1. JFrog确认OpenAI模型在Hugging Face泄露之前被利用Artifactory零日漏洞
Artifactory是JFrog的软件仓库管理器。OpenAI表示,模型随后提升了权限并横向移动,直到到达一个互联网连接的节点。JFrog表示,它已经开发和发布了针对云的修复程序。
🔗https://thehackernews.com/2026/07/jfrog-confirms-openai-models-exploited.html
2. 攻击者利用Arista VeloCloud Orchestrator命令注入漏洞
跟踪为CVE-2026-16812(CVSS评分:10.0)的漏洞是操作系统命令注入的案例,这可能为任意代码执行铺平道路。
🔗https://thehackernews.com/2026/07/attackers-exploit-arista-velocloud.html
3. OpenWrt 关键 DHCPv6 漏洞可让未认证攻击者以 root 权限执行代码
OpenWrt 已发布 24.10.8 版本,以修复一个严重的 DHCPv6 栈溢出漏洞,以及默认启用的网络服务中一系列更广泛的可远程触发的漏洞。
🔗https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html
4. 严重TeamCity漏洞可能让攻击者运行操作系统命令而无需登录
跟踪为CVE-2026-63077的漏洞(CVSS评分:9.8),影响所有TeamCity On-Premises版本。它已在2025.11.7和2026.1.3版本中得到解决。
🔗https://thehackernews.com/2026/07/critical-teamcity-flaw-could-let.html
5. AI发现的Linux内核零日漏洞使root权限提升成为可能
一名研究人员披露了一个由 AI 辅助发现的 Linux 内核零日漏洞,该漏洞编号为 CVE-2026-53264,可在受影响的系统上实现本地权限提升至 root 权限。
🔗https://gbhackers.com/ai-discovered-linux-kernel-zero-day/
6. 未修补的Fastjson漏洞在攻击中被利用
这关键的远程代码执行漏洞可以在不进行身份验证的情况下被利用,在库的默认配置下。
🔗https://www.securityweek.com/unpatched-fastjson-vulnerability-exploited-in-attacks/
7. Claude Desktop 的一次点击漏洞可实现隐蔽提示注入与代码执行
Oasis Security 的安全研究人员披露了 Claude Desktop 中的一个漏洞,该漏洞可能让攻击者只需点击恶意链接,就能执行隐藏提示、访问本地文件、窃取对话记录或运行代码。
🔗https://informationsecuritybuzz.com/one-click-claude-desktop-flaw/
8. 苹果iOS 26.6更新修复了允许内核级代码执行和root访问的漏洞
苹果发布了iOS 26.6和iPadOS 26.6,这是一个重大的安全更新,解决了核心操作系统组件、媒体框架、WebKit、无线服务和应用程序框架中的多个漏洞。
🔗https://gbhackers.com/apple-ios-26-6-update-fixes-flaws/
9. Cursor 时隔七个月悄悄修复了严重 Git 漏洞
Cursor 已修复一个严重的 Windows 漏洞,该漏洞曾允许恶意 Git 库执行代码,这一情况凸显了 AI 编码环境中存在的安全风险。
🔗https://www.techrepublic.com/article/news-cursor-git-code-execution-vulnerability-cve-2026-63093/
10. Nginx缓冲区溢出漏洞CVE-2026-42533允许攻击者执行任意代码 - PoC已公开
NGINX Plus和NGINX开源中的高严重性堆栈缓冲区溢出可以让未经身份验证的攻击者崩溃工作进程,并在某些条件下运行任意代码。
🔗https://cybersecuritynews.com/nginx-buffer-overflow-vulnerability-2/