
潜伏15年:NGINX CVE-2026-42533 map正则RCE漏洞深度剖析
导语:你以为NGINX很安全?15年的洞了解一下。近日,安全研究员Stan Shaw披露了一个藏在NGINX脚本引擎深处的严重漏洞——攻击者只需发一个HTTP请求,就能在特定配置下实现预认证远程代码执行。更可怕的是,这个洞从2011年就存在...

导语:你以为NGINX很安全?15年的洞了解一下。近日,安全研究员Stan Shaw披露了一个藏在NGINX脚本引擎深处的严重漏洞——攻击者只需发一个HTTP请求,就能在特定配置下实现预认证远程代码执行。更可怕的是,这个洞从2011年就存在...

导语:安全推主@0x0SojalSec于2026年6月28日发布了一款专门为攻击安全工具设计的27B大模型——BugTraceAI CORE Ultra。该模型基于通义千问3.6(Qwen3.6)架构微调,在2541份真实漏洞赏金报告和CV...

导语:本文手把手演示如何用AI驱动的方式完成一次完整的Active Directory渗透测试。通过HexStrike AI MCP服务器将Claude Desktop与NetExec连接,用自然语言指令替代手工敲命令,从域名枚举到拿下域管...

导语:OpenAI联合创始人Andrej Karpathy提出了一种用LLM替代RAG构建个人知识库的新思路——直接加载上下文,让AI在查询时阅读相关词条页面。本文将其应用到安全工程领域,让你用一条命令就能消化渗透测试报告、事件日志、漏洞w...

近日,OWASP 发布了《代理式人工智能安全与治理现状 v2.01》报告。该报告是一份技术蓝图,旨在帮助安全团队应对生产环境中迅速增多的自主人工智能代理所带来的安全挑战。 报告隶属于 OWASP 生成式人工智能安全项目下的代理安全倡议,通过...

导语:一个认证绕过漏洞,一扇向攻击者敞开的VPN大门,一个活跃超过一个月的勒索攻击行动。Check Point于6月8日紧急发布安全公告,披露其VPN产品中的IKEv1认证绕过漏洞已被Qilin(麒麟)勒索软件团伙武器化。CVSS评分9.3...

导语:你电脑上最常用的文本编辑器,可能是攻击者的下一扇后门。Notepad++ 近日发布紧急安全更新,一口气修复三个漏洞,其中两个可导致任意代码执行——而利用方式出奇简单,只需诱使受害者替换一个配置文件。装机量千万级的它,在国内几乎每个开发...

导语:V8引擎里一个能越界写内存的高危漏洞,Google给了多少赏金?500美元。知名研究员C2IRIS忍不住发推开喷:”$500 for an OOB write in V8 💀 如果你还参加这些bug bounty项目,活该...

导语:清晨,员工打开邮箱,用鼠标轻轻单击了一封陌生邮件——还没来得及打开阅读,办公室的电脑便已悄然落入黑客控制。这不是电影,而是刚刚被微软紧急修补的CVE-2026-40361漏洞的真实威力。选中新邮件,系统即刻失守,这就是零点击攻击的可怕...

导语:一个系统调用,12字节写入,从浏览器沙箱直接拿到SYSTEM——这不是理论攻击,而是已经发生的技术现实。CVE-2026-40369击穿了Windows内核的最后一道防线,完整PoC在GitHub上任何人随手可得。沙箱?在我眼里从来不...