安全资讯 第59页

聚合当前分类下的最新内容,按时间顺序查看第 59 页精选文章。

Checkmarx 与 Bitwarden 被卷入 Trivy 攻击链:安全工具正在变成凭据跳板
安全 2026/4/29

Checkmarx 与 Bitwarden 被卷入 Trivy 攻击链:安全工具正在变成凭据跳板

Trivy 被攻破后,Checkmarx 和 Bitwarden 相继出现在同一攻击活动线索中;Checkmarx 的 GitHub 与 Docker Hub 发布渠道被用于投放恶意软件。攻击者盯上的不是单个终端,而是仓库 token、SSH key 等能继续打开下游系统的凭据。企业现在要做的不是恐慌换工具,而是压缩受影响窗口、轮换凭据、审计发布链和构建链。

供应链攻击CheckmarxBitwarden
OpenAI发布网络安全行动计划:AI防御要普及,边界才是关键
安全 2026/4/29

OpenAI发布网络安全行动计划:AI防御要普及,边界才是关键

OpenAI Global Affairs 于 2026 年 4 月 29 日发布《智能时代网络安全》行动计划,提出五项支柱:普及网络防御、政企协调、加强前沿网络能力安全、保留部署可见性与控制权、帮助用户自我保护。重点不在于它推出了某个新安全产品,材料也没有披露预算、时间表、接口或量化效果。更像一次政策和产业站位:OpenAI 想把前沿模型能力放进政府、关键基础设施和企业安全体系,但前提是只服务可信防御者。

OpenAI网络安全AI驱动的网络防御
Meta 被欧盟初步认定违规:孩子填个假生日,就能进 Instagram
安全 2026/5/12

Meta 被欧盟初步认定违规:孩子填个假生日,就能进 Instagram

欧盟委员会初步认定,Meta 未能有效阻止 13 岁以下儿童注册和使用 Facebook、Instagram,涉嫌违反 DSA 儿童保护义务。最高约 120 亿美元只是理论罚款上限,不是已经处罚。真正的争议不是生日表单,而是平台增长激励长期压过未成年人保护。

Meta欧盟委员会数字服务法
Ubuntu 审计 Rust 版 coreutils:44 个 CVE 提醒系统编程别把安全全押给语言
安全 2026/4/29

Ubuntu 审计 Rust 版 coreutils:44 个 CVE 提醒系统编程别把安全全押给语言

Canonical 在 Ubuntu 26.04 LTS 前披露 uutils/coreutils 的 44 个 CVE,这批漏洞来自对 Rust 版 GNU coreutils 重写项目的外部审计。真正的信号不是“Rust 失败了”,而是 Rust 的内存安全优势挡不住 Unix 路径、权限、字节流和错误处理里的语义坑。

uutils/coreutilsCVERust
Forgejo 被展示 RCE 证据:开源代码托管不能只靠“可审计”背书
安全 2026/4/29

Forgejo 被展示 RCE 证据:开源代码托管不能只靠“可审计”背书

安全研究者称,2026 年 4 月 28 日,他因 Fedora 从 Pagure 迁移到 Forgejo 而审视 Forgejo,并在一晚内发现多类问题,部分可串成 RCE、密钥泄露、持久账户访问和 OAuth2 提权。 这不等于所有 Forgejo 实例都能被远程接管:原文提到 RCE 依赖开放注册和一个非默认配置项。但它足以提醒公开实例管理员和项目维护者,先降暴露面,再等官方审计与公告。

Forgejo远程代码执行开源代码托管
Comey 因“8647”贝壳照再遭起诉:真正危险的是谁来解释暗语
安全 2026/4/29

Comey 因“8647”贝壳照再遭起诉:真正危险的是谁来解释暗语

美国司法部再次起诉前 FBI 局长 James Comey,称他在 Instagram 发布的“8647”贝壳照片可能构成对特朗普的威胁。Comey 否认暴力意图,称自己以为那只是政治信息。真正的争议不在一串数字有多吓人,而在国家权力能否用最重语境读取社交媒体暗语。

DOJJames ComeyDonald Trump
GitHub 6 小时修好高危漏洞,但开源世界不能只靠它反应快
安全 2026/5/27

GitHub 6 小时修好高危漏洞,但开源世界不能只靠它反应快

GitHub 上月修复了一个触及内部 git 基础设施的关键远程代码执行漏洞,40 分钟复现、不到 6 小时完成修复,目前没有发现被利用迹象。真正该紧张的不是“GitHub 已经失守”,而是代码托管、CI/CD、Secrets、企业版服务被压在同一个平台上后,任何一次基础设施级风险都会变成供应链风险。

GitHub远程代码执行漏洞供应链风险
12 美元、一个新域名,骗过联网 LLM 的不是冠军故事
安全 2026/4/29

12 美元、一个新域名,骗过联网 LLM 的不是冠军故事

一名作者注册 6nimmt.com,发布伪造新闻稿,再把它加进 Wikipedia 引用,虚构自己是“6 Nimmt! 世界冠军”。6 Nimmt! 是真实桌游,但作者称不存在官方世界冠军赛,自己也从未去慕尼黑参赛。更值得警惕的是:联网 LLM 的检索层,可能正在变成低成本、即时生效的信息投毒入口。

联网 LLM信息投毒维基百科
Paragon被曝未回应意大利检方:Graphite案正在考验“道德间谍软件”叙事
安全 2026/4/29

Paragon被曝未回应意大利检方:Graphite案正在考验“道德间谍软件”叙事

据Wired Italy报道,Paragon此前承诺协助调查Graphite间谍软件攻击意大利记者和活动人士事件,但意大利检方经由以色列政府发出的正式信息请求,报道称约一年后仍未获回复。 这不等于Paragon已违法,也不能直接推定其故意阻挠调查;但它正在削弱Paragon长期主打的“更合规、更有道德”的供应商形象。 对网络安全和隐私政策读者来说,关键不只是查清一次攻击,而是商业间谍软件的审计、日志和跨境司法协助到底能不能落地。

ParagonGraphite间谍软件
Google要把开发者验证推向Android安装环节,侧载自由正在变窄
安全 2026/4/29

Google要把开发者验证推向Android安装环节,侧载自由正在变窄

Google在2025年8月宣布,计划从2026年9月起要求Android应用开发者完成集中注册、提交身份信息并满足相关条件。争议点不只在Play Store,而在认证Android设备上的侧载、F-Droid和个人分发也可能被纳入验证范围。安全治理有现实理由,但如果“能不能安装”越来越取决于Google认可,Android相对开放的底层承诺就变了。

Android开发者验证GoogleAndroid
最高法院审地理围栏令:警方还能先撒网、后找嫌疑人吗?
安全 2026/4/29

最高法院审地理围栏令:警方还能先撒网、后找嫌疑人吗?

美国最高法院正在审理 Chatrie v. United States,问题是警方能否用地理围栏令,从 Google 等公司的位置数据库里反向筛出案发地附近的人。争议核心不是 Chatrie 会不会翻案,而是第四修正案能不能约束“先搜索、后怀疑”的执法方式。外界更可能看到的是收窄规则,而不是全面禁用;真正受影响的是保存位置数据的平台、执法部门,以及每个带着手机经过敏感地点的人。

地理围栏令Chatrie v. United States美国最高法院
AI在OpenEMR发现38个CVE:医疗开源软件真正被考的是修复链路
安全 2026/4/29

AI在OpenEMR发现38个CVE:医疗开源软件真正被考的是修复链路

AISLE称其AI安全分析器在2026年一季度于OpenEMR中发现38个CVE,占同期OpenEMR GitHub安全公告一半以上;主要修复随2月11日OpenEMR 8.0.0发布,剩余补丁在3月完成。更要紧的不是“AI会挖洞”,而是医疗机构能不能把升级、权限收敛和补丁验证做完。对维护者来说,AI适合提前发现重复型安全债,但不能替代业务权限审查和发布责任。

OpenEMRCVE漏洞修复
Scholly 创始人起诉 Sallie Mae:学生数据为何成了收购后的硬问题
安全 2026/4/28

Scholly 创始人起诉 Sallie Mae:学生数据为何成了收购后的硬问题

Scholly 创始人 Chris Gray 起诉收购方 Sallie Mae,称自己因质疑学生数据出售和共享安排而遭非法解雇;Sallie Mae 否认关键指控,称其没有事实依据。 这起案子的关键不在创始人离职,而在奖学金工具被金融机构收购后,原有用户数据承诺是否还能兑现。 对教育科技和金融科技团队来说,收购后的数据迁移、第三方共享和未成年人信息处理,不能再当成后台小事。

学生数据隐私SchollySallie Mae
TFH把Bruno Mars合作说错了,身份验证公司的信用先被验证了一次
安全 2026/4/28

TFH把Bruno Mars合作说错了,身份验证公司的信用先被验证了一次

TFH曾在4月17日活动和官网中提到Bruno Mars Romantic Tour与Concert Kit,4月22日被Bruno Mars管理团队和Live Nation联合否认。 后续信息显示,TFH与Bruno Mars及其巡演没有协议、没有关联;实际合作对象是Thirty Seconds to Mars的2027年欧洲巡演。 问题不在娱乐圈“撞名”,而在一家做身份验证的公司,先在合作核验上出了低级错。

Tools For Humanity身份验证Concert Kit
Flo 经期数据案:最刺眼的不是泄露,而是把身体记录接进广告系统
安全 2026/4/28

Flo 经期数据案:最刺眼的不是泄露,而是把身体记录接进广告系统

Frasco v. Flo 案中,2025 年 8 月陪审团认定 Meta 对收集 Flo 用户敏感生殖健康数据并用于自身利益承担责任,集体诉讼覆盖约 1300 万用户。涉事数据包括月经周期、排卵、怀孕/备孕相关信息,争议时间主要在 2016-2019 年。真正要看的不是用户够不够谨慎,而是健康 App、广告 SDK 和隐私同意机制能不能被重新约束。

隐私敏感生殖健康数据Flo
AI 找洞进入真实代码:新一代“脚本小子”风险变了
安全 2026/4/28

AI 找洞进入真实代码:新一代“脚本小子”风险变了

DARPA AIxCC 的关键事实是:AI 工具在 5400 万行真实代码里,不只找出多数人工植入漏洞,还挖出十多个未植入的真实漏洞。Claude Mythos 加重了安全圈的担忧,但它不是唯一原因;真正的变化是漏洞发现、理解和组合攻击的门槛在一起下降。对安全团队来说,重点不是追热点模型,而是补上资产盘点、漏洞排序、补丁验证和披露响应的速度差。

AI 漏洞发现DARPA AIxCC网络安全
GTFOBins 不是漏洞清单,它照出的是 Linux 权限治理的旧账
安全 2026/4/28

GTFOBins 不是漏洞清单,它照出的是 Linux 权限治理的旧账

GTFOBins 是一个公开知识库,整理 Unix/Linux 常见二进制工具在特定权限配置下可能具备的 Shell、文件读写、上传下载、权限提升、库加载等能力。它提醒的不是“某个命令有毒”,而是 sudo、SUID、capabilities、镜像和流水线权限组合后会放大风险。对 Linux 运维、云平台和安全团队来说,重点不是禁工具,而是盘点授权、收紧默认能力、审计合法工具的异常使用。

GTFOBinsLinux权限提升
多伦多首例 SMS Blaster 案:车后箱里的伪基站,把短信信任撬开了
安全 2026/5/8

多伦多首例 SMS Blaster 案:车后箱里的伪基站,把短信信任撬开了

多伦多警方逮捕3名涉嫌使用 SMS blaster 的男子,称这是加拿大已知首例此类案件;设备被装在车后,从市中心向数万台设备推送钓鱼短信。真正要紧的不是诈骗短信又换了话术,而是旧2G网络和移动伪基站把城市通信变成了可移动攻击面。

SMS Blaster伪基站钓鱼短信
美国消费者被社交媒体诈骗卷走21亿美元:平台入口的账,该算了
安全 2026/4/28

美国消费者被社交媒体诈骗卷走21亿美元:平台入口的账,该算了

FTC 报告称,2025 年美国消费者报告的社交媒体诈骗损失达 21 亿美元,相关损失增长 8 倍,并超过短信、邮件等接触渠道。更关键的变化是,诈骗正在贴着社交平台的广告、推荐和关系链生长。对重度社媒用户来说,最危险的不只是陌生私信,而是看起来像正常广告、正常社群、正常关系的入口。

社交媒体诈骗FTC21亿美元损失
许泽伟已被引渡至美国:这起涉华黑客案为何是一个关键节点
安全 2026/4/28

许泽伟已被引渡至美国:这起涉华黑客案为何是一个关键节点

许泽伟已从意大利被引渡至美国,目前羁押在得州休斯敦;其意大利律师称,引渡发生在周六。美方指控他是中国国家安全部承包商,并与张宇共同针对美国高校窃取新冠相关研究,还被指参与 Hafnium / Silk Typhoon 相关的 Microsoft Exchange 攻击。此案的重点,是美国把一类长期停留在起诉书、制裁名单和外交声明里的网络归因,推进到可开庭审理的阶段。

许泽伟网络攻击引渡
Scratch 的 SVG 漏洞史:补丁越厚,边界越薄
安全 2026/4/28

Scratch 的 SVG 漏洞史:补丁越厚,边界越薄

Scratch 多年来反复修补用户上传 SVG 带来的 XSS、HTTP 泄露和页面样式污染,到 2026 年仍有未修复入口被披露。核心问题不是 DOMPurify 失手,而是 Scratch 会解析攻击者控制的 SVG,并短暂插入主 document 做测量等操作。对 UGC 平台来说,继续加过滤规则只是止血;真正该改的是隔离边界。

ScratchSVG漏洞XSS