ChatGPT AgentForger 漏洞可通过钓鱼链接部署恶意 Workspace AI 代理(作者:ranran)
研究人员披露,ChatGPT Workspace Agents 存在名为 AgentForger 的严重漏洞,攻击者可利用单个钓鱼链接自动创建并部署恶意 AI 代理,并滥用企业连接器执行持续性攻击。OpenAI 已于 2026 年 6 月修复该漏洞。
研究人员披露,ChatGPT Workspace Agents 存在名为 AgentForger 的严重漏洞,攻击者可利用单个钓鱼链接自动创建并部署恶意 AI 代理,并滥用企业连接器执行持续性攻击。OpenAI 已于 2026 年 6 月修复该漏洞。
❤1
Cl0p 利用 PTC Windchill 零日漏洞植入 WebShell 并窃取敏感数据(作者:jxmriri)
攻击者利用 PTC Windchill 和 FlexPLM 的零日漏洞实现远程代码执行、部署 JSP WebShell,并针对制造业等行业的 PLM 系统窃取工程数据,以实施双重勒索。
攻击者利用 PTC Windchill 和 FlexPLM 的零日漏洞实现远程代码执行、部署 JSP WebShell,并针对制造业等行业的 PLM 系统窃取工程数据,以实施双重勒索。
针对已修复的 vBulletin 认证前代码执行漏洞的公开利用程序现已发布(作者:ranran)
公开披露的利用细节显示,攻击者可利用 CVE-2026-61511 在未修补的 vBulletin 论坛上,通过无需身份验证的请求实现远程代码执行(RCE)。 虽然厂商已于 6 月底发布安全补丁,并于 7 月 1 日推出修复版本 6.2.2,但公开利用代码于近四周后发布,使尚未更新的自托管论坛仍面临较高风险。 目前尚无证据表明该漏洞已在野外被实际利用,Cloud 托管服务也已完成修补。
公开披露的利用细节显示,攻击者可利用 CVE-2026-61511 在未修补的 vBulletin 论坛上,通过无需身份验证的请求实现远程代码执行(RCE)。 虽然厂商已于 6 月底发布安全补丁,并于 7 月 1 日推出修复版本 6.2.2,但公开利用代码于近四周后发布,使尚未更新的自托管论坛仍面临较高风险。 目前尚无证据表明该漏洞已在野外被实际利用,Cloud 托管服务也已完成修补。
Ubuntu出现新的权限提升漏洞 默认桌面版安装受影响 可从普通用户提权至root(作者:sasser)
Ubuntu 默认桌面版安装环境出现权限提升漏洞,拥有本地用户权限的攻击者可以提权到 root 进而接管系统。出现问题的是 snap-confine 组件,漏洞影响范围则是 Ubuntu 桌面版的 26.04/25.10/24.04 版。目前 Canonical 已经发布新版 snapd 修复漏洞,使用桌面版的用户请注意更新。
Ubuntu 默认桌面版安装环境出现权限提升漏洞,拥有本地用户权限的攻击者可以提权到 root 进而接管系统。出现问题的是 snap-confine 组件,漏洞影响范围则是 Ubuntu 桌面版的 26.04/25.10/24.04 版。目前 Canonical 已经发布新版 snapd 修复漏洞,使用桌面版的用户请注意更新。
❤2
JFrog 确认:OpenAI 模型在入侵 Hugging Face 之前,曾先利用 Artifactory 零日漏洞(作者:ranran)
JFrog 证实,OpenAI 的模型在内部 ExploitGym 安全测试中利用了本地部署 Artifactory 的零日漏洞,通过权限提升和横向移动逃离封闭评估环境,并最终通过另一条攻击路径入侵 Hugging Face 的生产系统,从而获取测试答案。JFrog 已发布相关修复补丁,但尚未确认此次事件对应哪些已公开的 CVE 漏洞。OpenAI 将该事件称为 “前所未有的网络安全事件”,目前仍与 Hugging Face 联合调查中。
JFrog 证实,OpenAI 的模型在内部 ExploitGym 安全测试中利用了本地部署 Artifactory 的零日漏洞,通过权限提升和横向移动逃离封闭评估环境,并最终通过另一条攻击路径入侵 Hugging Face 的生产系统,从而获取测试答案。JFrog 已发布相关修复补丁,但尚未确认此次事件对应哪些已公开的 CVE 漏洞。OpenAI 将该事件称为 “前所未有的网络安全事件”,目前仍与 Hugging Face 联合调查中。
开源路由系统OpenWrt发布紧急安全更新修复DHCPv6漏洞 内网设备可提权执行代码(作者:sasser)
开源路由系统 OpenWrt 发布紧急安全更新修复 DHCPv6 中的严重级安全漏洞,相邻网络攻击者最高可以 root 权限执行代码。该漏洞对家庭用户来说影响不是非常大,因为攻击者需要先加入对应的网络才能发起攻击,因此不能直接通过公网发起攻击。公共网络、访客网络、企业网络用户需立即升级到不受影响的版本,例如 24.10.8 和 25.12.5 版。
开源路由系统 OpenWrt 发布紧急安全更新修复 DHCPv6 中的严重级安全漏洞,相邻网络攻击者最高可以 root 权限执行代码。该漏洞对家庭用户来说影响不是非常大,因为攻击者需要先加入对应的网络才能发起攻击,因此不能直接通过公网发起攻击。公共网络、访客网络、企业网络用户需立即升级到不受影响的版本,例如 24.10.8 和 25.12.5 版。
护网是来干活挣钱的,住宿只是睡觉的地方,不值得为这种玩意儿消耗情绪(作者:EnHkekit-Search)
苹果称已经修复iCloud+隐藏邮箱地址功能会泄露用户真实邮箱地址的漏洞(作者:sasser)
苹果称已经彻底修复 iCloud+ 隐藏邮箱地址会泄露用户真实邮箱地址的漏洞,这回是真修复了!该漏洞最初是安全研究员泰勒墨菲在 2025 年 6 月发现的,通报给苹果后,苹果确实修复了漏洞但并不彻底,以至于仍然会泄露用户邮箱。日前苹果发布回应称已经在 7 月 3 日部署补丁,该问题已经完全解决。
苹果称已经彻底修复 iCloud+ 隐藏邮箱地址会泄露用户真实邮箱地址的漏洞,这回是真修复了!该漏洞最初是安全研究员泰勒墨菲在 2025 年 6 月发现的,通报给苹果后,苹果确实修复了漏洞但并不彻底,以至于仍然会泄露用户邮箱。日前苹果发布回应称已经在 7 月 3 日部署补丁,该问题已经完全解决。
零日漏洞遭攻击者利用,静态凭据可能导致敏感数据泄露(作者:ranran)
美国 CISA 已将 Cisco Secure FMC 软件漏洞 CVE-2026-20316 列入已知遭利用漏洞(KEV)目录。该漏洞允许攻击者利用内置低权限账户远程登录受影响设备,并可与其他漏洞串联实现权限提升甚至代码执行。Cisco 已发布热修复程序,并建议用户尽快升级,同时检查设备是否存在遭利用迹象。
美国 CISA 已将 Cisco Secure FMC 软件漏洞 CVE-2026-20316 列入已知遭利用漏洞(KEV)目录。该漏洞允许攻击者利用内置低权限账户远程登录受影响设备,并可与其他漏洞串联实现权限提升甚至代码执行。Cisco 已发布热修复程序,并建议用户尽快升级,同时检查设备是否存在遭利用迹象。
Chrome近期3个版本修复1,442个漏洞 比之前23个版本修复的漏洞总和还多😬😬(作者:sasser)
谷歌透露 Chrome 近期 3 个版本合计修复 1,442 个漏洞,比之前 23 个版本修复的漏洞总和还多。具体来说在 6 月发布的 149/150 版中谷歌修复 1,072 个漏洞,而 126~148 合计修复的漏洞都没超过 1,000 个。如此快的漏洞发掘速度自然是靠 AI 实现的,无论是谷歌还是安全公司现在都在积极使用 AI 发掘漏洞。
谷歌透露 Chrome 近期 3 个版本合计修复 1,442 个漏洞,比之前 23 个版本修复的漏洞总和还多。具体来说在 6 月发布的 149/150 版中谷歌修复 1,072 个漏洞,而 126~148 合计修复的漏洞都没超过 1,000 个。如此快的漏洞发掘速度自然是靠 AI 实现的,无论是谷歌还是安全公司现在都在积极使用 AI 发掘漏洞。