-
置顶 24000字企业开源安全治理最佳实践发布
写在前面 这篇最佳实践的内容取材于互联网、金融、运营商、智能制造、能源等领域数十家头部企业在过去近三年时间的实践经验总结,在编写这篇最佳实践的2个多月过程中,我又收到将近20家企业的应用安全专家及安全负责人的高质量建议,这其中包括来自小米的piaca、月胜、涂鸦智能的刘龙威、快手的廖师傅及非零解、百度的长林、知乎的维祥及夜明、传化物流的国超、某支付的刘奇及山…
-
置顶 近期大型攻防演练观感及未来攻防趋势判断
先说结论 今年大型攻防演练的观感: 1. 大量的国产商业软件供应链厂商的大量商业软件0day被用来攻击(以安全产品、OA、cms、办公软件为主) 2. 社工+钓鱼又玩出了新花样(红队这帮人估计去电诈团队培训回来的?) 3. 开源软件的Nday/0day漏洞及投毒仍然很实用(更多是Nday漏洞有更成熟的利用工具用来打点和内网渗透)未来攻防趋势判断: 1. 未来…
-
Jenkins Remoting 反序列化过滤器绕过漏洞 (CVE-2026-70426)
漏洞类型 反序列化 发现时间 2026-08-06 漏洞等级 严重 MPS编号 MPS-eg5n-ucol CVE编号 CVE-2026-70426 漏洞影响广度 广 漏洞危害 OSCS 描述 Jenkins 是开源持续集成/持续交付平台,控制器与 agent 之间通过 Remoting 库以 Java 序列化对象通信,并依赖 JEP-200 类过滤降低反序…
-
Apache CXF JMS ObjectMessage 反序列化漏洞 (CVE-2026-66909)
漏洞类型 反序列化 发现时间 2026-08-07 漏洞等级 严重 MPS编号 MPS-sx6z-0b74 CVE编号 CVE-2026-66909 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache CXF 是开源 Java Web 服务框架,其 cxf-rt-transports-jms 模块提供基于 JMS 的传输能力,用于 SOAP/REST …
-
WordPress预认证XSS导致RCE漏洞 (CVE-2026-64638)
漏洞类型 XSS 发现时间 2026-08-08 漏洞等级 高危 MPS编号 MPS-3zjh-mefr CVE编号 CVE-2026-64638 漏洞影响广度 广 漏洞危害 OSCS 描述 WordPress 是广泛使用的开源内容管理系统,用于建站、内容发布与后台管理。 受影响版本中,用户登录失败时,系统会把提交的用户名直接拼进错误提示并输出到页面,且未做…
-
Fastjson 1.2.68-1.2.83远程代码执行漏洞 (MPS-1hjz-nqtx)
漏洞类型 反序列化 发现时间 2026-07-21 漏洞等级 严重 MPS编号 MPS-1hjz-nqtx CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。 Fastjson 1.x 在 autoTy…
-
DataEase企业版 JWT令牌伪造漏洞 (CVE-2026-46684)
漏洞类型 密码学签名的验证不恰当 发现时间 2026-07-16 漏洞等级 严重 MPS编号 MPS-ofr7-w250 CVE编号 CVE-2026-46684 漏洞影响广度 广 漏洞危害 OSCS 描述 DataEase 是开源数据可视化分析工具,基于 Java/Spring Boot 构建,提供企业版与社区版。 受影响版本中,TokenFilter 的…
-
SGLang 备份子系统未认证 Pickle 反序列化远程代码执行漏洞 (CVE-2026-14890)
漏洞类型 反序列化 发现时间 2026-07-17 漏洞等级 严重 MPS编号 MPS-qce2-j5do CVE编号 CVE-2026-14890 漏洞影响广度 广 漏洞危害 OSCS 描述 SGLang 是开源的 Python 大语言模型与多模态模型服务框架,提供 OpenAI 兼容接口、分布式推理和 expert-parallel 等能力,属于 LLM…
-
7-Zip XZ 解压堆缓冲区溢出漏洞 (CVE-2026-14266)
漏洞类型 堆缓冲区溢出 发现时间 2026-07-17 漏洞等级 高危 MPS编号 MPS-n9e7-biq6 CVE编号 CVE-2026-14266 漏洞影响广度 一般 漏洞危害 OSCS 描述 7-Zip 是开源文件压缩与解压工具,支持 XZ 等多种压缩格式,广泛用于 Windows 与 Linux 平台。 受影响版本中,7-Zip 的 XZ 解码模块…
-
WordPress REST API 批处理路由混淆与 SQL 注入组合导致预认证远程代码执行漏洞 (CVE-2026-63030)
漏洞类型 解释冲突 发现时间 2026-07-18 漏洞等级 高危 MPS编号 MPS-dwju-kaol CVE编号 CVE-2026-63030 漏洞影响广度 广 漏洞危害 OSCS 描述 WordPress 是开源 PHP 内容管理系统,内置 REST API 与批处理能力,广泛用于默认站点部署、内容读取和插件生态扩展。 受影响版本中,`WP_REST…