Citrix VPN 设备里有个低级 bug:程序员用错了一个函数的返回值,攻击者发个超长网址就能从内存里吐出别人的登录凭证。这个 bug 2023 年出过一次,2025 年换了个入口又出一次。同期,43 万台 FortiGate 防火墙被装抓包工具,批量收割了 1.1 亿条 VPN 密码,同一个人左手给 INC Ransom 团伙供货、右手给 Lynx 团伙供货——偷来的防火墙入口,变成了勒索软件的"一键下单"服务。
Langflow 1.9.0 存在两个 CVSS 9.6 RCE 漏洞:一个利用 tar 符号链接窃取 JWT 密钥链式提权,另一个通过公开 API 注入 Python 代码直接 RCE,叠加 IBM 批量披露的数十个 CVE,覆盖全版本。
写在前面 本文首发于Solar应急响应团队-「州弟学安全」,转载请务必注明出处。 最近一段时间,.weax与.sorry两个勒索病毒在国内中小企业圈里反复作案。Solar应急响应团队接连处置了多起相关事件...
Spring Boot 是一个广泛使用的 Java 应用开发框架,Actuator 模块用于监控和管理应用运行状态。CVE-2026-2273源于 Actuator 健康组(Health Groups)的“附加路径”映射逻辑存在缺陷。当开发者通过 `additional-path` 配置了健康组的自定义访问路径,且在该路径下又定义了其他需要认证的应用端点时,安全拦截器可能无法正确应用认证逻辑。攻击者利用此配置冲突,可以绕过身份验证机制,未经授权访问原本受保护的敏感管理或业务端点。
当 Spring MVC 或 Spring WebFlux 应用配置了从文件系统提供版本化静态资源时,在受影响版本中,攻击者可通过构造包含路径遍历序列的恶意请求,解析配置目录之外的文件。
拆解 CVE-2026-40369:ProbeForWrite(Length=0) 空操作绕过以及ExpGetProcessInformation 变量漏检空指针,浏览器沙箱直达 SYSTEM。
CVE-2026-42945是NGINX rewrite_module中隐藏18年的堆溢出漏洞(CVSS 9.2)。根因是脚本引擎两阶段处理中is_args标志不一致,导致缓冲区分配不足。利用跨请求堆风水覆盖ngx_pool_t.cleanup指针,最终调用system()实现未认证RCE。文章包含完整复现踩坑记录与SRC实战拓展。
IT 部门天天用的 TeamViewer、AnyDesk、SimpleHelp,现在成了勒索软件团伙最趁手的横向移动工具。他们不再砸玻璃翻窗——BYOVD 在内核层拔掉你的 EDR,FortiBleed 从 43 万台防火墙批量收割凭证,然后穿着"物业制服"走正门、逛内网、一键推勒索。这篇文章拆了 Arctic Wolf 今年 7 月刚公布的 Anubis 完整攻击链,六步看完你会发现:最危险的攻击,全踩在你的白名单里。
CVE-2026-41844受影响版本中,当 Spring MVC 或 Spring WebFlux 应用配置了全局匹配路径映射且未显式指定视图名时,视图名会默认从请求路径提取。由于在解析时未校验视图名是否包含 "redirect:" 等恶意前缀,攻击者可构造类似 /redirect:https://evil.com 的请求,导致应用返回 302 重定向至外部恶意站点。
最近 FastJson 1.2.83 无 gadget RCE 的讨论热度很高, 在 AI 时代依旧手撕一波原理机制, 除了发现一些 java 方面的 trick 外, 按照个人习惯同样将漏洞链路中一些无关紧要的部分做一些研究, 以搭建知识壁垒. 由于 fastjson 的无条件 RCE 需要利用爆破 fd,最终的 sink 点同样是类加载,因此在此给出内存马注入思路。
WordPress 预认证 RCE 连环洞的技术拆解以及对于公开poc的改进思路分享
2026 年 7 月,安全研究员 Kirill Firsov 公开了一条针对 fastjson 1.2.66–1.2.83 的新型反序列化利用链。完整逆向与利用尝试
一个 Python 异步 ORM,一个聚合函数参数,一个 CVSS 9.8。ormar 的 min()/max() 把用户输入原封不动拼进 sqlalchemy.text()——sum()/avg() 好歹做了类型检查,就它俩裸奔。无认证、无交互、一个 HTTP 请求拖全库。修复只加了 6 行白名单校验。本文拆完整数据流、贴漏洞代码与补丁对比、给出可复用的 Python ORM 审计 checklist,外加一段我自己搭环境复现时踩过的四个坑。
把逻辑字符串和相邻字段放在同一块堆外内存中,让 native 读取稳定越过逻辑片段边界,同时避免依赖随机崩溃或未初始化内存。
JFR(Java Flight Recorder)是JDK内建的生产级事件录制引擎,广泛部署于线上Java服务的性能诊断场景。它的低开销设计、自定义事件能力,以及通过JMX进行远程操控的接口,使其成为一个极易被忽视的隐蔽数据外泄通道。
Java Flight Recorder 是 JDK 自带的低开销诊断框架,多数生产 JVM 默认开启。JDK 14 加入的 Event Streaming API(JEP 349)让应用可以在进程内实时消费 JFR 事件
Apache suEXEC 是一种允许 CGI/SSI 程序以不同于 Web 服务器用户身份运行的安全机制,其包装器二进制文件通常以 setuid root 权限安装。然而,当日志目录被错误配置为 Web 服务用户可写时,攻击者可通过符号链接劫持 suEXEC 日志文件,实现任意文件追加写入,最终完成从 Web 权限到系统 root 权限的完整提权。
App 解压 ZIP 文件是一个常见操作——热更新、资源下载、插件加载都会用到。如果解压时不校验 ZIP 条目的文件名,攻击者可以构造包含 `../` 的文件名,让文件被写入预期目录之外的位置。这就是 Zip Slip 漏洞。
HTTPS 通信的安全性建立在证书校验之上——客户端验证服务器的身份,确认自己在和正确的服务器通信而不是中间人。Android App 中如果证书校验被禁用或实现有缺陷,攻击者在同一网络中就能截获和篡改所有通信内容。
Android App 在本地存储数据时有多种选择——SharedPreferences、SQLite 数据库、文件、KeyStore。存储方式本身不是问题,问题在于敏感数据是否加密、加密方式是否可靠、密钥放在哪里。