惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
宝玉的分享
宝玉的分享
博客园 - 【当耐特】
有赞技术团队
有赞技术团队
G
Google Developers Blog
Microsoft Security Blog
Microsoft Security Blog
Apple Machine Learning Research
Apple Machine Learning Research
The Cloudflare Blog
Blog — PlanetScale
Blog — PlanetScale
博客园_首页
L
LangChain Blog
Stack Overflow Blog
Stack Overflow Blog
Last Week in AI
Last Week in AI
Y
Y Combinator Blog
罗磊的独立博客
T
Tailwind CSS Blog
博客园 - 叶小钗
T
The Blog of Author Tim Ferriss
Engineering at Meta
Engineering at Meta
博客园 - 聂微东
博客园 - Franky
B
Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
F
Fortinet All Blogs

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 因礼品卡诈骗日益严重 Steam实体礼品卡将在2026年底售罄后不再发行 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网
GitHub安全团队(GHSL)公布7-Zip高危漏洞和概念验证 漏洞已在2...
山外的鸭子哥 · 2026-05-27 · via 蓝点网

2026年5月27日 16:35软件资讯06.11K

#软件资讯 GitHub 安全团队公布开源压缩管理器 7-Zip 中的高危安全漏洞,攻击者利用特制 NTFS 镜像诱导用户解压可造成任意代码执行。该漏洞已经在 4 月 27 日发布的 v26.01 版中修复,在修复 1 个月后 GHSL 团队公布漏洞详情和概念验证代码,用户则需要尽快升级新版本。下载地址:https://ourl.co/113116

GHSL 团队日前披露流行的开源压缩管理器 7-Zip 中存在的高危安全漏洞,该漏洞在 2026 年 4 月被发现后已经提交给开发者进行修复,用户需要升级到 7-Zip v26.01 版确保安全,因为攻击者可以使用特制压缩包诱导用户打开并利用漏洞触发任意代码执行或导致压缩管理器崩溃。

GitHub安全团队(GHSL)公布7-Zip高危漏洞和概念验证 漏洞已在26.01版中修复

CVE-2026-48095 漏洞:

该漏洞最初由 GHSL 团队的安全研究员发现,漏洞影响 v26.00 及以前的所有版本,漏洞类型为堆缓冲区溢出,漏洞评分为 8.8 分 (高危级别),最严重的后果是攻击者可以使用特制的 NTFS 镜像触发缓冲区溢出,随后使用虚表劫持实现任意代码执行。

漏洞原理是 7-Zip 在处理 NTFS 格式的压缩镜像文件时,GetCuSize () 函数存在计算问题,当攻击者构造特殊的 NTFS 镜像并让 BlockSizeLog = 28 + CompressionUnit = 4 时,计算结果变成 1 << 32 (左移 32 位),这在 32 位整数中属于未定义行为,实际运行时通常变成 1 (只分配 1 字节内存)。

而后续代码却认为这个缓冲区应该有 256MB 大小,直接向这个 1 字节内存中写入 256MB 攻击者数据从而触发堆溢出,攻击者可以构造 NTFS 镜像文件 (.NTFS、.IMG 甚至伪装为.7z 或.ZIP 等任意后缀) 并诱导用户使用 7-Zip 解压文件即可触发漏洞。

用户需要尽快升级到新版本:

7-Zip 本身不自带更新功能,完全依赖于用户自行下载或通过各类软件商店获取新版本并升级,因此使用 7-Zip 的用户请务必及时升级新版本,同时不要打开来历不明的压缩文件,尤其是 NTFS 或 IMG 格式的镜像文件,避免攻击者通过互联网或电子邮件等进行钓鱼。

官方下载地址:https://www.7-zip.org/download.html

蓝点网文件服务器:https://dl.landian.news/?dir=soft/7zip

活动推荐:腾讯云618活动上线:99元/年版境外CN2服务器补货 另有3年超低价服务器