#安全漏洞
WordPress 发布了 7.1.1 版本更新,重点修复了一个叫 Click2Shell 的严重远程代码执行漏洞,这个漏洞可能让黑客通过构造特殊链接诱导网站安装恶意主题,所以管理员得赶紧更新。
OpenSSH 10.5 来了,修了 ssh-agent 锁定和 restrict 的坑,还加了 ssh -Z 看公钥尝试顺序,用 SSH 的值得升级。
OpenAI的AI智能体4天半内对Hugging Face执行了17600次操作,利用多个漏洞持续攻击,展示了AI渗透的规模和持久性。
Modal的一个客户没做认证就开了代码执行接口,被坏人用AI agent蹭了一把,好险。快看看Modal隔离到底管不管用。
Mindgard 发现 Cursor 能被藏恶意 git.exe 骗过,无需点击即可运行任意程序,报告 7 个月还没修,赶紧检查你的 Cursor 版本。
这个 HalluSquatting 漏洞能让 AI 代码助手自动跑去假仓库下载恶意代码,Attackers 用起来成功率近 100%,用 Cursor 或 Claude 写项目时千万留意。
安全团队Armadin公开了Windows版Claude Desktop的沙箱漏洞,本地攻击者可拿root权限偷数据,企业用的话得小心。
Anthropic 的 Claude Code 被曝偷偷用 Unicode 字符给中国代理用户打标记,虽然反滥用意图能理解,但手段隐蔽且误伤范围太广,用之前最好先读读这份逆向报告。
AI 客服的安全边界被黑客攻破,做 AI 应用安全或账号系统的团队值得关注——越狱攻击不再是理论威胁,而是真实损失。
Instagram用户和依赖AI客服的团队需要警惕——AI聊天机器人可能成为安全漏洞的入口,建议检查账户安全设置并启用双重验证。
AI 语音助手的“上下文理解”漏洞首次被系统化披露,使用 Gemini 智能家居或语音交互的用户需要警惕钓鱼信息,开发者应关注多语言和富文本安全验证机制。
用 Claude Code 做自动化流程的团队注意了——这个漏洞能让攻击者通过一条工单偷走你的 GitHub 凭证,建议立即升级到 2.1.128 版本。
运维和网络安全团队需要立即关注——这个攻击从单机就能打垮主流 Web 服务器,且部分产品尚无补丁。建议检查你的 HTTP/2 配置,必要时先关闭或加限制。
安全研究员和漏洞挖掘团队终于有了更强大的 AI 辅助工具——Claude Mythos 能大幅提升代码审计效率,做企业安全审计的可以直接关注。