https://www.manifold.security/blog/claude-for-chrome-extension-bypass?utm_source=chatgpt.com
研究人员识别出了Anthropic旗下的Claude for Chrome浏览器扩展中存在两处安全漏洞。尽管研究人员在今年5月就已经向Anthropic进行了报告,但在目前最新的v1.0.80 版本(在此期间已发布了8个版本)中,这两处缺陷依然未被修复。漏洞的根源在于扩展程序的代码架构逻辑,而非大语言模型本身。经测试,该漏洞在侧边栏模型选择为Opus、Sonnet或Fable时均能稳定复现。
可口可乐公司今日公开披露,一起网络勒索软件攻击直接袭击了其旗下的全资乳业子公司Fairlife,导致其业务运营受阻,目前已暂时挂起其在全美范围内的所有Fairlife产品的生产线。在提交给美国证券交易委员会的Form 8-K监管文件中,可口可乐公司指出,Fairlife发现其部分内部系统(包括与生产直接相关的关键核心系统)遭遇了未经授权的恶意访问,证实受到了勒索软件的侵害。
https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/
在2026年1月,研究人员识别出了多起涉及未知恶意软件的攻击事件,该恶意软件旨在捕获加密货币钱包窗口的内容。在取证调查过程中,研究人员成功重构了其完整的感染链。该链条由四个紧密衔接的阶段组成,均由执行此前已记录的恶意PowerShell脚本TookPS所触发。然而,此次攻击活动与以往的恶意活动不同,它使用了一个全新的框架来分发所有恶意模块,并通过SSH隧道对它们进行编排控制。该框架总共包含了20多个恶意载荷和植入物,涵盖了极其丰富的功能。研究人员将升级后的TookPS攻击活动命名为“OkoBot”。
一个被命名为HollowByte的安全漏洞允许未经身份验证的远程攻击者,仅通过发送一个11字节的恶意数据包,即可在OpenSSL服务器上触发拒绝服务状态。目前,OpenSSL官方团队已将此修复作为“加固补丁”静默合并,且未为其分配CVE漏洞编号,并已将该补丁反向移植到了旧版本中。鉴于OpenSSL是现代互联网安全通信的底层基石,建议全球企业与运维团队立即排查并升级。
一名使用“Nightmare Eclipse”为代号的安全研究人员公开披露了一个名为LegacyHive的Windows零日漏洞利用程序,该漏洞允许攻击者在已打完全部最新补丁的Windows系统上直接提升至管理员特权。该研究人员在微软2026年7月的“补丁星期二”安全更新发布仅数小时后,便公开了该漏洞的概念验证代码。他指出,该漏洞滥用了Windows用户配置文件服务中的一处安全缺陷,目前尚未被分配CVE漏洞编号以供追踪。
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
研究人员近日披露了WordPress核心代码中存在的一处致命安全缺陷。该漏洞极其危险,在完全没有安装任何插件的干净、默认安装系统上即可直接触发,允许未经身份验证的匿名攻击者通过发送特定的HTTP请求,直接在目标服务器上远程执行任意代码。为了应对这一高危漏洞,WordPress官方已于2026年7月17日紧急发布了安全版本,并通过其内置的自动更新系统强制推播了更新。
美国网络安全和基础设施安全局(CISA)于周四发出紧急勒令,要求所有联邦政府机构必须优先为Fortinet旗下的FortiSandbox沙箱威胁检测平台修补两处正被积极在野利用的致命安全漏洞。这两个安全漏洞编号分别为CVE-2026-39808和CVE-2026-25089,Fortinet官方此前已分别于今年4月14日和6月9日发布了相应的安全补丁。官方安全公告显示,这两处缺陷均属于低复杂度、无需用户交互的命令注入漏洞。成功利用这些漏洞,未经身份验证的远程攻击者可以直接在受影响的沙箱系统上远程执行未授权的恶意代码。
2026年4月底至6月中旬,微软Defender团队在客户环境中监测到ACR Stealer窃密木马的活跃度出现显著激增。该恶意活动成功利用“ClickFix”社交工程学诱饵,诱骗受害者执行恶意命令,从而精准窃取企业环境中的浏览器凭据、身份验证令牌及敏感文档。一旦失陷,攻击者可借此实施账户劫持、非法横向访问云端资源并引发后续的深度渗透。
知名开源压缩软件7-Zip正式发布了26.02紧急版本,旨在修复一处严重的远程代码执行漏洞。远程攻击者可以通过诱骗用户打开特制的恶意压缩文件,直接在受害者系统上执行任意恶意代码。漏洞源于7-Zip在解压XZ压缩数据流时,未能正确跟踪和校验输出缓冲区的可用剩余空间。当程序读入经过精心构造的恶意XZ数据时,会触发基于堆的缓冲区溢出。虽然截至目前尚未收到该新型XZ堆溢出漏洞被黑客正规在野利用的报告,但鉴于漏洞细节已被公开逆向,建议各单位立即将所有终端及服务器上的7-Zip强制升级至26.02或更高版本。
哥伦比亚国家控制的能源巨头Ecopetrol公司正式宣布,该公司遭遇了一场严重的网络攻击,导致约3300个用户账户的相关数据被非法窃取。公司在监管披露中坦承,目前无法保证此次数据外泄不会对公司未来的财务状况造成重大不利影响。该公司表示尚未发现任何针对其核心生产运营、产能的实质性破坏,也暂未遭受直接的财务损失,攻击者目前也尚未在网络上公开任何被窃数据。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动