惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
Visual Studio Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 聂微东
博客园 - 【当耐特】
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
C
Check Point Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
美团技术团队
WordPress大学
WordPress大学
Last Week in AI
Last Week in AI
Y
Y Combinator Blog
IT之家
IT之家
T
Tailwind CSS Blog
月光博客
月光博客
Vercel News
Vercel News
V
V2EX
Engineering at Meta
Engineering at Meta
B
Blog
Stack Overflow Blog
Stack Overflow Blog
A
About on SuperTechFans
Hugging Face - Blog
Hugging Face - Blog
人人都是产品经理
人人都是产品经理
腾讯CDC
I
InfoQ

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户 2026年身份可见性是身份安全核心基础,破解多云与Agentic AI身份盲区 - FreeBuf网络安全行业门户 研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证排查 - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作...
关 注 0 文章数 0 关注者 · 2026-09-18 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

热点资讯

1.微软上线AI漏洞专项赏金计划,最高3万美元征集Dynamics 365、Power Platform关键漏洞

微软AI推理漏洞赏金最高3万美元,聚焦Dynamics 365和Power Platform的推理操纵与信息泄露,按等级质量分档,需合规提交。

2.BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击,累计窃取16834份凭证

DeepSeek AI Agent解除安全限制,自动扫描泄露密钥,窃取1.68万凭证,触达72万主机;不靠新漏洞,放大配置缺陷危害,需审计、轮换密钥、排查IOC。

3.泰国大型宽带商3BB遭网络入侵,攻击者借MeshCentral获取root权限瞄准用户数据

泰国3BB遭入侵,攻击者用MeshCentral隐藏后门获root,横向移动瞄准RADIUS宽带凭证,疑利用FortiGate漏洞,需打补丁、轮换凭证、清后门。

4.Telegram Desktop曝HTML导出漏洞,隐藏JS可窃取聊天消息

Telegram桌面版导出HTML未转义按钮文本,机器人可植入隐藏JS,无点击泄露聊天并篡改页面。旧版至6.9.3受影响,7.0.1修复;旧导出仍危险,更新重导禁用JS。

5.OpenAI、Anthropic与Google秘密联手,协作制定AI安全框架

OpenAI与Anthropic、DeepMind正合作制定AI安全统一框架,已推进数周,引发反垄断担忧;OpenAI支持AI安全审计法案并游说国会。

6.Q-Day到来时间大幅提前,多数机构后量子迁移准备不足

Q-Day大幅提前,公钥加密被破将同步冲击所有主体;逐应用迁移不可行,应立即在网络/基础设施层集中升级后量子密码,构建密码敏捷能力,避免落后。

7.DeepZero开源引擎发布,大模型辅助狩猎Windows驱动可利用漏洞

DeepZero开源引擎可自动排查可利用的Windows内核驱动,七阶段过滤BYOVD样本,AI末端评估漏洞,已发现多个已验证漏洞,GitHub免费开放。

8.微软发布AI模型安全准则草案,公开征求公众反馈

微软发布首版Humanist AI行为准则草案,征询公众六周,2027年起指导MAI。准则以人类管控为核心,划定安全边界与指令优先级,禁严重危害。

9.Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件

Docker沙箱严重漏洞:恶意代码可逃逸读写主机文件,另有高危套接字漏洞,0.42.0已修复,暂无在野利用,建议升级0.43.0或克隆模式。

10.黑客可租用VectraRAT远控工具,每月250美元就可以接管Windows PC

VectraRAT月租250美元,租赁式Windows远控,自研难检测,借ClickFix/Amadey投递,可窃密提权代理,波及企业版,应封锁基础设施并监控培训。

一周好文共读

1.调试平台成了泄密平台?Langfuse中的Agent敏感数据实测

Agent Trace会记录Prompt、RAG原文与工具Token,仅脱敏输出不够;须采集前最小化、SDK导出前递归Mask,并用权限审计和留存管理兜底。【阅读原文

2.AI 蓝队的证据幻觉:我用本地推理实测 SOC 大模型编造 IOC、虚假归因与不存在的攻击链

300次实测揭示:大模型SOC报告常“合理出错”,IOC、ATT&CK、处置建议均可能幻觉,甚至建议停EDR。防线是IOC回查、允许说不知道、阻断必须人工签字。【阅读原文

3.节点 root 等于全部身份:SPIFFESPIRE 的信任边界与一次身份收割

SPIRE信任根是节点;root可伪造cgroup路径骗取任意工作负载SVID,委托API可批量收割或注册影子agent。非补丁,需加固节点并交叉检测。【阅读原文


本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)