx=2&amp;sn=3f396c2336c086719e62350cd61cd2bb&amp;scene=21#wechat_redirect" textvalue="自传播供应链蠕虫劫持 npm 包，窃取开发人员令牌" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">自传播供应链蠕虫劫持 npm 包，窃取开发人员令牌</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525768&amp;idx=2&amp;sn=b8967ced3022f4f88a311a652e635650&amp;scene=21#wechat_redirect" textvalue="Axios 严重漏洞可导致 RCE" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Axios 严重漏洞可导致 RCE</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525520&amp;idx=2&amp;sn=b3d4dddc586c4b0aa8cefb09c0344cb8&amp;scene=21#wechat_redirect" textvalue="Trivy供应链攻击触发CanisterWorm 在47个 npm 包中自传播" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Trivy供应链攻击触发CanisterWorm 在47个 npm 包中自传播</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524984&amp;idx=1&amp;sn=19aef4ce8e288278782458e430a710d8&amp;scene=21#wechat_redirect" textvalue="热门包管理器中存在多个漏洞，JavaScript 生态系统易受供应链攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">热门包管理器中存在多个漏洞，JavaScript 生态系统易受供应链攻击</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524828&amp;idx=2&amp;sn=21af241f60f1452013815133745e9a72&amp;scene=21#wechat_redirect" textvalue="开源自托管平台 Coolify 修复11个严重漏洞，可导致服务器遭完全攻陷" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">开源自托管平台 Coolify 修复11个严重漏洞，可导致服务器遭完全攻陷</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524487&amp;idx=1&amp;sn=f170d3131122071dec6e419c6cff562c&amp;scene=21#wechat_redirect" textvalue="得不到就毁掉：第二轮Sha1-Hulud供应链攻击已发起，影响2.5万+仓库" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">得不到就毁掉：第二轮Sha1-Hulud供应链攻击已发起，影响2.5万+仓库</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524481&amp;idx=3&amp;sn=6d0b161f8add2f6c1ee65e60ef6955d8&amp;scene=21#wechat_redirect" textvalue="vLLM 高危漏洞可导致RCE" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">vLLM 高危漏洞可导致RCE</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247519162&amp;idx=1&amp;sn=3872fcc82018e2c561d9e4e7574f0c8e&amp;scene=21#wechat_redirect" textvalue="开源AI框架 Ray 的0day已用于攻陷服务器和劫持资源" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">开源AI框架 Ray 的0day已用于攻陷服务器和劫持资源</span></a></span></p></div></div></div></div></div></div></div><p style="margin-bottom: 15px;padding-right: 0.5em;padding-left: 0.5em;text-indent: 0em;white-space: normal;letter-spacing: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;"><span style="font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;"><strong><span leaf="">原文链接</span></strong></span></p><p style="margin-bottom: 15px;padding-right: 0.5em;padding-left: 0.5em;text-indent: 0em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: normal;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="text-align: start;letter-spacing: normal;font-weight: bold;text-indent: 0em;font-size: 15px;color: rgb(136, 136, 136);"><span textstyle="" style="font-weight: normal;"><a href="https://cybersecuritynews.com/critical-flaws-in-ai-coding-agents/" target="_blank">https://cybersecuritynews.com/critical-flaws-in-ai-coding-agents/</a></span></span></span></p><p style="margin-bottom: 15px;padding-right: 0.5em;padding-left: 0.5em;text-indent: 0em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: normal;"><strong style="white-space: normal;text-align: start;letter-spacing: normal;font-weight: bold;text-indent: 0em;font-size: 15px;color: rgb(136, 136, 136);"><span leaf="" style="font-weight: bold;text-indent: 0em;font-size: 15px;color: rgb(136, 136, 136);">本文由奇安信编译，不代表</span></strong><strong style="text-indent: 0em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><span leaf="">奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;"><div style="margin: 0px;padding: 0px;"><div style="margin: 0px auto;padding: 0px;text-align: center;"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;"><p style="margin: 0px;padding: 0px;width: 75px;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;"><span style="margin: 0px;padding: 0px;font-size: 12px;"><strong style="margin: 0px;padding: 0px;"><span data-css="color: rgb(52, 195, 131)" style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);"><span leaf="">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;"><span style="margin: 0px;padding: 0px;font-size: 12px;"><span leaf="">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;"><span leaf="">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);"><span leaf="">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);"><span leaf="">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);"><span leaf="">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);"><span leaf="">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);"><span leaf="">” 吧~</span></span></span></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=376cbc4d&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526840%26idx%3D2%26sn%3D45556dffc35484aa67d144e24667f622">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 07 Aug 2026 16:44:00 +0800</pubDate>
    </item>
    <item>
      <title>Linux 内核存在内存损坏漏洞，可使本地用户提权至 root</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526830&amp;idx=1&amp;sn=44638325ecb2486a572ad5c691767ffd</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Swati Khandelwal</span> <span>2026-08-06 17:33</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=ed8c5f10&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfXGBABeZaGKSV1GtibvQlJez0piagZeibDVYPY4JuMQLPl72XK9cFVgwSErXbbmnUcA0MCSMw2cR33MGruuibfaVDdX1iadRP3rQVDg%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 14px;color: rgb(51, 51, 51);background-color: transparent;margin-left: 8px;margin-right: 8px;"><span style="color: rgb(38, 38, 38);"><strong><span leaf="">Linux </span></strong><strong><span leaf="">内核的</span></strong><strong><span leaf=""> Open vSwitch </span></strong><strong><span leaf="">数据路径中存在一个被称为</span></strong><strong><span leaf=""> “OVSwrap</span></strong><strong><span leaf="">”的内存损坏漏洞（</span></strong><strong><span leaf="">CVE-2026-64531</span></strong><strong><span leaf="">，</span></strong><strong><span leaf="">CVSS</span></strong><strong><span leaf="">评分</span></strong><strong><span leaf="">7.8</span></strong><strong><span leaf="">），可使普通本地用户在大量默认配置的发行版上获得</span></strong><strong><span leaf=""> root </span></strong><strong><span leaf="">权限，且公开的漏洞利用代码已为约</span></strong><strong><span leaf=""> 800 </span></strong><strong><span leaf="">个内核构建预置了记录。</span></strong></span></p></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞位于内核数据路径，而非用户态的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ovs-vswitchd </span></span><span leaf="">守护进程中。发现并报送该漏洞的研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Asim Manizada </span></span><span leaf="">在一份技术分析中指出，攻击者</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">无需现有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">网桥，无需运行中的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ovs-vswitchd</span></span><span leaf="">，也无需主机级的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CAP_NET_ADMIN </span></span><span leaf="">能力</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，即可实施攻击。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在受影响的系统上，若</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">内核数据路径可用且非特权用户命名空间已启用，则普通用户可通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> unshare -Urn </span></span><span leaf="">创建私有用户命名空间和网络命名空间，在该命名空间内获得</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CAP_NET_ADMIN </span></span><span leaf="">能力，并到达易受攻击的流安装路径。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">如果</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> openvswitch </span></span><span leaf="">模块已安装但未加载，解析</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Generic Netlink </span></span><span leaf="">家族名称可自动加载该模块。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">lsmod </span></span><span leaf="">输出为空并不意味系统安全。上游的修复方案已于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 7 </span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 24 </span></span><span leaf="">日合入稳定分支。若供应商内核尚未打补丁，且不需要</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Open vSwitch</span></span><span leaf="">，可阻止后续模块加载；若模块已常驻内存，则卸载模块或重启系统。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Manizada </span></span><span leaf="">表示自己于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 6 </span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 19 </span></span><span leaf="">日将问题报告至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> security@kernel.org </span></span><span leaf="">及</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">维护者。首批修复的上游版本为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Linux 5.15.212</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.1.178</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.6.145</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.12.97</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.18.40 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 7.1.5</span></span><span leaf="">。已终止支持的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 6.13</span></span><span leaf="">～</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.17</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.19 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 7.0 </span></span><span leaf="">系列不会获得上游稳定修复方案。这些上游版本号本身并不充分，因为发行版内核包含反向移植及下游改动，因此供应商的跟踪信息是更可靠的信息源。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Open vSwitch </span></span><span leaf="">将生成的流动作存储为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Netlink </span></span><span leaf="">属性，它的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> nla_len </span></span><span leaf="">字段宽度为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 16 </span></span><span leaf="">位，任何单个嵌套属性上限为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 65535 </span></span><span leaf="">字节。该不安全赋值已存在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 13 </span></span><span leaf="">年，但此前生成的整个动作流受</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 32 KiB </span></span><span leaf="">上限限制，使嵌套动作始终低于回绕点。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025 </span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 3 </span></span><span leaf="">月的一项改动移除了该上限，因为它在大型</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenStack </span></span><span leaf="">部署中引发了不可预测的故障，同时暴露了更早存在的截断漏洞。该引入补丁的审查线程讨论了可靠性和用户可见故障，但未涉及移除该防护措施带来的安全后果。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">攻击者提交一个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CLONE </span></span><span leaf="">动作，其中打包数百个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> conntrack </span></span><span leaf="">子动作。在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> x86-64 </span></span><span leaf="">架构上，内核将每个子动作扩展为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 164 </span></span><span leaf="">字节，使生成的嵌套动作总长度超过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 65535 </span></span><span leaf="">字节。当</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">将结果写入</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 16 </span></span><span leaf="">位长度字段时，数值发生回绕。后续代码信任该长度，并从攻击者可控的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> conntrack </span></span><span leaf="">数据内部继续解析，而伪造的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">动作正等待。由于落入点在同一个连续缓冲区内的位置是确定的，因此无需进行堆喷。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Manizada </span></span><span leaf="">将该漏洞描述为具有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">逻辑漏洞级别的可靠性</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">的内存损坏漏洞。该利用通过回绕构建三条原语：通过伪造的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OUTPUT </span></span><span leaf="">动作泄漏内核指针，通过伪造的隧道</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> SET </span></span><span leaf="">动作实现任意内核读取，以及通过销毁伪造的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> `tun_dst` </span></span><span leaf="">指针实现目标减量操作。利用这些原语，可定位主机进程的凭据，并在现代内核上将</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> fsuid </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> fsgid </span></span><span leaf="">减为零。已发布的概念验证代码具有显式破坏性。它还需要</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS conntrack </span></span><span leaf="">支持、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">FTP conntrack </span></span><span leaf="">辅助模块以及已安装的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> sudo</span></span><span leaf="">。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">成功利用漏洞后，会损坏运行中的内核凭据，修改</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> /etc/sudoers.d </span></span><span leaf="">或</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> /etc/sudoers</span></span><span leaf="">，打开</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> root shell</span></span><span leaf="">，并保留进程和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">状态以避免不安全的销毁操作。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC </span></span><span leaf="">仓库中包含了约</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 800 </span></span><span leaf="">个精确的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> x86-64 </span></span><span leaf="">内核构建记录，并对未覆盖的构建尝试通过符号或</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> BTF </span></span><span leaf="">进行动态推导。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Manizada </span></span><span leaf="">的非穷举测试矩阵显示，在以下默认配置下可实现利用：已测试的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AlmaLinux 9 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 10</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Alpine 3.22</span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">3.24</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Amazon Linux 2023</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Arch</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CentOS Stream 9 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 10</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Debian 12 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 13</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Fedora 42</span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">44</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Gentoo</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Kali 2026.1</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Linux Mint 22.3</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">NixOS</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">openSUSE Tumbleweed</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Pop!_OS</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rocky Linux 9 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 10</span></span><span leaf="">，以及</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ubuntu 22.04</span></span><span leaf="">。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在已测试的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ubuntu 24.04 </span></span><span leaf="">系统上，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">AppArmor </span></span><span leaf="">阻止了直接的命名空间创建，但</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> PoC </span></span><span leaf="">中通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> aa-exec -p trinity </span></span><span leaf="">回退方式恢复了可触达性。默认的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ubuntu 26.04 </span></span><span leaf="">阻止了普通用户路径；若禁用其</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AppArmor </span></span><span leaf="">用户命名空间限制，则已测试系统变为可被利用。已测试的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Amazon Linux 2</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Debian 11</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rocky Linux 8 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ubuntu 20.04 </span></span><span leaf="">保留了较旧的代码路径，无法通过此路径被利用。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">若供应商已提供补丁内核，用户需安装。若无需</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Open vSwitch</span></span><span leaf="">，最快的临时缓解措施是阻止模块加载：</span></span></p></div><p class="code-snippet__fix code-snippet__js"><ul class="code-snippet__line-index code-snippet__js"></ul><pre class="code-snippet__js" data-lang="bash"><code><span leaf=""><span class="code-snippet__built_in">echo</span> <span class="code-snippet__string">&#39;install openvswitch /bin/false&#39;</span> &gt; /etc/modprobe.d/ovswrap.conf</span></code></pre></p><div data-role="paragraph"><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该覆盖配置将阻止后续模块加载尝试；已常驻内存的模块仍需通过卸载或重启系统清除。禁用非特权用户命名空间可关闭普通本地用户利用路径，但无法阻止已对攻击者控制的网络命名空间拥有</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CAP_NET_ADMIN </span></span><span leaf="">的容器或其它进程。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Manizada </span></span><span leaf="">指出容器方向在理论上可达，但未在已发布的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> PoC </span></span><span leaf="">中演示。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC </span></span><span leaf="">仓库还包含一个紧急</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> BPF </span></span><span leaf="">防护措施，适用于必须同时保留</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVS </span></span><span leaf="">和命名空间的环境。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在多用户或不可信工作负载共享主机的场景下风险尤为突出。正如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CloudLinux </span></span><span leaf="">在其公告中所言，该场景下的本地用户可能是已通过其它漏洞攻陷某个站点的攻击者，而</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OVSwrap </span></span><span leaf="">正是将单账户问题升级为整机沦陷的关键。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526554&amp;idx=1&amp;sn=62d794dc43dc49ccb43d31be669f3712&amp;scene=21#wechat_redirect" textvalue="Linux 内核0day已修复：隐藏19+年、利用稳定性极高、影响极广" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Linux 内核0day已修复：隐藏19+年、利用稳定性极高、影响极广</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526510&amp;idx=1&amp;sn=5d8dd588bd5df97068ed04c486fd6458&amp;scene=21#wechat_redirect" textvalue="Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526532&amp;idx=1&amp;sn=cadb21f6556d420bb88549f455cfa643&amp;scene=21#wechat_redirect" textvalue="已存在16年的 Linux KVM 漏洞可导致从客户虚拟机逃逸至宿主机" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">已存在16年的 Linux KVM 漏洞可导致从客户虚拟机逃逸至宿主机</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526510&amp;idx=1&amp;sn=5d8dd588bd5df97068ed04c486fd6458&amp;scene=21#wechat_redirect" textvalue="Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Bad Epoll：Linux 内核新漏洞，导致低权限用户获得 root 权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526443&amp;idx=2&amp;sn=c847b004b20a9d1f991dad8dcd81c7b4&amp;scene=21#wechat_redirect" textvalue="DirtyClone: Linux 内核新漏洞，通过克隆的数据包获得根权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">DirtyClone: Linux 内核新漏洞，通过克隆的数据包获得根权限</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/08/new-ovswrap-linux-kernel-flaw-lets.html" target="_blank">https://thehackernews.com/2026/08/new-ovswrap-linux-kernel-flaw-lets.html</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=3e942ff4&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526830%26idx%3D1%26sn%3D44638325ecb2486a572ad5c691767ffd">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 06 Aug 2026 17:33:00 +0800</pubDate>
    </item>
    <item>
      <title>Django 紧急提醒修复这四个漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526830&amp;idx=2&amp;sn=31c5fbcfaf1c1a6c8aa6adf63782a51d</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Abinaya</span> <span>2026-08-06 17:33</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=d9c795ea&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfUNbSLJCUW7kRyDb0icv8RzXJTakmBD6gxnqhw9LOAZBic4Ig2U8du1ARNxAOBqKd0s82loLMbSg1z9piaGsnpxmspHzMufzJ97XY%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">Django </span></strong><strong><span leaf="">开发团队已发布</span></strong><strong><span leaf=""> Django 6.0.8 </span></strong><strong><span leaf="">和</span></strong><strong><span leaf=""> Django 5.2.17 </span></strong><strong><span leaf="">版本，修复影响该</span></strong><strong><span leaf=""> Python Web </span></strong><strong><span leaf="">框架受支持版本中的四个漏洞。</span></strong></span></p></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">开发人员和管理员应尽快升级，尤其是在</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django GIS </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">功能或内置管理界面面向工作人员用户开放的环境中。在这四个漏洞中，最严重是高危漏洞</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> CVE-2026-15307</span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">，它影响通过</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GDALRaster </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">处理栅格相关值的</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">空间查询。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">此前，当字典值或字符串值表示栅格数据时，空间查询可以接受这些类型。根据所选的栅格驱动程序，恶意构造的值可能会在服务器上触发文件写入操作，或利用</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">进程的权限发起网络请求。</span></span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;" data-width="100%" data-imgfileid="100043176" src="https://wechat2rss.xlab.app/img-proxy/?k=54242f8f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUeS3echZEQPJ9NHCrNGHfKom4QS71iagnOhzVibbuIGUCPATt01rKLWCmyu34xYyFdy9exRsuclo3aV84cA0DgAppqyOe2ibEicuA%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: rgb(46, 64, 123);text-align: center;padding: 0px 6px;box-sizing: border-box;transform: rotateZ(0deg);margin-left: 8px;margin-right: 8px;"><strong data-brushtype="text"><span leaf=""><span textstyle="" style="font-size: 15px;">Django 修复四个漏洞</span></span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing: border-box;margin-left: 8px;margin-right: 8px;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align: baseline;box-sizing: border-box;max-width: 100% !important;" data-width="100%" data-imgfileid="100043177" src="https://wechat2rss.xlab.app/img-proxy/?k=86337151&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfW4OOyxN8PK6fVoUn1ib0YDo1SVyABp2JskCFmia0sze9gpjKL36qvUDiaJODDdLRmibhCnbQn3aqrWoicnIWTTAmu4zrn7eq0JYslg%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">在某些环境下，文件写入行为可能进一步导致远程代码执行。该问题在</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">管理后台的变更列表中尤为突出，拥有查看权限的工作人员用户可以对包含空间字段的已注册模型进行筛选，从而触发该漏洞。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">目前已阻止在空间查询中使用字典值以及非合法</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GEOSGeometry </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">对象的字符串。该安全变更可能影响依赖这些输入类型的应用程序。</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">表示，模型字段赋值不受影响，仍可接受上述类型。开发人员在处理不可信的空间数据时，应事先进行验证，并在自定义代码中恢复类似功能前，查阅</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">关于栅格安全性的相关指南。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">CVE-2026-15337 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">涉及</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> django.utils.translation.check_for_language() </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">中一个低危拒绝服务风险。该函数可能将大量不同且过长的语言代码存储在内存缓存中。攻击者可通过向可选的</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> set_language() </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">视图发送</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> POST </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">请求，携带超长值，逐步消耗服务器内存。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">由于</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">的请求大小限制以及缓存条目数量上限，实际内存影响有限。但本次更新已将语言代码长度限制为不超过</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> 500 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">个字符，在进入缓存查找之前即拒绝超长代码，从而减少不必要的内存消耗。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">另一个拒绝服务漏洞</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> CVE-2026-15830 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">影响使用地理几何处理功能的应用程序。深度嵌套的</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GEOMETRYCOLLECTION </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">对象可能导致底层</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GEOS </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">库发生段错误。如果攻击者将精心构造的几何输入传递给空间字段查询或</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GeometryField </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">表单字段，则可能破坏</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">应用程序的运行。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">本次修复强制限制</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Well-Known Text</span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">输入中嵌套几何集合的最大层数为</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> 198 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">层。对于</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Well-Known Binary</span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">输入，</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">将几何集合总数限制为</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> 198 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">个。如需调整阈值，开发人员可在</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GEOSGeometry </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">以及相关的表单字段和模型字段中使用新的</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> max_geom_collections </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">设置。</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">GeoJSON </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">输入不受影响，因为由</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> GDAL </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">解析。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">CVE-2026-15920 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">是</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">管理视图中一个中危存储型跨站脚本漏洞。</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">URLField </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">值在变更列表和只读管理字段中会以可点击链接形式呈现，但此前未确认</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> URL </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">是否使用安全协议。因此，使用危险协议的存储值可能显示为有效链接。现在，</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">在将</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> URLField </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">值呈现为链接之前，会使用</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> URLValidator </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">进行验证，无效值将显示为纯文本。</span></span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;">本次修复同样应用于</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">的主分支和</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django 6.1 </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">候选发布分支。各组织应及时更新</span></span><span style="font-size: 15px;letter-spacing: 1px;color: rgb(38, 38, 38);"><span leaf=""><span textstyle="" style="font-size: 15px;"> Django </span></span></span><span leaf=""><span textstyle="" style="font-size: 15px;">部署，测试空间查询的兼容性，并审查管理访问控制及输入验证实践。</span></span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247512717&amp;idx=2&amp;sn=e7d555a3b2e371cc5f51269f55621112&amp;scene=21#wechat_redirect" textvalue="Django 修复SQL注入漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Django 修复SQL注入漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247486789&amp;idx=2&amp;sn=521763a8289868668f2e22b4e2850860&amp;scene=21#wechat_redirect" textvalue="多款 Django 应用配置不当  泄露API 密钥数据库密码等" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">多款 Django 应用配置不当  泄露API 密钥数据库密码等</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526666&amp;idx=2&amp;sn=e3e7dab6e1c8b4dd6255180cf5b117a1&amp;scene=21#wechat_redirect" textvalue="wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526245&amp;idx=2&amp;sn=68e8292c0af96d6449b41e76e900ebba&amp;scene=21#wechat_redirect" textvalue="谷歌紧急修复今年以来的第5个 Chrome 0day 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">谷歌紧急修复今年以来的第5个 Chrome 0day 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526003&amp;idx=1&amp;sn=5e04c332e1da0696e277729a63c4007b&amp;scene=21#wechat_redirect" textvalue="Ivanti 紧急修复暴露敏感数据的严重 Xtraction 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Ivanti 紧急修复暴露敏感数据的严重 Xtraction 漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://cybersecuritynews.com/django-four-security-fixes/" target="_blank">https://cybersecuritynews.com/django-four-security-fixes/</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=37ccc32c&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526830%26idx%3D2%26sn%3D31c5fbcfaf1c1a6c8aa6adf63782a51d">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 06 Aug 2026 17:33:00 +0800</pubDate>
    </item>
    <item>
      <title>cPanel 存在严重漏洞，可导致托管客户以数据库 root 身份执行 SQL</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526822&amp;idx=1&amp;sn=fa6cba51e606ca4da3062cfdb3a53640</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Swati Khandelwal</span> <span>2026-08-05 18:30</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=de284547&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfVcF8ebzMyxsF32UIYRQZf1Aen67du0d7dnNO0iaYGHZibKiavIaOO0byvtkghvrotATlHlicQt4P8FNE6MqH1rGg4gUaHjuQyBG5Y%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">cPanel </span></strong><strong><span leaf="">修复了一个严重漏洞（</span></strong><strong><span leaf="">CVE-2026-58048</span></strong><strong><span leaf="">，</span></strong><strong><span leaf="">CVSS 4.0</span></strong><strong><span leaf="">评分</span></strong><strong><span leaf="">9.4</span></strong><strong><span leaf="">），可导致已通过身份验证的主机客户在数据库的</span></strong><strong><span leaf=""> root </span></strong><strong><span leaf="">上下文中执行</span></strong><strong><span leaf=""> SQL</span></strong><strong><span leaf="">，从而越过</span></strong><strong><span leaf=""> cPanel </span></strong><strong><span leaf="">账户与服务器管理数据库身份之间的权限边界。该修复方案包含在有针对性的安全版本中，该版本同时封堵了另外两条越过账户边界的路径。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">该数据库漏洞影响所有受支持的 cPanel &amp; WHM以及 WP Squared 版本。利用该漏洞需要有效的 cPanel 账户以及对 MySQL/MariaDB 特性的访问权限，账户持有者可以完全管理权限执行任意数据库命令。根据操作系统和数据库引擎配置的不同，“这可能进一步扩展至操作系统层面的入侵”。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">cPanel 在以下构建版本中修复了该漏洞：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin:0px;padding:0 0 0 30px;list-style-position:outside;" class="list-paddingleft-2"><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">11.110.0.137</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">11.118.0.71</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">11.126.0.78</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">11.134.0.48</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">11.136.0.32</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">WP Squared 138.1.6版本</span></span></p></li></ul></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">无法立即更新的服务器可以临时撤销 cPanel 用户的 MySQL 功能，从而让现有数据库继续运行，同时阻止用户添加或删除数据库。管理员可以通过 WHM或使用 cPanel 文档中给出的命令进行更新：</span></span></p></div><p class="code-snippet__fix code-snippet__js"><ul class="code-snippet__line-index code-snippet__js"></ul><pre class="code-snippet__js" data-lang="sql"><code><span leaf=""><span class="code-snippet__operator">/</span>usr<span class="code-snippet__operator">/</span><span class="code-snippet__keyword">local</span><span class="code-snippet__operator">/</span>cpanel<span class="code-snippet__operator">/</span>scripts<span class="code-snippet__operator">/</span>upcp <span class="code-snippet__comment">--force</span></span></code></pre></p><div data-role="paragraph"><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CISA 在 8 月 4 日的补充记录中注明“尚无利用情况”，评估该漏洞不可自动化利用，并将技术影响评为完全，不过只是快照，并未反映之后几天的情况。在正常操作下，cPanel 支持数据库级权限，这些权限不需要 SUPER 访问权限，也不允许全局修改。CVE-2026-58048 通过使 SQL 在数据库管理上下文中运行的方式，绕过了这些限制。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">该缺陷存在于 cPanel 的数据库重命名过程中。HackerOne CNA 记录显示，重命名数据库时未保留 SQL 模式，导致 SQL 在 root 上下文中执行。根据该公司的数据库文档，系统会创建一个替换数据库，移动原始数据，重新创建授权和存储代码，然后删除旧数据库及其授权。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">厂商公告将该问题定性为权限提升，并未使用“SQL 注入”一词。而 CNA 将同一缺陷归类为 CWE-89（SQL 注入）。两份记录从不同角度描述了同一个漏洞。公告和 CVE 记录均未指明被注入的输入、受影响的 SQL 模式或具体有效载荷，也未说明 Team User 子账户（账户所有者可以创建的受限角色登录）在拥有数据库访问权限时，是否符合所述的“已通过身份验证的账户持有者”。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">该漏洞虽然被评级为“严重”，但并未说明有多少服务器上存在可能利用该漏洞的人员，它取决于谁持有该服务器上的账户：所有账户都属于同一家公司的服务器情况与向陌生人销售账户的服务器情况截然不同。但这种界限并不清晰，因为账户可能被钓鱼或转售。而且它也未缩小后果范围，而 CISA 已将其后果评为“完全”。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043156" src="https://wechat2rss.xlab.app/img-proxy/?k=2f4b9777&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfU8hayblKgUEcpEFZn9KmauoeKPuqZCo693BJ9RVMDgicVAP8oKYKj8zXQRxsepJwIic0CjmJAnxu2QneVmpFePHB1YmmzH6Rx0k%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">同版本中的其它两个漏洞</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043157" src="https://wechat2rss.xlab.app/img-proxy/?k=7b907c03&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUGYHRHaia4vic0bJtsrR72hn1349iaWfuZictic7ias1icic3uHF6QPLhE1BSDxrc1InxMzxBErueMJuPblgYrM61wLSJ0Yt4cGsJZMc8%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CVE-2026-58047（CVSS 4.0 评分：5.6）是 cpsrvd（提供 cPanel 和 WHM 界面的守护进程）中的一个 HTTP 请求走私问题。在有限条件下，未经身份验证的远程攻击者可能操纵发送给同一服务器上其他用户的响应。CNA 记录称可能导致凭据泄露。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">在无法立即修复的情况下，可采取的变通措施是在 /var/cpanel/cpanel.config 中设置 cpsrvd_keepalives_disabled=1 并重启 cpsrvd，从而禁用后端连接复用。cPanel 表示，该变通措施会强制对 2083、2087 和 2096 端口上的每个请求新建 TCP 和 TLS 连接，从而增加繁忙服务器的延迟和 CPU 使用率。这两个漏洞均由研究员 Vincent55 Yang发现并报送。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">第三份 cPanel 公告涉及 Exim 中的 GCVE-25-2026-07-45-3。在特定的管道传输配置下，本地用户的 .forward 文件可能触发重定向路由器中的不安全字符串展开。在 cPanel 默认配置下，该展开和执行以 cPanel 用户身份发生，公司称可能导致从 Team User 子账户进行权限提升。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Exim 发布公告称，利用该漏洞需要提供 .forward 处理的重定向路由器、可访问的管道传输、在该传输上启用 force_command，以及以特权用户身份执行。Exim 4.99.5 删除了易受攻击的展开功能。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Exim 4.99.5 还修复了 GCVE-25-2026-07-45-1，它是一个通过队列名称命令行参数实现的高危本地目录遍历漏洞。Exim 公司称，该漏洞可访问 spooldir 区域之外的文件，并可用于权限提升。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">cPanel 自身发布的公告对于哪些版本包含修复方案，存在不一致。它将构建版本 11.118.0.71 列入已修复版本；但同次发布的请求走私和 Exim 公告则完全从列表中移除 11.118 分支。任何处于该分支的用户应参照数据库公告检查已安装的小版本，而非信任较短的列表。两份 Exim 公告均未提及研究人员姓名，仅致谢“作品被作为训练语料库吸收的未具名且未署名的作者”。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525970&amp;idx=1&amp;sn=722d2a9f2b63e4126c12f9ca480729ea&amp;scene=21#wechat_redirect" textvalue="cPanel 修复三个新漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">cPanel 修复三个新漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525909&amp;idx=2&amp;sn=80fc4007516f0fcfc9072f775b3c330a&amp;scene=21#wechat_redirect" textvalue="刚刚，cPanel紧急修复影响所有受支持版本的认证漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">刚刚，cPanel紧急修复影响所有受支持版本的认证漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247497950&amp;idx=2&amp;sn=dc73a8996deda6bcb41f04f353a00afe&amp;scene=21#wechat_redirect" textvalue="cPanel 被指存在 2FA 绕过漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">cPanel 被指存在 2FA 绕过漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html" target="_blank">https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=e658d777&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526822%26idx%3D1%26sn%3Dfa6cba51e606ca4da3062cfdb3a53640">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 05 Aug 2026 18:30:00 +0800</pubDate>
    </item>
    <item>
      <title>TP-Link 修复 Omada ZTP 中的15个 RCE 漏洞，可导致网络受陷</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526822&amp;idx=2&amp;sn=cf608132413b195cbe7d10ca9c2177b9</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Bill Toulas</span> <span>2026-08-05 18:30</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=f05cfc9a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfUndicnMiaAqq9d6OiacwlTRzGdIbX1E4o1wPVofICDMleNADFmficXX1kjF86PGJDkmZNOu0eUecK75librpkYtlkfYTpUA2vR9SQU%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">TP-Link </span></strong><strong><span leaf="">已修复位于</span></strong><strong><span leaf=""> Omada </span></strong><strong><span leaf="">网络设备零接触部署（</span></strong><strong><span leaf="">ZTP</span></strong><strong><span leaf="">）机制中的</span></strong><strong><span leaf=""> 15 </span></strong><strong><span leaf="">个漏洞，如组合利用此前已披露漏洞，可实现远程代码执行。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Forescout </span></span><span leaf="">公司</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Vedere Labs </span></span><span leaf="">实验室的研究人员发现了这些漏洞，并于今天早些时候在</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Black Hat USA </span></span><span leaf="">安全会议上公布了完整细节。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Omada </span></span><span leaf="">是</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">的企业级网络产品线，包括</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Wi-Fi </span></span><span leaf="">接入点、以太网和</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> PoE </span></span><span leaf="">交换机、互联网网关以及</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> VPN </span></span><span leaf="">路由器。该产品线通常用于中小型企业，不过</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">也面向企业级部署市场提供专业级方案。</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">ZTP </span></span><span leaf="">是一种网络设备部署方式，无需在现场对每台设备进行手动配置，允许</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> IT </span></span><span leaf="">团队或托管服务提供商（</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">MSP</span></span><span leaf="">）基于预定配置远程完成所有准备工作。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">其中部分漏洞也影响</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">的其它产品和服务，如</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> IP </span></span><span leaf="">摄像头、智能家居</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> IoT </span></span><span leaf="">设备、移动应用和云账户。这些漏洞包括硬编码加密密钥、信息泄露、远程代码执行、设备劫持与欺骗、客户端代码执行，以及加密通信的拦截或破坏。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">研究人员表示，攻击者可组合利用这些新漏洞和两个此前披露的命令注入漏洞，破坏</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Omada </span></span><span leaf="">的信任链并渗透网络，</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">“</span></span><span leaf="">这些漏洞的影响可分为四类：客户端代码执行、信息泄露、设备劫持与欺骗，以及加密通信破坏。组合利用此前披露的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CVE-2025-7850 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> CVE-2025-7851</span></span><span leaf="">，可构成具体攻击手段，使攻击者能够通过控制器和客户端设备渗透网络。</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">TP-Link </span></span><span leaf="">在公告中列出了</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 15 </span></span><span leaf="">个新披露的漏洞，其中</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 11 </span></span><span leaf="">个获得了以下编号：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin:0px;padding:0 0 0 30px;list-style-position:outside;" class="list-paddingleft-2"><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CVE-2025-9289 </span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> CVE-2025-9293</span></span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CVE-2025-15544</span></span></p></li><li><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">CVE-2025-15627 </span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> CVE-2025-15631</span></span></span></p></li></ul></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">其余</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 4 </span></span><span leaf="">个漏洞未被分配编号，涉及仅凭序列号即可完成设备纳管、初始纳管期间使用默认凭据、序列号可预测，以及通过未经身份验证的临时下载链接提供文件等问题。在研究人员描述的一种攻击场景中，远程攻击者可枚举可预测的设备序列号，获取</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> MAC </span></span><span leaf="">地址并识别等待纳管的设备。随后，攻击者可伪装成其中一台设备，利用云纳管过程中的竞争条件，并使用默认凭据进行身份验证，从而将导致控制器泄露设备配置，包括明文用户名、未加盐的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> MD5 </span></span><span leaf="">密码哈希，以及潜在的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> VPN </span></span><span leaf="">密钥。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">攻击者还可在控制器的管理界面中注入</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> JavaScript</span></span><span leaf="">，对管理员进行钓鱼攻击，窃取云控制器凭据。获取凭据后，攻击者可重新配置受管设备，创建通向内部网络的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> VPN </span></span><span leaf="">隧道，并利用之前披露的命令注入漏洞攻陷网络设备。这些漏洞影响</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Omada </span></span><span leaf="">控制器、网关、交换机、接入点、</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">OLT </span></span><span leaf="">平台、云服务以及</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">移动应用。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Forescout </span></span><span leaf="">公司报告称，已发现超过</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 1800 </span></span><span leaf="">个可互联网访问的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Omada </span></span><span leaf="">控制器，尽管此类部署通常并不建议直接暴露于互联网。至于</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Android </span></span><span leaf="">应用，</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">Omada </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Omada Guard </span></span><span leaf="">在</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Google Play </span></span><span leaf="">上的下载量已达</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 110 </span></span><span leaf="">万次，而</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">系列应用合计拥有</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 300 </span></span><span leaf="">万至</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> 700 </span></span><span leaf="">万活跃账户。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">建议用户访问</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> TP-Link </span></span><span leaf="">公司的</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf=""> Omada </span></span><span leaf="">下载门户，获取适用于设备型号的最新固件映像。此外，建议使用强且唯一的管理员凭据，启用多因素认证（</span><span style="font-size: 15px;letter-spacing: 1px;color: #262626;"><span leaf="">MFA</span></span><span leaf="">），在怀疑遭到入侵时轮换所有密钥，更新移动应用，并监控网络流量以发现可疑活动。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526802&amp;idx=1&amp;sn=eefdd011c62ed054dd09f9d2b64cc8a1&amp;scene=21#wechat_redirect" textvalue="TP-Link 修复高危 RCE 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2">TP-Link 修复高危 RCE 漏洞</a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526201&amp;idx=1&amp;sn=d0ae405e9794aaabe6f66ce780e5f88c&amp;scene=21#wechat_redirect" textvalue="TP-Link：速修复这个严重漏洞" data-itemshowtype="0" linktype="text" data-linktype="2">TP-Link：速修复这个严重漏洞</a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525554&amp;idx=1&amp;sn=c3b2f7032bfd43bff06a8e5940645966&amp;scene=21#wechat_redirect" textvalue="TP-Link：速修复这个严重的路由器认证绕过漏洞" data-itemshowtype="0" linktype="text" data-linktype="2">TP-Link：速修复这个严重的路由器认证绕过漏洞</a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524245&amp;idx=1&amp;sn=4a7bd30edd225c7c61e25759686c43ba&amp;scene=21#wechat_redirect" textvalue="TP-Link：注意 Omada 网关中严重的命令注入漏洞" data-itemshowtype="0" linktype="text" data-linktype="2">TP-Link：注意 Omada 网关中严重的命令注入漏洞</a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247519603&amp;idx=2&amp;sn=5b673992d99e5a955d95db1c6dd17669&amp;scene=21#wechat_redirect" textvalue="TP-Link 修复热门C5400X 游戏路由器中的严重RCE漏洞" data-itemshowtype="0" linktype="text" data-linktype="2">TP-Link 修复热门C5400X 游戏路由器中的严重RCE漏洞</a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-pm-slice="0 0 []"><span lang="EN-US"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://cybersecuritynews.com/solarwinds-flaw-bypass-web-help-desk-saml-login/" target="_blank">https://cybersecuritynews.com/solarwinds-flaw-bypass-web-help-desk-saml-login/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=a04b8ab9&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526822%26idx%3D2%26sn%3Dcf608132413b195cbe7d10ca9c2177b9">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 05 Aug 2026 18:30:00 +0800</pubDate>
    </item>
    <item>
      <title>TP-Link 修复高危 RCE 漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526802&amp;idx=1&amp;sn=eefdd011c62ed054dd09f9d2b64cc8a1</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Abinaya</span> <span>2026-08-04 15:10</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=b77fc7c7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfU6xIyAcYciaBdiaQDqVwaSotNFZtEGWIHgptYtRlkyu7YgM7wdFZutaFgLOh6akY92acuwiaicJV9uWFL9F1xrsib8IAK3v8BSDdtM%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="170564"><div style="margin: 10px auto;"><div style="background-color: #f0fbff;padding: 20px 15px;margin: 0 10px 0 8px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;color: #000000;"><strong><span leaf="">TP-Link</span></strong><strong><span leaf="">发布安全公告，修复了位于</span></strong><strong><span leaf="">TL-WR940N V6</span></strong><strong><span leaf="">无线路由器中的一个高危漏洞（</span></strong><strong><span leaf="">CVE-2026-12935</span></strong><strong><span leaf="">，</span></strong><strong><span leaf="">CVSS v4.0 </span></strong><strong><span leaf="">评分</span></strong><strong><span leaf="">8.7</span></strong><strong><span leaf="">），在特定情况下，可被未认证攻击者用于触发拒绝服务条件或在受影响设备上实现远程代码执行。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞位于路由器</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">（实时流协议）的连接跟踪功能模块中。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">通常用于控制多媒体流会话。该易受攻击的模块在路由器内核（即操作系统核心部分）中处理与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">相关的网络流量。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TP-Link</span></span><span leaf="">公司提到，该漏洞由基于栈的缓冲区溢出引起。当特殊构造的数据超过已分配的内存空间时，就会发生这种情况。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">攻击者可通过运行恶意</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">服务器，并诱使局域网内的设备连接该服务器的方式，利用该漏洞。当局域网客户端联系攻击者控制的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">服务器时，服务器会返回恶意的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">消息。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043146" src="https://wechat2rss.xlab.app/img-proxy/?k=1015d684&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfW4fiaAXOTdLzhf2MglfCibx3uXUR9baOdfw9JTRtPuocOlZc8Jh7c03VI9lQAKTwA2RoGtP7m1HBXGz4C63oJjshicHnmSViaG5VM%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">漏洞简介</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043147" src="https://wechat2rss.xlab.app/img-proxy/?k=b9a305b2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfURABzoCLjrsZaaFGqlWz080jFic6zicqNG9ia9cJTxsVeJLuLpeuZ1ETRJgKs9iavbOodMKYiaNWpa53ZMTzw3OQ1yy3jSk86NQFkE%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">随后，存在漏洞的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">conntrack</span></span><span leaf="">模块可能错误地处理这些数据，导致路由器内核内存损坏，从而可能导致设备崩溃，引发拒绝服务攻击，或有可能执行受攻击者控制的代码。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">若攻击者成功远程执行代码，将构成严重安全风险。攻击者可能更改网络设置、拦截流量、修改</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">DNS</span></span><span leaf="">配置、安装持久性恶意软件，或利用被入侵的路由器攻击局域网内的其它设备。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043149" src="https://wechat2rss.xlab.app/img-proxy/?k=e3543d3e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfVXibKn9lhV6YVcGrZDfz45XibLV3dzicdzNqN6zYHyUQ5kN4FqjqC6qG5Oj8Vlj1F5icj8OXLic467NKM4qOJE2AziaiaptYXb3yu524%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">受影响和已修复版本</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043148" src="https://wechat2rss.xlab.app/img-proxy/?k=4aed152f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUbd1WPoJVx88AibUAk6TrDX8Q2KvejfZEAcUspcQLnqRsQXtQSsGYKiaBYWYuyG4dEq4hPhGnsAtkjLdjkK8ck5eVSoA4nbXjqU%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞的攻击向量为网络型，攻击复杂度低，且无需认证。不过，利用该漏洞需要用户交互，因为必须有一个局域网客户端主动连接恶意</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">服务器，才能完成攻击。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TP-Link</span></span><span leaf="">确认该漏洞影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TL-WR940N</span></span><span leaf="">硬件版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">V6</span></span><span leaf="">，并已发布固件更新，涵盖各区域版本以修复该漏洞。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">已修复版本包括：英文设备固件版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (EN)_V6_260528</span></span><span leaf="">，美国设备固件版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (US)_V6_260528</span></span><span leaf="">，以及日本设备固件版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (JP)_V6_260527</span></span><span leaf="">。用户在安装更新前，应核实所用路由器的确切硬件版本和区域固件型号。安装非对应区域型号的固件可能导致运行问题或设备故障。固件更新应仅从</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TP-Link</span></span><span leaf="">官方支持门户下载。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">在更新路由器之前，组织机构和家庭用户应限制局域网内设备发起不必要的对外</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">连接。网络管理员也可考虑监控异常的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">RTSP</span></span><span leaf="">流量、意外的路由器重启或配置更改，从而发现利用该漏洞的企图。及时安装固件仍是应对该漏洞的主要缓解措施。该漏洞由</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Powder Keg </span></span><span leaf="">技术公司的研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Ryo Shimada</span></span><span leaf="">发现并报送。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526201&amp;idx=1&amp;sn=d0ae405e9794aaabe6f66ce780e5f88c&amp;scene=21#wechat_redirect" textvalue="TP-Link：速修复这个严重漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TP-Link：速修复这个严重漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525554&amp;idx=1&amp;sn=c3b2f7032bfd43bff06a8e5940645966&amp;scene=21#wechat_redirect" textvalue="TP-Link：速修复这个严重的路由器认证绕过漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TP-Link：速修复这个严重的路由器认证绕过漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524245&amp;idx=1&amp;sn=4a7bd30edd225c7c61e25759686c43ba&amp;scene=21#wechat_redirect" textvalue="TP-Link：注意 Omada 网关中严重的命令注入漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TP-Link：注意 Omada 网关中严重的命令注入漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247519603&amp;idx=2&amp;sn=5b673992d99e5a955d95db1c6dd17669&amp;scene=21#wechat_redirect" textvalue="TP-Link 修复热门C5400X 游戏路由器中的严重RCE漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">TP-Link 修复热门C5400X 游戏路由器中的严重RCE漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://cybersecuritynews.com/tp-link-rce-vulnerability/" target="_blank">https://cybersecuritynews.com/tp-link-rce-vulnerability/</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=61e8736e&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526802%26idx%3D1%26sn%3Deefdd011c62ed054dd09f9d2b64cc8a1">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 04 Aug 2026 15:10:00 +0800</pubDate>
    </item>
    <item>
      <title>因补丁不完整，N-central 服务器可遭接管</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526802&amp;idx=2&amp;sn=25bd0a433b50f84da4e668feef1e6be0</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Swati Khandelwal</span> <span>2026-08-04 15:10</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=d4894f8b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfXgfiaauqrH7vMq1JYv80zvGE3R2IyIHdLC1wfHB9O80at4CzWUmjLKnHHQ2s1hOU1evme5HibxJsUBUKibOiccQ87V2lXSN0GFnYA%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: rgb(51, 51, 51);background-color: transparent;margin-left: 8px;margin-right: 8px;"><span style="font-size: 15px;"><strong><span leaf="">N-able</span></strong><strong><span leaf="">公司表示，攻击者利用</span></strong><strong><span leaf="">N-central</span></strong><strong><span leaf="">中的一个身份验证绕过漏洞</span></strong><strong><span leaf="">CVE-2026-18577</span></strong><strong><span leaf="">获得远程管理权限，进而访问通过这些服务器管理的客户系统。</span></strong></span></p></div></div></div><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> (CVE-2026-18577) </span></span><span leaf="">影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.3.1.7</span></span><span leaf="">之前的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central </span></span><span leaf="">版本，但补丁并不完整。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2</span></span><span leaf="">日发布了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.3.1.7</span></span><span leaf="">版本，是首个不受影响的版本。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">是托管服务提供商和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">IT</span></span><span leaf="">团队用于管理客户终端设备的远程监控和管理平台。在入侵</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">服务器后，攻击者利用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Take Control</span></span><span leaf="">访问管理终端，并在这些设备上注册</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cloudflare</span></span><span leaf="">隧道作为服务。这些隧道向外连接到</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cloudflare</span></span><span leaf="">的边缘节点，因此无需入站防火墙规则或开放的监听端口。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">表示，在切断经由</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">服务器的路由后，这些隧道依然保留了访问权限。披露信息中没有任何内容表明</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cloudflare</span></span><span leaf="">本身被入侵；攻击者只是滥用了隧道服务。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">客户都应升级到</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.3.1.7</span></span><span leaf="">，最初仅升级到</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.3</span></span><span leaf="">的指南已不适用。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">发布热修复通知称，托管版</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">NCOD</span></span><span leaf="">实例将按直接告知合作伙伴的时间表自动升级；自托管服务器则需由客户自行升级。发现入侵迹象的客户还必须从受管终端中搜寻并删除恶意隧道服务，因为升级</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">并不会清除在其它机器上安装的持久化后门。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">31</span></span><span leaf="">日本地部署客户出现了异常大量的许可错误时开始调查，结果发现，一名攻击者远程获取了运行</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.1</span></span><span leaf="">及更早版本的服务器管理权限。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">表示已识别并联系了数量有限的受影响客户，但未说明具体的客户数量。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">第一个漏洞</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-18556</span></span><span leaf="">，在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">自身的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE</span></span><span leaf="">记录中标题为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">未经身份验证的管理账户接管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，并被归类为通过替代路径或通道的身份验证绕过（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CWE-288</span></span><span leaf="">）。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">为这两个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE</span></span><span leaf="">漏洞均分配了</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.2</span></span><span leaf="">分的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVSS 4.0</span></span><span leaf="">评分。这两个漏洞均未指明易受攻击的端点或请求序列，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">也未发布任何代码级别的根本原因细节。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-18556</span></span><span leaf="">覆盖</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.1</span></span><span leaf="">版本。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">表示已在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.2</span></span><span leaf="">中修复了该路径，但后来发现了利用该漏洞的另一种方式且之前的修复并未阻止该方式，即</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CVE-2026-18577</span></span><span leaf="">，并将受影响范围扩大到</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026.3.1.7</span></span><span leaf="">之前的构建版本。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">芬兰国家网络安全中心在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2</span></span><span leaf="">日发布的一份安全公告中表示，紧急热修复方案发布之前的所有版本均存在漏洞。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">公司尚未就事件影响范围和补丁不完整的问题进行进一步说明。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">现已公布在攻击中出现的六个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">IP</span></span><span leaf="">地址。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">公司随后指出，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">初始列表中的四个地址是</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Mullvad</span></span><span leaf="">或</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">NordVPN</span></span><span leaf="">的出口节点。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">建议将任何匹配结果与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">UI</span></span><span leaf="">日志、网络日志和终端日志进行关联分析。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">还告知客户称，应检查用户</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Documents</span></span><span leaf="">文件夹中的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">svchost.exe</span></span><span leaf="">、名为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cloudflared</span></span><span leaf="">的服务，或来自已公布</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">IP</span></span><span leaf="">地址的流量。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">建议发现任何这些指标的客户联系技术支持并通知安全团队。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">最初在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">3</span></span><span leaf="">日发布的快速响应中表示，已在客户群体中的一个组织中观察到利用行为，并公布了三个攻击者域名：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">mousears.synology[.]me</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">wagoosh.direct.quickconnect[.]to</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">who-ripped-one.direct.quickconnect[.]to</span></span><span leaf="">。不过之后</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">澄清表示，该活动涉及一个合作伙伴账户内的自托管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-central</span></span><span leaf="">实例。攻击者访问了该账户下的九个组织机构，并各触及了其中的一个终端。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">表示，根据迄今可获得的证据，在攻击者断开连接之前，入侵后的活动仅限于枚举终端上的运行进程。该公司正在继续审查这些活动，以寻找其它入侵指标和攻击者手法。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">表示，并未观察到</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">在最初发给受影响客户的通知中描述的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Cloudflare</span></span><span leaf="">安装活动。对于未经授权的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Take Control</span></span><span leaf="">活动迹象，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Huntress</span></span><span leaf="">建议检查</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ui_access_control.log</span></span><span leaf="">，并与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Windows</span></span><span leaf="">终端上的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz</span></span><span leaf="">进行关联。这些日志在合法使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Take Control</span></span><span leaf="">时也会出现，因此仅凭这些日志的存在并不能证明被入侵。该公司还建议调查与看似</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">支持身份（如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">mspsupport@n-able.com</span></span><span leaf="">）关联的会话。</span></span></p><p style="text-align: left;margin-bottom: 15px;display: block;margin-left: 8px;margin-right: 8px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">N-able</span></span><span leaf="">公司尚未披露受影响客户的数量或身份、被访问的下游设备数量、攻击何时开始、攻击者身份，或是否有任何数据被窃取。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247518467&amp;idx=1&amp;sn=e62b48f443aac09cc258fee8e9f2f03f&amp;scene=21#wechat_redirect" textvalue="OpenAI 推出的 ChatGPT 数据泄露漏洞补丁不完整" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">OpenAI 推出的 ChatGPT 数据泄露漏洞补丁不完整</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247517665&amp;idx=1&amp;sn=81658f5393b8756f823fdc4fce193db9&amp;scene=21#wechat_redirect" textvalue="N-Able Take Control Agent 高危漏洞可用于 Windows 系统提权" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">N-Able Take Control Agent 高危漏洞可用于 Windows 系统提权</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526636&amp;idx=1&amp;sn=7a16b14bc318e77d8eaa96cd6c7f7025&amp;scene=21#wechat_redirect" textvalue="Zoom：注意这个严重的账户接管漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Zoom：注意这个严重的账户接管漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525782&amp;idx=1&amp;sn=95b7f1a90c60099f0b4ed5ecbfc983d2&amp;scene=21#wechat_redirect" textvalue="已遭活跃利用的 nginx-ui 漏洞可导致 Nginx 服务器遭完全接管" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">已遭活跃利用的 nginx-ui 漏洞可导致 Nginx 服务器遭完全接管</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525317&amp;idx=2&amp;sn=3114ade284237f3a92e848ed15d94829&amp;scene=21#wechat_redirect" textvalue="FreeScout 严重漏洞可导致服务器遭完全接管" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">FreeScout 严重漏洞可导致服务器遭完全接管</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/08/n-able-says-attackers-take-over-n.html" target="_blank">https://thehackernews.com/2026/08/n-able-says-attackers-take-over-n.html</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=615eb5d1&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526802%26idx%3D2%26sn%3D25bd0a433b50f84da4e668feef1e6be0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 04 Aug 2026 15:10:00 +0800</pubDate>
    </item>
    <item>
      <title>SolarWinds 严重漏洞可导致绕过 Web Help Desk SAML 登录认证机制</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526788&amp;idx=1&amp;sn=31b126ba90fa61c7de56aff42e8761fd</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Abinaya</span> <span>2026-08-03 17:42</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=e7004afb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfUckSwBnSusZhvJRsTngribykpTzsHac5VZKcvdqZol1oRib7CZqRgBWF27ZIbAbeWaXFSkRbqSSlYb83C7xjf1a6NfGlHoTic5DQ%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">SolarWinds </span></strong><strong><span leaf="">修复了</span></strong><strong><span leaf="">Web Help Desk </span></strong><strong><span leaf="">平台中的一个严重安全漏洞</span></strong><strong><span leaf="">（</span></strong><strong><span leaf="">CVE-2026-28323</span></strong><strong><span leaf="">，</span></strong><strong><span leaf="">CVSS</span></strong><strong><span leaf="">评分</span></strong><strong><span leaf="">9.8</span></strong><strong><span leaf="">），可导致攻击者绕过基于</span></strong><strong><span leaf=""> SAML </span></strong><strong><span leaf="">的身份验证机制。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">该漏洞影响使用 SAML 2.0 单点登录（SSO）的 SolarWinds Web Help Desk 部署版本，已在 2026 年 7 月 30 日发布的 2026.2.1 版本中修复。该漏洞由安全研究员 Dhabaleshwar Das 发现并报送，属于SAML（安全断言标记语言）身份验证绕过漏洞。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">SAML通常被组织机构用于将应用程序与集中式身份提供程序，如 Microsoft Entra ID、Okta 和 Active Directory 联合身份验证服务（ADFS）对接，允许用户通过受信任的身份提供程序登录一次，即可访问已连接的业务应用程序。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043134" src="https://wechat2rss.xlab.app/img-proxy/?k=39926730&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfWSd65lrl8DsF97Blmq4Y4siaKIC4fibM3Q29q8lBib7YGzYtbRFD6WwZqTpHW7Ifz2HoiaQ0GXswtkib7yOXheYF8Txnx6AsKf22hs%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">漏洞简介</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043135" src="https://wechat2rss.xlab.app/img-proxy/?k=38d1f077&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUFlq4WLW80BZckPHkRvAGfqVRIO8j42X7aze2pp6OYFy4v4RxjbBxlZ1VWuhAjicAptNSbjhich01TPs2k3Jo7VNIDcVcGKCkyw%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">该过程中的身份验证绕过尤为严重，因为它可以突破关键的访问控制边界。若成功利用该漏洞，攻击者无需完成预期的 SAML 登录流程，即可获取受影响 Web Help Desk 实例的访问权限。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">根据账户上下文和应用程序权限，未经授权的访问可能暴露服务台工单、用户信息、内部通信、IT 资产数据以及通过该平台管理的其它运营信息。SolarWinds 公司尚未公开披露该漏洞的利用技术细节、受影响的请求路径，也未透露是否存在在野利用的证据。然而，鉴于该漏洞的严重等级以及服务台平台在企业环境中的敏感角色，各组织机构应将此问题视为紧急事项。服务台门户通常可供员工、承包商和外部用户访问，因此成为攻击者获取初始访问权限或敏感内部数据的重要目标。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">该漏洞仅影响使用 SAML 2.0 身份验证的部署版本，但所有管理员都应应用包括多项安全修复的更新。Web Help Desk 2026.2.1 版本还修复了高危拒绝服务漏洞 CVE-2026-28299（CVSS评分8.2），可使攻击者因内存处理不足而导致 Web Help Desk 服务器崩溃。此外，该更新还整合了对多个第三方 pgAdmin 漏洞的修复，包括远程代码执行、命令注入、LDAP 注入和 TLS 证书验证绕过问题。最新版本引入了重新设计的界面和基于 Caddy 的新前端架构。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">SolarWinds 目前仅支持 TLS 1.2/1.3，强制执行 HTTPS，应用安全标头，将内部服务限制为本地访问，并从响应中移除服务器版本详细信息。管理员应尽快升级至 Web Help Desk 2026.2.1 版本，尤其是在启用了 SAML SSO 的情况下。从 2026.1 之前版本升级的组织机构，必须先升级至 2026.1，验证正常运行后，再升级至 2026.2.1。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;color: #000000;"><span leaf="">团队应在升级后使用身份提供程序测试 SAML 身份验证，并检查 Web Help Desk 访问日志，查看是否有异常的登录活动或意外的账户会话。SolarWinds 公司还指出，Web Help Desk 2026.2.1 版本不再支持 Servlet 身份验证。依赖该方法的客户应计划迁移至 SAML 2.0 或 HTTP Header 身份验证，同时确保新部署的 SSO 配置经过充分测试，并受最新补丁保护。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526708&amp;idx=1&amp;sn=88286beec0ba9cb55a929f29a593a557&amp;scene=21#wechat_redirect" textvalue="SolarWinds 修复15个严重漏洞，可使攻击者获得 root 权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">SolarWinds 修复15个严重漏洞，可使攻击者获得 root 权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526239&amp;idx=1&amp;sn=b82af1b66a48bb2e151a8dbfe889d0b8&amp;scene=21#wechat_redirect" textvalue="CISA：SolarWinds Serv-U 高危漏洞已遭利用" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">CISA：SolarWinds Serv-U 高危漏洞已遭利用</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525116&amp;idx=2&amp;sn=05bb28ebbcccd3533d24a8ea4ee1f19f&amp;scene=21#wechat_redirect" textvalue="SolarWinds Serv-U 多个严重漏洞可用于提供服务器root权限" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">SolarWinds Serv-U 多个严重漏洞可用于提供服务器root权限</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525028&amp;idx=3&amp;sn=70181900e6f00cf38ce9655f395495d9&amp;scene=21#wechat_redirect" textvalue="SolarWinds 修复四个严重漏洞，可导致未认证RCE和认证绕过" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">SolarWinds 修复四个严重漏洞，可导致未认证RCE和认证绕过</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524063&amp;idx=1&amp;sn=bbbe6b07384696379e2020d8ea0e3c24&amp;scene=21#wechat_redirect" textvalue="SolarWinds 第三次修复 Web Help Desk RCE漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">SolarWinds 第三次修复 Web Help Desk RCE漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://cybersecuritynews.com/solarwinds-flaw-bypass-web-help-desk-saml-login/" target="_blank">https://cybersecuritynews.com/solarwinds-flaw-bypass-web-help-desk-saml-login/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=f6b0b9f5&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526788%26idx%3D1%26sn%3D31b126ba90fa61c7de56aff42e8761fd">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 03 Aug 2026 17:42:00 +0800</pubDate>
    </item>
    <item>
      <title>Rails 修复严重的 Active Storage 漏洞，可导致 RCE 后果</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526788&amp;idx=2&amp;sn=7f4b4916527a0b69b3f51b0b28b6c5ed</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Ravie Lakshmanan</span> <span>2026-08-03 17:42</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=53088c68&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Ft5z0xV2OYfWic7egZClrrh2jbQ7oFGIx53vFUjjGep3ThsDynf2iboQPSellB0hrH6oVa13vChDIqUm9ENk4twWBmEPPUQX1luX0tQLUntupE%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;color: #000000;"><strong><span leaf="">Active Storage </span></strong><strong><span leaf="">框架中存在一个严重漏洞</span></strong><strong><span leaf=""> (CVE-2026-66066)</span></strong><strong><span leaf="">，可导致未经身份验证的攻击者读取</span></strong><strong><span leaf=""> Rails </span></strong><strong><span leaf="">应用程序中的任意文件，并可能升级为远程代码执行</span></strong><strong><span leaf=""> (RCE)</span></strong><strong><span leaf="">。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">是</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ruby </span></span><span leaf="">语言编写的流行的源</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Web </span></span><span leaf="">应用程序框架，用于构建网站和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Web </span></span><span leaf="">应用。它的内置组件</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Active Storage </span></span><span leaf="">负责处理文件上传和附件管理。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">的维护人员发布了关于该漏洞的安全公告，并将它评级为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">严重</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Active Storage </span></span><span leaf="">还可使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips </span></span><span leaf="">或</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ImageMagick </span></span><span leaf="">等图像处理库，从上传的媒体文件生成缩略图。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该安全公告提到，当使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips </span></span><span leaf="">时，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-66066 </span></span><span leaf="">可被利用，攻击者可向受影响应用上传特殊构造的图像文件，读取服务器上的任意文件。该攻击的另一个前提条件是服务器允许来自不受信用户的图像上传。若满足上述条件，攻击者即可访问应用文件，包括进程环境变量，其中通常包含</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> secret_key_base</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">主密钥）以及数据库、云存储和其它服务的凭据。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞影响</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Active Storage 7.2.3.2 </span></span><span leaf="">之前版本、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.0.5.1 </span></span><span leaf="">之前的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.0.x </span></span><span leaf="">系列版本，以及</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.1.3.1 </span></span><span leaf="">之前的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">8.1.x </span></span><span leaf="">系列版本。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails 6.x </span></span><span leaf="">仅在使用非默认配置启用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Active Storage </span></span><span leaf="">时受影响。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">团队建议升级至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips 8.13 </span></span><span leaf="">或更高版本，并轮换</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> secret_key_base</span></span><span leaf="">（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">主密钥）、数据库凭证、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Active Storage </span></span><span leaf="">服务凭证，以及应用进程可访问的其它所有密钥。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">对于运行</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips 8.13 </span></span><span leaf="">或更高版本的系统，管理员可通过设置环境变量</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> VIPS_BLOCK_UNTRUSTED</span></span><span leaf="">，或在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ruby-vips 2.2.1 </span></span><span leaf="">及以上版本中调用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Vips.block_untrusted(true)</span></span><span leaf="">，临时禁用受影响的功能。对于使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips 8.13 </span></span><span leaf="">之前版本的应用，暂无临时缓解措施。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ImageMagick </span></span><span leaf="">用户不受此攻击途径影响。但</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> libvips </span></span><span leaf="">是官方</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Rails Docker </span></span><span leaf="">镜像以及</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Debian </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ubuntu </span></span><span leaf="">系统中的默认图像处理器。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Rails </span></span><span leaf="">团队表示，为降低用户尚未完成更新前被利用的风险，因此暂未公开该漏洞的技术细节。完整技术细节原计划于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 8 </span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 28 </span></span><span leaf="">日在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Rails </span></span><span leaf="">论坛上公布。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">然而，由于公开的概念验证（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">）利用代码迅速出现，维护者决定提前公布完整细节及取证调查工具。该漏洞由</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ethiack </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> GMO Flatt Security Inc. </span></span><span leaf="">公司的研究人员发现，并负责任地向</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Rails </span></span><span leaf="">团队报告。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">安全厂商</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Akamai </span></span><span leaf="">也就该漏洞发布了警告，将攻击链命名为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“KindaRails2Shell”</span></span><span leaf="">，并警示</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> RCE </span></span><span leaf="">风险。该公司解释称：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">一旦</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> secret_key_base </span></span><span leaf="">被攻破，攻击者便掌握了应用的加密主密钥。他们可以伪造会话</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Cookie</span></span><span leaf="">、签署全局</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> ID</span></span><span leaf="">，并操作序列化数据，这将直接导致底层服务器完全沦陷，实现远程代码执行后果。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”Akamai </span></span><span leaf="">公司表示，他们在公开披露前与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Ethiack </span></span><span leaf="">公司协调，为客户准备了防护措施，并已发布</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Web </span></span><span leaf="">应用防火墙（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WAF</span></span><span leaf="">）防护规则。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Ethiack </span></span><span leaf="">公司指出，虽然</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">WAF </span></span><span leaf="">可为管理员争取一些时间，但使用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">工具的攻击者应该能根据补丁差异重构攻击链。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526780&amp;idx=2&amp;sn=9caf8a3656313521d7bfc27e0ebb7451&amp;scene=21#wechat_redirect" textvalue="JetBrains：注意这个严重的 TeamCity RCE 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">JetBrains：注意这个严重的 TeamCity RCE 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526751&amp;idx=2&amp;sn=af39ca873fc5390468b96981bafa87aa&amp;scene=21#wechat_redirect" textvalue="vBulletin 修复严重的预认证 RCE 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">vBulletin 修复严重的预认证 RCE 漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526682&amp;idx=1&amp;sn=7610fee3a9f96ecb3c9e96f04db49188&amp;scene=21#wechat_redirect" textvalue="已存在15年之久的 NGINX 漏洞可导致RCE" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">已存在15年之久的 NGINX 漏洞可导致RCE</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526666&amp;idx=2&amp;sn=e3e7dab6e1c8b4dd6255180cf5b117a1&amp;scene=21#wechat_redirect" textvalue="wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">wp2shell RCE 严重漏洞获紧急补丁，影响数亿WordPress 站点</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526334&amp;idx=1&amp;sn=e353058df9e3673f97b4cec3ed0de092&amp;scene=21#wechat_redirect" textvalue="NGINX Open Source 中存在两个可导致RCE的严重漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">NGINX Open Source 中存在两个可导致RCE的严重漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.bleepingcomputer.com/news/security/rails-patches-critical-active-storage-flaw-with-rce-potential/" target="_blank">https://www.bleepingcomputer.com/news/security/rails-patches-critical-active-storage-flaw-with-rce-potential/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=ccc4d913&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526788%26idx%3D2%26sn%3D7f4b4916527a0b69b3f51b0b28b6c5ed">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 03 Aug 2026 17:42:00 +0800</pubDate>
    </item>
    <item>
      <title>Anthropic：Claude 在网络安全测试过程中曾入侵真实系统</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526780&amp;idx=1&amp;sn=76bdd49f4dd39b9db78c0d807d24d433</link>
      <description>Anthropic 和 OpenAI 均表示已聘请第三方 AI 评估机构 METR 对各自的安全事件进行独立审查。</description>
      <content:encoded><![CDATA[<p><span>代码卫士</span> <span>2026-07-31 17:15</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=67f3b1b3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfXFiakmO4l87fOeObuCoiaBld6feibcXEHg3kaIuMiaXt9UKUL871iaCWRRrzOm8et9iaMGfI3yensR051dGLsNBABaeQActHNoMx7Pc%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>Anthropic 和 OpenAI 均表示已聘请第三方 AI 评估机构 METR 对各自的安全事件进行独立审查。</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><span leaf="" style="font-weight: bold;font-size: 15px;font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out, background-color 0.3s ease-out, text-decoration-color 0.15s ease-out;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);">作者：</span><span data-pm-slice="0 0 []"><span leaf="" style="font-weight: bold;font-size: 15px;font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out, background-color 0.3s ease-out, text-decoration-color 0.15s ease-out;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);">Louise Matsakis、Lily Hay Newman</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="color: #000000;font-size: 15px;"><strong><span leaf="">本周四</span></strong><strong><span leaf="">Anthropic</span></strong><strong><span leaf="">披露称，</span></strong><strong><span leaf="">AI </span></strong><strong><span leaf="">模型在网络安全测试过程中在未经授权的情况下，访问了三个未具名组织机构的内部系统。该公司表示，</span></strong><strong><span leaf="">Claude </span></strong><strong><span leaf="">在</span></strong><strong><span leaf="">“</span></strong><strong><span leaf="">与第三方评估环境交互时或从该环境内部</span></strong><strong><span leaf="">”</span></strong><strong><span leaf="">接入了互联网。这一公告发布之际，距离</span></strong><strong><span leaf=""> OpenAI </span></strong><strong><span leaf="">披露其某个</span></strong><strong><span leaf=""> AI </span></strong><strong><span leaf="">智能体在另一次安全测试中入侵</span></strong><strong><span leaf=""> Hugging Face </span></strong><strong><span leaf="">的事件已过去一周有余。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">周四发布博客文章称，此次发现源于该公司在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">事件发生后，决定</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">对我们自身的安全评估进行大规模回顾性审查</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。该</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">实验室表示，他们首先识别出</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 141006 </span></span><span leaf="">次测试中</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">可能获得互联网访问权限的情况，随后发现三个不同的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">模型在第三方</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">测试公司</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Irregular </span></span><span leaf="">进行的评估中实际访问了互联网，并进而入侵了三个不同组织机构的生产基础设施。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">指出，涉事模型包括</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Opus 4.7</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Mythos 5 </span></span><span leaf="">以及一个内部研究测试模型。最早的事件发生在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 4 </span></span><span leaf="">月，这意味着它们可能在数月内未被公开察觉。与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">的情况类似，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">有意关闭了用于约束</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">模型、防止其被滥用的安全防护措施。换言之，这些并非面向公众发布的版本。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">在博客中表示：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">在这三起事件中，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Claude </span></span><span leaf="">都被赋予了一项夺旗挑战任务，这是我们评估模型网络能力的途径之一。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">该公司补充称，在所有案例中，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“Anthropic </span></span><span leaf="">的评估提示词明确告知</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude</span></span><span leaf="">，运行环境为模拟环境，且不具备互联网访问权限。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">他们将此疏漏归因于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Irregular </span></span><span leaf="">之间的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">理解偏差</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">尽管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">本不应具备互联网访问能力，但</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">表示</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Irregular </span></span><span leaf="">对用于测试</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">的机器进行了错误配置，从而使</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">模型获得了浏览网页的能力。博客中写道：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">在上周通过额外的评估监控检测到这一情况之前，我们和评估合作伙伴均未意识到该配置错误。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Hunter Strategy </span></span><span leaf="">研发副总裁</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Jake Williams </span></span><span leaf="">表示：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">我们现在有证据表明，两大</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">实验室不仅未能有效管控其智能体，也未能实时检测到其越狱行为。显然，针对</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">测试的监管和政府监督刻不容缓。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Irregular </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">未立即回应置评请求。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">的案例不同，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">表示</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Claude </span></span><span leaf="">并未发现或利用任何复杂漏洞，而是依赖于基础技术手段，例如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">利用弱密码和未认证端点</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI </span></span><span leaf="">此前表示，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">智能体通过利用零日漏洞接入了互联网，但随后使用与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">模型类似的日常网络安全弱点，访问了多个第三方组织的系统。具体而言，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI </span></span><span leaf="">称该</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">智能体显然发现了在公开互联网上暴露的凭据。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">承认，如果该</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">实验室及其测试合作伙伴实施了更充分的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">纵深防御</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">措施，本可以预防这些事件，或至少降低其发生概率。这一表态与</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">对其自身事件所招致批评的回应如出一辙。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Williams </span></span><span leaf="">表示：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">我不理解这些</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">实验室如何能将此事轻描淡写成</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">‘</span></span><span leaf="">只是偶发情况</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">’</span></span><span leaf="">。这并非偶然，这是疏忽。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">公司强调称，模型被告知不具备访问开放互联网的权限，且在大多数情况下，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Claude </span></span><span leaf="">将所访问的组织误认为是测试环境的一部分。换言之，这些模型在很大程度上并未意识到自己已经脱离了隔离环境。但在某些情况下，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">AI </span></span><span leaf="">模型意识到情况异常，并正确检测到所访问的基础设施是真实的。最老旧的模型</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Opus 4.7 </span></span><span leaf="">的任务是攻击一家虚构公司，但该公司名称恰好对应一个真实存在的网站域名。由于无法在模拟环境中完成任务，它转而攻击真实公司，成功窃取了凭据并访问了生产数据库。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">表示，在某一时刻，该模型意识到自己</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">可能运行在真实环境中</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，但仍继续执行攻击。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Mythos 5 </span></span><span leaf="">作为</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Anthropic </span></span><span leaf="">已发布的最强模型，同样意识到自己处于真实世界，但</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">通过推理又回到了仍处于模拟环境的结论</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">。而内部测试模型——</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">称其为三者中最强大的一个</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">——</span></span><span leaf="">在发现目标为真实系统后，便停止了攻击。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> OpenAI </span></span><span leaf="">均表示已聘请第三方</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> AI </span></span><span leaf="">评估机构</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> METR </span></span><span leaf="">对各自的安全事件进行独立审查。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Anthropic </span></span><span leaf="">还承诺将通过改进纵深防御措施和更精心设计的测试，对安全测试采取更全面的方法。博客文章写道：“评估环境越来越需要达到与我们模型所运行的其它系统相同的安全标准。”同时，该公司表示“谨慎乐观”地认为“此类风险是可以克服的”。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526751&amp;idx=1&amp;sn=24e2a170784d0d3b5787afb2306eb3da&amp;scene=21#wechat_redirect" textvalue="OpenAI 智能体入侵 Hugging Face 期间，利用了四款服务的暴露凭据" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">OpenAI 智能体入侵 Hugging Face 期间，利用了四款服务的暴露凭据</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525833&amp;idx=1&amp;sn=b0477b4e9c7e548411cf86e8c64ab96d&amp;scene=21#wechat_redirect" textvalue="Mythos 疑遭未授权访问，Anthropic 称正在调查" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Mythos 疑遭未授权访问，Anthropic 称正在调查</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525820&amp;idx=1&amp;sn=43dddbdd81acc2370c91e72867508c0f&amp;scene=21#wechat_redirect" textvalue="Anthropic MCP 设计漏洞可导致 RCE，威胁 AI 供应链安全" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Anthropic MCP 设计漏洞可导致 RCE，威胁 AI 供应链安全</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524939&amp;idx=2&amp;sn=a0b5639d3c077f9d7f283ee4872d5c0d&amp;scene=21#wechat_redirect" textvalue="Anthropic MCP Git 服务器漏洞可用于访问文件和执行代码" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Anthropic MCP Git 服务器漏洞可用于访问文件和执行代码</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.wired.com/story/anthropic-says-claude-hacked-real-systems-during-cybersecurity-tests/" target="_blank">https://www.wired.com/story/anthropic-says-claude-hacked-real-systems-during-cybersecurity-tests/</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=4d8df201&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526780%26idx%3D1%26sn%3D76bdd49f4dd39b9db78c0d807d24d433">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 31 Jul 2026 17:15:00 +0800</pubDate>
    </item>
    <item>
      <title>JetBrains：注意这个严重的 TeamCity RCE 漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526780&amp;idx=2&amp;sn=9caf8a3656313521d7bfc27e0ebb7451</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Bill Toulas</span> <span>2026-07-31 17:15</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=f1465780&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfUl2RK96JL3xytIaiaPIl6YJGLKt9oXzW1uia2Nr1z36MhpCwBq7aljASY9GW8EETuQ5pRWr3LPiceibvMucml7RibMG2KEFobkKvJg%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;color: #000000;"><strong><span leaf="">JetBrains </span></strong><strong><span leaf="">近日发布告警称，</span></strong><strong><span leaf="">TeamCity </span></strong><strong><span leaf="">本地部署版本中存在一个严重的身份验证绕过漏洞</span></strong><strong><span leaf="">CVE-2026-63077</span></strong><strong><span leaf="">，可被用于实现远程代码执行。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">攻击者若能通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> HTTPS </span></span><span leaf="">访问</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity </span></span><span leaf="">服务器，便可借助代理轮询协议绕过身份验证，并以服务器进程的权限执行任意操作系统命令。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">在安全公告中指出：</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“TeamCity </span></span><span leaf="">的所有本地部署版本均受影响。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TeamCity Cloud </span></span><span leaf="">客户无需采取任何措施，相应的修复工作已经完成。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TeamCity </span></span><span leaf="">是一款商业化的持续集成与持续交付（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CI/CD</span></span><span leaf="">）服务器，广泛用于软件的构建、测试和部署。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">解决方案工程主管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> Daniel Gallo </span></span><span leaf="">表示，若该漏洞 被成功利用，可能导致</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity </span></span><span leaf="">数据、配置、存储的凭据泄露，甚至可能危及构建产物和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> CI/CD </span></span><span leaf="">管道，具体影响取决于所获权限的高低。截至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 7 </span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 27 </span></span><span leaf="">日该公告发布之时，尚无证据表明该漏洞已被积极利用。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">鉴于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity </span></span><span leaf="">之前的漏洞曾被广泛利用，如勒索软件团伙和受国家支持的攻击者等，因此管理员应立即采取行动以降低风险。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043113" src="https://wechat2rss.xlab.app/img-proxy/?k=74f30e31&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfW0PV61pibrOX4p53b37kGciawNxq4p5d5R8pLuVmzjcTibEgIsSjhZuT8JyHicbicKfILwqzwErmHpp7E3Y0rBjPBUoKhzuM4ztsGE%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">建议措施</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" data-ignore-width="" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043114" src="https://wechat2rss.xlab.app/img-proxy/?k=322478d7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUYfG6g7A28xNwia8VokOgr5Vspaj5lFzFQibe8o8kxibFwCic3ejtT0iaAoc2gTBqjicQQqQTicibPQqFpM3OjjllLv87ichkMD5pOGFeY%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">表示</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7 </span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 10 </span></span><span leaf="">日通过私下渠道收到漏洞报告后，在</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity </span></span><span leaf="">版本</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 2025.11.7 </span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 2026.1.3 </span></span><span leaf="">中予以修复。供应商建议优先升级到上述版本。对于无法升级到最新版本的客户，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">提供了适用于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity 2017.1 </span></span><span leaf="">及以上版本的安全补丁插件。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">指出，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TeamCity 2024.03 </span></span><span leaf="">及更新版本会自动下载可用的安全补丁插件，并通知管理员进行安装。此外，</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">TeamCity 2017.1 </span></span><span leaf="">至</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> 2018.1 </span></span><span leaf="">版本在安装补丁插件后，需要重启服务器才能使安全更新生效。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">JetBrains </span></span><span leaf="">还强调说明了一系列更为通用的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“</span></span><span leaf="">最佳实践</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">”</span></span><span leaf="">，包括要求对面向互联网的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> TeamCity </span></span><span leaf="">服务器启用</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> VPN </span></span><span leaf="">访问或其它防护层。供应商提醒，即使仅暴露登录页面或</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf=""> REST API</span></span><span leaf="">，也可能为攻击者提供利用新披露漏洞的入口点。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247518992&amp;idx=1&amp;sn=7af87c035a996a3b64a0c389013aa003&amp;scene=21#wechat_redirect" textvalue="速修复！TeamCity中存在两个严重的漏洞，可触发供应链攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">速修复！TeamCity中存在两个严重的漏洞，可触发供应链攻击</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526496&amp;idx=2&amp;sn=99d4d6361012ecfa264bb5958914d11c&amp;scene=21#wechat_redirect" textvalue="JetBrains 修复 CVSS 满分漏洞，影响1500万开发" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">JetBrains 修复 CVSS 满分漏洞，影响1500万开发</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247517932&amp;idx=2&amp;sn=7e2a1ef7968f3acfe8c4695c762d73d7&amp;scene=21#wechat_redirect" textvalue="微软称朝鲜黑客正在利用 JetBrains TeamCity 漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">微软称朝鲜黑客正在利用 JetBrains TeamCity 漏洞</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/" target="_blank">https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=541ebaa8&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526780%26idx%3D2%26sn%3D9caf8a3656313521d7bfc27e0ebb7451">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 31 Jul 2026 17:15:00 +0800</pubDate>
    </item>
    <item>
      <title>OpenAI 智能体入侵 Hugging Face 期间，利用了四款服务的暴露凭据</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526751&amp;idx=1&amp;sn=24e2a170784d0d3b5787afb2306eb3da</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Ravie Lakshmanan</span> <span>2026-07-30 04:48</span> <span style="display: inline-block;">江苏</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=08d562f1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfW7uvu95pQBlnkPCEjO4suZ40Gjh0IDPk8CgHbtHNElDnmMV2jaE7dibu0f7JAbhjMlGCH21ZdMWgZZ6dCogblBLj2DDL3wwJWc%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;"><strong><span leaf="">OpenAI 公司在本周二披露称，恶意AI 智能体从该公司的密闭评估环境中逃逸并入侵 HuggingFace 的生产环境，并在攻击期间入侵了多个第三方账号和服务。从该公司的披露信息来看，这起源自内部安全测试的安全事件的影响范围要比原先想的更为广泛。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI 公司表示，正在开展的调查显示，GPT-5.6 sol 和一款“能力更强大的预发布模型”在“少数情况下”，发现并使用了其它公开可用服务上账号层面的被暴露凭据，“包括Hugging Face 事件中使用的四款服务上的四个账号（以及其它评估过程中的多个账号）”。该公司还提到，“在这四个账号中，其中一个用作出站中继和暂存路径，另外一个账号用于数据存储；余下的两个账号被模型以只读方式访问，并未用于进一步攻陷 Hugging Face。”</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI 公司虽然并未披露这些账号属于哪些公司或组织机构，但表示该公司将继续直接通知服务所有者，并表示尚未发现因这起入侵事件这些提供商或账号遭更广泛的影响。话虽如此，但路透社报道称，Modal Labs 公司的一名客户是受 OpenAI 智能体攻陷的实体之一。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">另外，据称这些模型使用了一系列公开可用的服务，包括代码粘贴网站、请求捕获服务、截屏服务、文件投递服务和其它 web 工具。在这些场景下并未发现平台级或账户级的攻陷事件发生。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI 公司证实称这些模型找到并利用了自托管 Artifactory（由 JFrog 公司维护的一个软件包注册缓存代理）版本中的一个未知 0day 漏洞，获得互联网访问权限并冲破沙箱。该问题已在 Artifactory 7.161版本中修复。Aritifactory 7.161.15 在发布说明中提到，该版本修复了多个漏洞，而在启用了“匿名访问”的情况下，这些漏洞可被组合用于严重的攻击场景中。另外它还提到，考虑到安全风险因素，不建议将默认禁用的“匿名访问”用于生产环境中。JFrog 公司的首席技术官 Yoav Landman 表示，“这起事件中蕴含着一个重要且坦率而言令人乐观的教训：AI模型正成为卓越的 0day 漏洞发现引擎。让模型找到人类未曾发现的利用路径的能力，同样也将使防御人员能够率先发现并清除这些路径。”</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">OpenAI 公司还表示，该预发布模型是一个仅供内部研究使用的原型，原文计划公开发布。该模型后续已被停用、加密并限制研究访问。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043091" src="https://wechat2rss.xlab.app/img-proxy/?k=5f3dab45&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfXrGXH6ibibHfQrmZbIxjAGUQ5X5gjWrEI2j6oXfELMqpCz3YaqBX5hAY91U2SmQ0Gtr1aNzrFiaArsTl1xAH0t25vVhfHJOkSktY%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">Hugging Face发布事件复盘报告</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043092" src="https://wechat2rss.xlab.app/img-proxy/?k=c15b777d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfUpk3jH5kmE76udGMXWicWqMeP4uPbWvAW8GNSbdiaWYrzzWXTBGZjDFwVDjapuc3Vo5kJIALibER32LaQicFWqYtDIGBNBXgnDMe4%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">根据Hugging Face公司发布的详细时间线，该自主AI智能体在基础设施内活动了约两天半，目的是欺骗ExploitGym。ExploitGym是一个用于评估AI系统发现和利用软件漏洞能力的基准框架。Hugging Face表示审查了2026年7月9日至13日期间从日志中恢复的约17600条攻击者操作。Hugging Face称：“我们认为，从智能体的视角看，整个入侵行为是一次试图作弊评估的尝试：即进入我们的生产系统并窃取测试解决方案，而不是独立解决挑战。”</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">据称，端到端入侵分为两个阶段：</span></span></p><p data-role="list"><ul style="list-style-type: disc;margin:0px;padding:0 0 0 30px;list-style-position:outside;" class="list-paddingleft-2"><li><p style="text-align:left;margin: 7px 5px 15px;background: white;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">智能体通过利用Artifactory中的 0day 漏洞逃逸沙箱，并利用允许的网络出口连接互联网，随后滥用托管在第三方提供商基础设施上的公共代码评估外部沙箱，以root权限运行命令，并将该沙箱用作“外部发射台”。</span></span></p></li><li><p style="text-align:left;margin: 7px 5px 15px;background: white;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">从该沙箱出发，智能体利用Hugging Face的数据集处理流水线获取Kubernetes集群的管理员权限；通过节点伪装、CSI令牌窃取和伪造身份令牌的组合进行横向移动；建立命令与控制（C2）；最终获得对GitHub上部分内部源代码仓库的未授权写入访问。</span></span></p></li></ul></p><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Hugging Face表示：“尽管入侵确实到达了Hugging Face的内部基础设施，但唯一被访问的客户内容是存储在五个数据集中的ExploitGym/CyberGym挑战解决方案集。其它面向客户的模型、数据集、Spaces或软件包并未受到影响，并且唯一被读取的客户记录是与数据集服务器搜索查询相关的操作元数据。”</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">此次攻击的一个显著特点是使用了临时构建的通信协议作为C2。该协议层叠在公共请求捕获服务、Pastebin和文件投递服务之上，允许每条消息携带载荷以及关于压缩和Base64编码载荷类型、用于分组相关消息流的通道、用于恢复消息顺序的序列号以及校验和的详细信息。</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">攻击流程如下：（1）智能体向公共请求捕获服务发布一个自描述信封；（2）接收方轮询获取并重组分片，然后将载荷作为shell命令执行并暂存结果。</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Hugging Face还将该智能体描述为短暂存在且具有弹性，类似自主评估运行，每次代码评估沙箱运行都获得新身份，同时采取措施避免以明文暴露载荷。Hugging Face称：“该智能体跨越多个信任边界组合利用漏洞，逃逸评估环境，接入公共互联网，并在数天内对我们的生产基础设施持续实施协调一致的攻击。每个短暂的代码评估环境都从零开始，但智能体重建了工具、恢复了通信信道并继续运行。”</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">作为响应，Hugging Face已封堵数据集处理流水线中的代码执行路径，锁定对云元数据的访问，轮换令牌和凭据，重建核心基础设施，隔离集群并改进告警机制。Hugging Face 公司的首席执行官 Clem Delangue上周末在X平台上发文呼吁“彻底的透明度”，并补充称“首次自主智能体网络攻击是前所未有的事件，应得到前所未有的回应。”</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">上述发现再次凸显了AI工具在网络攻击能力方面的快速成熟，即便它们并未展现出对该技术的创新性或范式转换式应用。这反过来不仅降低了漏洞利用开发的门槛，还使恶意行为者能够大规模发现、探测和利用错误配置，提高其犯罪行动的效率，从而发起规模更大、效果更好、速度更快的攻击。</span></span></p><p style="text-align:left;margin: 16px 5px 15px;background: white;word-spacing: 0px;display: block;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">与此同时，OpenAI的竞争对手Anthropic公司表示，Claude Mythos Preview AI智能体已发现攻击密码算法的方法，包括设计出一种“显著削弱”了HAWK的密钥恢复技术。HAWK是美国国家标准与技术研究院（NIST）在后量子标准化流程中选定的候选数字签名方案之一。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526666&amp;idx=1&amp;sn=672db6ddedf12f1416b9b88ddbfd6b44&amp;scene=21#wechat_redirect" textvalue="全球最大的AI模型仓库 Hugging Face 遭自动化AI代理系统攻陷" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">全球最大的AI模型仓库 Hugging Face 遭自动化AI代理系统攻陷</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247519644&amp;idx=1&amp;sn=5eb9fc35a309edde31aaa7a8d71ed769&amp;scene=21#wechat_redirect" textvalue="Hugging Face Spaces 平台的认证令牌被盗" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Hugging Face Spaces 平台的认证令牌被盗</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247519250&amp;idx=2&amp;sn=9683638aaf21b4d1d794837ff20dd0ab&amp;scene=21#wechat_redirect" textvalue="Hugging Face 等AI即服务平台易受严重漏洞影响，遭AI供应链攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Hugging Face 等AI即服务平台易受严重漏洞影响，遭AI供应链攻击</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/07/openai-agent-used-exposed-credentials.html" target="_blank">https://thehackernews.com/2026/07/openai-agent-used-exposed-credentials.html</a></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=29e73eff&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526751%26idx%3D1%26sn%3D24e2a170784d0d3b5787afb2306eb3da">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 30 Jul 2026 04:48:00 +0800</pubDate>
    </item>
    <item>
      <title>vBulletin 修复严重的预认证 RCE 漏洞</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526751&amp;idx=2&amp;sn=af39ca873fc5390468b96981bafa87aa</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Bill Toulas</span> <span>2026-07-30 04:48</span> <span style="display: inline-block;">江苏</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=e4490aa9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfWHptmKS5caj5fvPpo3WiaTQIzX6ic40faR8zLeJWicV6FgEzNa6kNcBgawqef3L8R5CudbLt8iaWia81ib75dl2EEIibu3Wqz0e7bEy0%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size: 15px;"><strong><span leaf="">vBulletin</span></strong><strong><span leaf="">论坛软件中存在一个严重漏洞（</span></strong><strong><span leaf="">CVE-2026-61511</span></strong><strong><span leaf="">），可导致未经身份验证的攻击者通过模板渲染执行任意</span></strong><strong><span leaf="">PHP</span></strong><strong><span leaf="">代码。该漏洞影响</span></strong><strong><span leaf="">vBulletin 5.x</span></strong><strong><span leaf="">和</span></strong><strong><span leaf="">6.x</span></strong><strong><span leaf="">分支中分别至</span></strong><strong><span leaf="">5.7.5</span></strong><strong><span leaf="">和</span></strong><strong><span leaf="">6.2.1</span></strong><strong><span leaf="">的版本。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">vBulletin</span></span><span leaf="">是一个基于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PHP</span></span><span leaf="">的专有论坛平台，于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2000</span></span><span leaf="">年发布，广泛用于大型在线社区、游戏网站、支持门户、汽车论坛、技术论坛和讨论板。尽管近年来该平台在新兴更现代的解决方案冲击下人气有所下降，但仍保有可观的市场份额。独立安全研究员</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Egidio Romano</span></span><span leaf="">发现了该漏洞，并通过</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">SSD Secure Disclosure</span></span><span leaf="">漏洞披露计划进行了报告，同时发布了一篇技术分析文章。据</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Romano</span></span><span leaf="">所述，该漏洞源于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">runMaths() </span></span><span leaf="">函数，该函数在将用户输入传递给</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PHP</span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">eval()</span></span><span leaf="">函数之前未进行恰当过滤，而</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">eval()</span></span><span leaf="">本应仅限于数学表达式。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Romano</span></span><span leaf="">发现，未经身份验证的攻击者可通过向“</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ajax/render/[template]”</span></span><span leaf="">端点发送特殊构造的请求来利用该漏洞。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该请求由存在漏洞的模板（如“</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">pagenav”</span></span><span leaf="">）处理，最终将攻击者可控的输入传递给</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PHP</span></span><span leaf="">的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">eval()</span></span><span leaf="">函数，从而导致远程代码执行。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">SSD Secure Disclosure</span></span><span leaf="">还发布了针对</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-61511</span></span><span leaf="">的技术分析，解释了可通过所谓的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">“phpfuck”</span></span><span leaf="">技术绕过过滤限制。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Romano</span></span><span leaf="">还发布了一个概念验证（</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">）利用，针对</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">ajax/render/pagenav</span></span><span leaf="">路由，在存在漏洞的服务器上执行任意系统命令。</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">CVE-2026-61511</span></span><span leaf="">公开</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">的出现降低了攻击门槛，通常会导致针对未打补丁的公网</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">vBulletin</span></span><span leaf="">服务器的扫描和利用尝试大幅增加。如</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2025</span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">5</span></span><span leaf="">月，当时威胁行动者利用同样由</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Romano</span></span><span leaf="">发现的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">vBulletin</span></span><span leaf="">两个严重漏洞的公开</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">PoC</span></span><span leaf="">，攻击未修复的实例。</span></span></p><div data-role="title" data-tools="135编辑器" data-id="166211"><div style="margin: 10px auto;display: flex;justify-content: center;"><div style="display: flex;align-items: center;"><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043093" src="https://wechat2rss.xlab.app/img-proxy/?k=62a202f7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_gif%2Ft5z0xV2OYfXyCh4Q3QZ3OCIt44zFqRVhibt8Byt3afqQFQkVPTAVVmeb6C2catYjCvNVoOgSKibg20VH7ichpQp1p3RPXGaGKzthYLnofJLpZU%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div><div><p style="font-size: 16px;color: #2e407b;text-align: center;padding: 0 6px;box-sizing:border-box;transform: rotateZ(0deg);-webkit-transform: rotateZ(0deg);-moz-transform: rotateZ(0deg);-o-transform: rotateZ(0deg);"><strong data-brushtype="text"><span leaf="">漏洞已修复</span></strong></p></div><div style="flex-shrink: 0;"><p style="width: 18px;box-sizing:border-box;" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.9817850637522769" data-type="gif" data-w="549" style="width: 100%;display: block;vertical-align:baseline;box-sizing:border-box;max-width:100% !important;" data-width="100%" data-imgfileid="100043094" src="https://wechat2rss.xlab.app/img-proxy/?k=2c28c3b0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2Ft5z0xV2OYfWOlglRFs9kQ0icice5icmLXpEpKFvTyHNaOqBoX6LQMFrNxQrHN3eszh47pfYvcVnyBnMuOzCGtPw0oNvhsWmyOtqLA5XLU5Iia4M%2F640%3Fwx_fmt%3Dgif%26from%3Dappmsg"/></p></div></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">该漏洞于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">2026</span></span><span leaf="">年</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">25</span></span><span leaf="">日报告给</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">vBulletin</span></span><span leaf="">，修复该漏洞的</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">6.2.2</span></span><span leaf="">版本于</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">7</span></span><span leaf="">月</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1</span></span><span leaf="">日发布。安全补丁已向后移植到更早的版本，标记为“补丁级别</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">1”</span></span><span leaf="">，包括</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">v6.2.1</span></span><span leaf="">、</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">v6.2.0</span></span><span leaf="">和</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">v6.1.6</span></span><span leaf="">。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="font-size: 15px;letter-spacing: 1px;"><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">vBulletin</span></span><span leaf="">技术支持主管</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">Wayne Luke</span></span><span leaf="">在项目论坛上表示，旧版本用户应升级到较新版本，因此可以推断</span><span style="font-size: 15px;letter-spacing: 1px;"><span leaf="">5.x</span></span><span leaf="">分支不会发布针对该漏洞的更新。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247494557&amp;idx=4&amp;sn=e1800453881b31ced5ca83fed491389e&amp;scene=21#wechat_redirect" textvalue="安全研究员公开 vBulletin 0day 的详情和 PoC" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">安全研究员公开 vBulletin 0day 的详情和 PoC</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526682&amp;idx=1&amp;sn=7610fee3a9f96ecb3c9e96f04db49188&amp;scene=21#wechat_redirect" textvalue="已存在15年之久的 NGINX 漏洞可导致RCE" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">已存在15年之久的 NGINX 漏洞可导致RCE</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526334&amp;idx=1&amp;sn=e353058df9e3673f97b4cec3ed0de092&amp;scene=21#wechat_redirect" textvalue="NGINX Open Source 中存在两个可导致RCE的严重漏洞" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">NGINX Open Source 中存在两个可导致RCE的严重漏洞</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526269&amp;idx=2&amp;sn=0d7a31b3a12799330b0f67e3123dcd7c&amp;scene=21#wechat_redirect" textvalue="Langflow 高危漏洞被用于未认证RCE攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Langflow 高危漏洞被用于未认证RCE攻击</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526255&amp;idx=2&amp;sn=e65c7331cf40704380d18555dad266f7&amp;scene=21#wechat_redirect" textvalue="Veeam 新漏洞导致Backup 服务器易受 RCE 攻击" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">Veeam 新漏洞导致Backup 服务器易受 RCE 攻击</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://www.bleepingcomputer.com/news/security/vbulletin-fixes-critical-pre-auth-rce-flaw-with-public-exploit/" target="_blank">https://www.bleepingcomputer.com/news/security/vbulletin-fixes-critical-pre-auth-rce-flaw-with-public-exploit/</a></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=a4b1d969&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526751%26idx%3D2%26sn%3Daf39ca873fc5390468b96981bafa87aa">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 30 Jul 2026 04:48:00 +0800</pubDate>
    </item>
    <item>
      <title>沙箱逃逸漏洞可导致流程编辑者以 n8n 进程权限执行 OS 命令</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526737&amp;idx=1&amp;sn=ad65863de5063dfa57b8006f2ef91163</link>
      <description>速修复</description>
      <content:encoded><![CDATA[<p><span>Swati Khandelwal</span> <span>2026-07-28 18:33</span> <span style="display: inline-block;">北京</span></p>






  
  <p><img src="https://wechat2rss.xlab.app/img-proxy/?k=d97ca7b6&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft5z0xV2OYfVFG6tOEj9GN0Os5rCvTic0AhGgMxJSFG6ibqspvyQjPHVx0I30oDjbEtpEe9etDvCjwHOD5eBbSKMq1J5XhTIQnTu1deFsUPp68%2F0%3Fwx_fmt%3Djpeg"/></p>
  <p>速修复</p>
  <p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-mpa-uuid="9066d09cdd7f5ce77efd04043cd2a223" data-nest-level="2"><span leaf="" data-nest-level="3"><img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="1" data-type="gif" data-w="400" style="margin-right: auto;margin-left: auto;vertical-align: middle;letter-spacing: 0.5px;text-indent: 0em;display: inline-block;box-sizing: border-box !important;visibility: visible !important;width: 30px !important;height: auto !important;" width="30" data-fileid="100025254" src="https://wechat2rss.xlab.app/img-proxy/?k=17396c1a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FAz5ZsrEic9ot90z9etZLlU7OTaPOdibteeibJMMmbwc29aJlDOmUicibIRoLdcuEQjtHQ2qjVtZBt0M5eVbYoQzlHiaw%2F640%3Fwx_fmt%3Dgif"/>  </span><span style="text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);" data-nest-level="3"><span leaf="" data-pm-slice="1 1 [&#34;para&#34;,{&#34;tagName&#34;:&#34;p&#34;,&#34;attributes&#34;:{&#34;data-mpa-powered-by&#34;:&#34;yiban.io&#34;,&#34;style&#34;:&#34;margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;},&#34;node&#34;,{&#34;tagName&#34;:&#34;span&#34;,&#34;attributes&#34;:{&#34;style&#34;:&#34;text-indent: 0em;font-size: 12px;color: rgb(0, 128, 255);&#34;},&#34;namespaceURI&#34;:&#34;http://www.w3.org/1999/xhtml&#34;}]" data-nest-level="4">聚焦源代码安全，网罗国内外最新资讯！</span></span></p><p data-mpa-powered-by="yiban.io" style="margin-right: 8px;margin-bottom: 10px;margin-left: 8px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;text-align: start;" data-nest-level="2"><strong style="color: rgb(0, 0, 0);letter-spacing: 1px;font-size: 15px;" data-nest-level="3"><span style="font-family: sofia-pro, sans-serif;letter-spacing: normal;text-transform: uppercase;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;transition: color 0.15s ease-out 0s, background-color 0.3s ease-out 0s, text-decoration-color 0.15s ease-out 0s;box-shadow: inset 0 -2px 0 var(--color-black);overflow: hidden;padding-bottom: 4px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">编译：代码卫士</span></span></strong></p><div data-role="outer" label="edit by 135editor" data-pm-slice="0 0 []"><div data-role="paragraph"><div data-tools="135编辑器" data-id="172854"><div style="margin: 10px auto;"><div style="background-color: #f1f8ff;padding: 25px 20px;box-sizing:border-box;"><p data-autoskip="1" style="text-align: left;line-height: 1.75em;letter-spacing: 1.5px;font-size: 15px;color: #333333;background-color: transparent;"><span style="font-size:15px;"><strong><span leaf="">n8n</span></strong><strong><span leaf="">修复了一个高危表达式沙箱逃逸漏洞，可导致经身份认证的工作流编辑者在运行该自动化平台的服务器上执行操作系统命令。</span></strong><strong><span leaf="">Security Joes</span></strong><strong><span leaf="">公司在测试</span></strong><strong><span leaf="">n8n</span></strong><strong><span leaf="">针对</span></strong><strong><span leaf="">CVE-2026-27577</span></strong><strong><span leaf="">的二月补丁是否还存在其它绕过方式时发现了该漏洞。</span></strong></span></p></div></div></div><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">受影响的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf=""> n8n </span></span><span leaf="">版本范围为</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">&lt;2.31.5</span></span><span leaf="">以及</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">&gt;=2.32.0</span></span><span leaf="">、</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">&lt;2.32.1</span></span><span leaf="">。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">在</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2.31.5</span></span><span leaf="">和</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2.32.1</span></span><span leaf="">版本中修复了该漏洞。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">将该漏洞跟踪为</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">GHSA-gv7g-jm28-cr3m</span></span><span leaf="">，评级为高危，</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">CVSS 4.0</span></span><span leaf="">评分为</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">8.7</span></span><span leaf="">，截至</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2026</span></span><span leaf="">年</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">7</span></span><span leaf="">月</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">27</span></span><span leaf="">日尚未分配</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">CVE</span></span><span leaf="">编号。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">管理员应直接更新，而不是依赖</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">的临时建议，即限制实例访问权限并将工作流编辑仅限于完全可信用户。公告称这些控制措施是不完整的短期缓解方案。公告未列出已修复的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">1.x</span></span><span leaf="">版本，也未说明</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n Cloud</span></span><span leaf="">是否受影响。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">利用该漏洞需要一个有效账户，且该账户拥有创建或修改工作流的权限，无需其他用户操作即可实施利用。成功利用后，攻击者可以</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">进程的权限执行命令。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Security Joes</span></span><span leaf="">公司在分析报告中称，该漏洞可导致</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">N8N_ENCRYPTION_KEY</span></span><span leaf="">被暴露，并允许解密存储在</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">中的凭证。该漏洞还可能导致打开通往已连接数据库、内部服务和云端点的路径。该公司表示在编写报告时尚未发现该漏洞被在野利用。公开公告未说明该漏洞在修复前是否已被利用。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">工作流构建器使用诸如</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">={{ $json.email }}</span></span><span leaf="">之类的表达式。一个抽象语法树重写器会将这些表达式中释放的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">JavaScript</span></span><span leaf="">标识符重定向到</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">受控的数据上下文，而不是</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Node.js</span></span><span leaf="">运行时。在</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2.31.4</span></span><span leaf="">版本中，</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">VariablePolyfill.ts</span></span><span leaf="">将</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">ArrowFunctionExpression</span></span><span leaf="">放在一个显式的无操作分支中。因此，像</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">() =&gt; process</span></span><span leaf="">这样的简洁箭头函数体可能会将</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">process</span></span><span leaf="">解析为真实的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Node.js</span></span><span leaf="">全局对象，而非沙箱化值。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Security Joes</span></span><span leaf="">公司称，第二个盲点位于</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">的属性检查中，它会检查成员表达式中的静态属性名。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Reflect.get()</span></span><span leaf="">接收请求的属性作为函数参数。研究人员利用这一区别恢复了</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">process.getBuiltinModule</span></span><span leaf="">，加载了</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">child_process</span></span><span leaf="">，并在主机上执行了一条命令。他们针对</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n 2.30.4</span></span><span leaf="">版本，通过已发布的工作流包和本地</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">实例分别测试了概念验证。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">对比公开的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2.31.4</span></span><span leaf="">和</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2.31.5</span></span><span leaf="">源代码文件，已确认箭头函数方面的差异，但并未独立证实</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Security Joes</span></span><span leaf="">报告中描述的完整</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Reflect.get()</span></span><span leaf="">利用链。修复后的重写器增加了一个专门的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">ArrowFunctionExpression</span></span><span leaf="">处理程序，将简洁箭头函数体中的裸标识符路由到数据上下文。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Security Joes</span></span><span leaf="">的研究团队在谈到其利用所依赖的两个条件时表示：</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">“</span></span><span leaf="">单独任何一个都不足以触发漏洞，而且两者都没有被测试覆盖。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">”Security Joes</span></span><span leaf="">最初估计该漏洞的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">CVSS</span></span><span leaf="">评分将接近</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">CVE-2026-27577</span></span><span leaf="">的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">9.4</span></span><span leaf="">分（严重），但厂商发布的当前评分为</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">8.7</span></span><span leaf="">分。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">研究人员于</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">7</span></span><span leaf="">月</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">14</span></span><span leaf="">日发现了该残余逃逸漏洞，并于</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">7</span></span><span leaf="">月</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">15</span></span><span leaf="">日通过</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">的漏洞披露计划提交报告。</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">于</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">7</span></span><span leaf="">月</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">22</span></span><span leaf="">日发布了修复版本。防御者应检查近期创建或修改的工作流中是否存在意外的箭头函数或混淆的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">JavaScript</span></span><span leaf="">，同时也应查找是否出现了作为</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">或</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">Node.js</span></span><span leaf="">进程子进程的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">shell</span></span><span leaf="">、</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">PowerShell</span></span><span leaf="">、</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">curl</span></span><span leaf="">或</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">wget</span></span><span leaf="">。若发现可疑的工作流执行或主机命令活动，应轮换相关凭证。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">自</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2025</span></span><span leaf="">年以来已修复一系列表达式沙箱逃逸漏洞。在本漏洞之前出现的是于</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">2</span></span><span leaf="">月份修复的评分</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">9.4</span></span><span leaf="">的</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">CVE-2026-27577</span></span><span leaf="">，当时研究人员发现</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">process</span></span><span leaf="">对象未经转换便通过了相同的标识符重写层。</span></span></p><p style="text-align:left;margin-bottom: 15px;display: block;margin-left: 5px;margin-right: 5px;text-indent: 0em;"><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">在受影响的部署中，如果</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">存储了广泛权限的凭证或能够访问敏感内部系统，那么攻击者在获得工作流编辑账户后，便可以利用该漏洞以</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">进程身份执行命令，并访问从</span><span style="letter-spacing: 1px;font-size: 15px;"><span leaf="">n8n</span></span><span leaf="">主机可达的服务。</span></span></p></div></div><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-pm-slice="5 3 []" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span style="font-size: 15px;" data-nest-level="4"><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6"> 开源</span></span><span style="color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;letter-spacing: 1px;text-align: start;font-size: medium;" data-nest-level="5"><span leaf="" data-nest-level="6">卫士试用地址：</span><span leaf="" data-nest-level="6"><a href="https://oss.qianxin.com/" target="_blank">https://oss.qianxin.com/</a></span></span></span></span></p><p style="margin-bottom: 10px;padding-right: 0.5em;padding-left: 0.5em;white-space: normal;color: rgb(0, 0, 0);font-size: medium;text-align: start;letter-spacing: 1px;" data-nest-level="2"><span style="text-indent: 0em;color: rgb(0, 122, 170);font-family: Helvetica, Arial, sans-serif;" data-nest-level="3"><span leaf="" data-nest-level="4"> 代码卫士试用地址：<a href="https://sast.qianxin.com/" target="_blank">https://sast.qianxin.com/</a></span></span></p><hr style="white-space: normal;border-style: solid;border-right-width: 0px;border-bottom-width: 0px;border-left-width: 0px;border-color: rgba(0, 0, 0, 0.1);transform-origin: 0px 0px 0px;transform: scale(1, 0.5);"/><div data-role="paragraph" style="white-space: normal;margin-bottom: 0px;" data-nest-level="2"><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p><p class="channels_iframe_wrp" data-nest-level="3" nodeleaf=""><div></div></p></div><div data-id="12351" data-tools="新媒体排版" data-style-type="1" style="margin: 0px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0px;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);text-align: start;" data-nest-level="2"><div data-css="border-color: initial;border-style: none;border-width: 0px;padding: 0px" style="margin: 0px;padding: 0px;border-color: initial;border-style: none;border-width: 0px;" data-nest-level="3"><div powered-by="KolEditor.us" style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 10px 0px;padding: 0px;" data-nest-level="5"><p style="font-size: medium;margin: 0px;padding: 0px;display: inline-block;" data-nest-level="6"><span style="margin: 0px;padding: 0.3em 0.5em;background-color: rgb(23, 148, 221);border-radius: 0.8em 0.8em 0px 0px;color: rgb(255, 255, 255);display: block;font-size: 14.08px;" data-nest-level="7"><p style="margin: 0px;padding: 0px;" data-nest-level="8"><strong style="margin: 0px;padding: 0px;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 18px;" data-nest-level="10"><span leaf="" data-nest-level="11"><span textstyle="" style="font-size: 15px;">推荐阅读</span></span></span></strong></p></span></p><div data-css="border-color: rgb(249, 110, 87);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;box-sizing: border-box;padding: 10px" style="margin: 0px;padding: 10px;border-color: rgb(23, 148, 221);border-radius: 0px 0px 0.8em 0.8em;border-style: solid;border-width: 1px;" data-nest-level="6"><div style="margin: 0px;padding: 0px;" data-nest-level="7"><div style="margin: 0px;padding: 0px;" data-nest-level="8"><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247526654&amp;idx=2&amp;sn=d8f23341320a2fc13ca387fb35b9f4ad&amp;scene=21#wechat_redirect" textvalue="n8n 令牌交换漏洞导致攻击者以其它颁发者的用户身份登录" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">n8n 令牌交换漏洞导致攻击者以其它颁发者的用户身份登录</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525571&amp;idx=2&amp;sn=eae427dd1fadd452e77ca0ed22f49ddf&amp;scene=21#wechat_redirect" textvalue="n8n 两个严重 RCE 漏洞利用使工作流沦为后门" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">n8n 两个严重 RCE 漏洞利用使工作流沦为后门</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525403&amp;idx=2&amp;sn=8252f2b425ef4c9eeee6dfaff6a20253&amp;scene=21#wechat_redirect" textvalue="n8n 严重漏洞可导致RCE和存储凭据暴露" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">n8n 严重漏洞可导致RCE和存储凭据暴露</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247525056&amp;idx=1&amp;sn=15cdf06676ec490a668ee9af2a579306&amp;scene=21#wechat_redirect" textvalue="n8n出现新漏洞，可用于执行系统命令" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">n8n出现新漏洞，可用于执行系统命令</span></a></span></p><p style="margin-right: 8px;margin-left: 8px;color: rgb(0, 0, 0);text-align: start;white-space: normal;margin-bottom: 8px;" data-nest-level="9"><span leaf=""><a class="normal_text_link mp_article_text_link" target="_blank" style="" href="https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&amp;mid=2247524999&amp;idx=1&amp;sn=29baedb21e9e4bef4466b10bc66abcde&amp;scene=21#wechat_redirect" textvalue="n8n 两个高危漏洞可导致认证RCE" data-itemshowtype="0" linktype="text" data-linktype="2"><span textstyle="" style="font-size: 15px;">n8n 两个高危漏洞可导致认证RCE</span></a></span></p></div></div></div></div></div></div></div><p style="margin: 0px 0px 15px;padding: 0px 0.5em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-indent: 0em;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;color: rgb(0, 0, 0);font-size: medium;text-align: start;" data-nest-level="2"><span style="margin: 0px;padding: 0px;font-size: 15px;color: rgb(136, 136, 136);text-decoration: underline;" data-nest-level="3"><strong style="margin: 0px;padding: 0px;" data-nest-level="4"><span leaf="" data-nest-level="5">原文链接</span></strong></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;"><span lang="EN-US" data-pm-slice="0 0 []"><span lang="EN-US" data-pm-slice="0 0 []"><span lang="EN-US" data-pm-slice="0 0 []"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;"><a href="https://thehackernews.com/2026/07/n8n-sandbox-escape-lets-workflow.html" target="_blank">https://thehackernews.com/2026/07/n8n-sandbox-escape-lets-workflow.html</a></span></span></span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><span lang="EN-US" data-pm-slice="0 0 []" data-nest-level="3"><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">题图：Pixa</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">bay Licens</span><span leaf="" style="color: rgb(136, 136, 136);font-size: 15px;text-indent: 0em;" data-nest-level="4">e</span></span></p><p style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;clear: both;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><strong style="text-indent: 0em;" data-nest-level="3"><span style="font-size: 15px;color: rgb(136, 136, 136);" data-nest-level="4"><span leaf="" data-nest-level="5">本文由奇安信编译，不代表奇安信观点。转载请注明“转自奇安信代码卫士 <a href="https://codesafe.qianxin.com”。" target="_blank">https://codesafe.qianxin.com”。</a></span></span></strong></p><div data-role="paragraph" style="color: rgb(0, 0, 0);font-size: medium;margin: 0px 0px 15px;padding: 0px 0.5em;min-height: 1em;text-indent: 0em;text-align: start;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-style: normal;font-variant-ligatures: normal;font-variant-caps: normal;font-weight: 400;letter-spacing: normal;orphans: 2;text-transform: none;white-space: normal;widows: 2;word-spacing: 0px;-webkit-text-stroke-width: 0px;text-decoration-style: initial;text-decoration-color: initial;" data-nest-level="2"><div data-id="9499" data-tools="新媒体排版" data-style-type="4" style="color: rgb(0, 0, 0);font-size: 17px;margin: 0px;padding: 0px 0.5em;text-align: start;" data-nest-level="3"><div style="margin: 0px;padding: 0px;" data-nest-level="4"><div style="margin: 0px auto;padding: 0px;text-align: center;" data-nest-level="5"><div style="margin: 0px auto;padding: 0px 0px 10px;max-width: 360px !important;" data-nest-level="6"><p style="margin: 0px;padding: 0px 0px 0px 2px;font-size: 0px;width: 65px;" data-nest-level="7" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="0.27380952380952384" data-type="jpeg" data-w="84" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;height: auto !important;" data-fileid="100025253" src="https://wechat2rss.xlab.app/img-proxy/?k=20efc9d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSf7nNLWrJL6dkJp7RB8Kl4zxU9ibnQjuvo4VoZ5ic9Q91K3WshWzqEybcroVEOQpgYfx1uYgwJhlFQ%2F640%3Fwx_fmt%3Djpeg"/></p><div data-css="align-items: flex-start;border-color: rgb(255, 138, 101);border-style: solid;border-width: 2px;display: flex;margin-top: -10px;padding: 30px 25px" style="margin: -10px 0px 0px;padding: 30px 25px;align-items: flex-start;border-color: rgb(23, 148, 221);border-style: solid;border-width: 2px;display: flex;" data-nest-level="7"><div style="margin: 0px;padding: 0px;font-size: 0px;flex-shrink: 0;" data-nest-level="8"><p style="margin: 0px;padding: 0px;width: 75px;" data-nest-level="9" nodeleaf=""><img data-aistatus="1" class="rich_pages wxw-img" data-ratio="1" data-type="jpeg" data-w="1080" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: bottom;border-color: rgb(238, 238, 238);border-radius: 2px;border-style: solid;border-width: 1px;width: 75px;height: auto !important;" data-cropselx1="0" data-cropselx2="75" data-cropsely1="0" data-cropsely2="75" data-fileid="100025255" src="https://wechat2rss.xlab.app/img-proxy/?k=4657c87c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FoBANLWYScMSN5sfviaCuvYQccJZlrr64sRlvcbdWjDic9mPQ8mBBFDCKP6VibiaNE1kDVuoIOiaIVRoTjSsSftGC8gw%2F640%3Fwx_fmt%3Djpeg"/></p></div><div style="margin: 0px;padding: 0px 0px 0px 15px;flex-shrink: 1;" data-nest-level="8"><p data-css="color: #333;font-size: 18px;line-height:1.7;margin: 0px auto;text-align: left" style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 18px;line-height: 1.7;text-align: left;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><strong style="margin: 0px;padding: 0px;" data-nest-level="11"><span style="margin: 0px;padding: 0px;color: rgb(23, 148, 221);" data-nest-level="12"><span leaf="" data-nest-level="13">奇安信代码卫士 (codesafe)</span></span></strong></span></p><p style="margin: 0px auto;padding: 0px;clear: both;min-height: 1em;font-size: 16px;text-align: left;line-height: 1.4;" data-nest-level="9"><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="10"><span leaf="" data-nest-level="11">国内首个专注于软件开发安全的产品线。</span></span></p></div></div></div></div></div></div><p style="color: rgb(51, 51, 51);font-size: 17px;margin: 0px;padding: 0px 0.5em;clear: both;min-height: 1em;text-align: center;" data-nest-level="3"><span leaf="" data-nest-level="4">   <img data-aistatus="1" class="__bg_gif rich_pages wxw-img" data-ratio="0.8" data-type="gif" data-w="200" style="margin: 0px;padding: 0px;max-width: 100%;vertical-align: middle;color: rgb(0, 0, 0);font-size: 14px;box-sizing: border-box;width: 58.125px;visibility: visible !important;height: auto !important;" data-fileid="100025256" src="https://wechat2rss.xlab.app/img-proxy/?k=fbb024f2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_gif%2FoBANLWYScMQ5iciaeKS21icDIWSVd0M9zEhicFK0rbCJOrgpc09iaH6nvqvsIdckDfxH2K4tu9CvPJgSf7XhGHJwVyQ%2F640%3Fwx_fmt%3Dgif"/><img class="rich_pages wxw-img" style="height: auto !important;"/><img class="rich_pages wxw-img" style="height: auto !important;"/></span><span style="margin: 0px;padding: 0px;font-size: 12px;" data-nest-level="4"><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">觉得不错，就点个 “</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">在看</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 或 &#34;</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(0, 128, 255);" data-nest-level="5"><span leaf="" data-nest-level="6">赞</span></span><span style="margin: 0px;padding: 0px;text-align: start;color: rgb(55, 55, 93);" data-nest-level="5"><span leaf="" data-nest-level="6">” 吧~</span></span></span></p></div><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>


<p><a href="https://sast.qianxin.com/">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=6b00a484&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzI2NTg4OTc5Nw%3D%3D%26mid%3D2247526737%26idx%3D1%26sn%3Dad65863de5063dfa57b8006f2ef91163">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 28 Jul 2026 18:33:00 +0800</pubDate>
    </item>
  </channel>
</rss>