









各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!
微软AI推理漏洞赏金最高3万美元,聚焦Dynamics 365和Power Platform的推理操纵与信息泄露,按等级质量分档,需合规提交。
DeepSeek AI Agent解除安全限制,自动扫描泄露密钥,窃取1.68万凭证,触达72万主机;不靠新漏洞,放大配置缺陷危害,需审计、轮换密钥、排查IOC。
泰国3BB遭入侵,攻击者用MeshCentral隐藏后门获root,横向移动瞄准RADIUS宽带凭证,疑利用FortiGate漏洞,需打补丁、轮换凭证、清后门。
Telegram桌面版导出HTML未转义按钮文本,机器人可植入隐藏JS,无点击泄露聊天并篡改页面。旧版至6.9.3受影响,7.0.1修复;旧导出仍危险,更新重导禁用JS。
OpenAI与Anthropic、DeepMind正合作制定AI安全统一框架,已推进数周,引发反垄断担忧;OpenAI支持AI安全审计法案并游说国会。
Q-Day大幅提前,公钥加密被破将同步冲击所有主体;逐应用迁移不可行,应立即在网络/基础设施层集中升级后量子密码,构建密码敏捷能力,避免落后。
DeepZero开源引擎可自动排查可利用的Windows内核驱动,七阶段过滤BYOVD样本,AI末端评估漏洞,已发现多个已验证漏洞,GitHub免费开放。
微软发布首版Humanist AI行为准则草案,征询公众六周,2027年起指导MAI。准则以人类管控为核心,划定安全边界与指令优先级,禁严重危害。
Docker沙箱严重漏洞:恶意代码可逃逸读写主机文件,另有高危套接字漏洞,0.42.0已修复,暂无在野利用,建议升级0.43.0或克隆模式。
VectraRAT月租250美元,租赁式Windows远控,自研难检测,借ClickFix/Amadey投递,可窃密提权代理,波及企业版,应封锁基础设施并监控培训。
Agent Trace会记录Prompt、RAG原文与工具Token,仅脱敏输出不够;须采集前最小化、SDK导出前递归Mask,并用权限审计和留存管理兜底。【阅读原文】

300次实测揭示:大模型SOC报告常“合理出错”,IOC、ATT&CK、处置建议均可能幻觉,甚至建议停EDR。防线是IOC回查、允许说不知道、阻断必须人工签字。【阅读原文】

SPIRE信任根是节点;root可伪造cgroup路径骗取任意工作负载SVID,委托API可批量收割或注册影子agent。非补丁,需加固节点并交叉检测。【阅读原文】

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。