-
置顶 24000字企业开源安全治理最佳实践发布
写在前面 这篇最佳实践的内容取材于互联网、金融、运营商、智能制造、能源等领域数十家头部企业在过去近三年时间的实践经验总结,在编写这篇最佳实践的2个多月过程中,我又收到将近20家企业的应用安全专家及安全负责人的高质量建议,这其中包括来自小米的piaca、月胜、涂鸦智能的刘龙威、快手的廖师傅及非零解、百度的长林、知乎的维祥及夜明、传化物流的国超、某支付的刘奇及山…
-
置顶 近期大型攻防演练观感及未来攻防趋势判断
先说结论 今年大型攻防演练的观感: 1. 大量的国产商业软件供应链厂商的大量商业软件0day被用来攻击(以安全产品、OA、cms、办公软件为主) 2. 社工+钓鱼又玩出了新花样(红队这帮人估计去电诈团队培训回来的?) 3. 开源软件的Nday/0day漏洞及投毒仍然很实用(更多是Nday漏洞有更成熟的利用工具用来打点和内网渗透)未来攻防趋势判断: 1. 未来…
-
Fastjson 1.2.68-1.2.83远程代码执行漏洞 (MPS-1hjz-nqtx)
漏洞类型 反序列化 发现时间 2026-07-21 漏洞等级 严重 MPS编号 MPS-1hjz-nqtx CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。 Fastjson 1.x 在 autoTy…
-
DataEase企业版 JWT令牌伪造漏洞 (CVE-2026-46684)
漏洞类型 密码学签名的验证不恰当 发现时间 2026-07-16 漏洞等级 严重 MPS编号 MPS-ofr7-w250 CVE编号 CVE-2026-46684 漏洞影响广度 广 漏洞危害 OSCS 描述 DataEase 是开源数据可视化分析工具,基于 Java/Spring Boot 构建,提供企业版与社区版。 受影响版本中,TokenFilter 的…
-
SGLang 备份子系统未认证 Pickle 反序列化远程代码执行漏洞 (CVE-2026-14890)
漏洞类型 反序列化 发现时间 2026-07-17 漏洞等级 严重 MPS编号 MPS-qce2-j5do CVE编号 CVE-2026-14890 漏洞影响广度 广 漏洞危害 OSCS 描述 SGLang 是开源的 Python 大语言模型与多模态模型服务框架,提供 OpenAI 兼容接口、分布式推理和 expert-parallel 等能力,属于 LLM…
-
7-Zip XZ 解压堆缓冲区溢出漏洞 (CVE-2026-14266)
漏洞类型 堆缓冲区溢出 发现时间 2026-07-17 漏洞等级 高危 MPS编号 MPS-n9e7-biq6 CVE编号 CVE-2026-14266 漏洞影响广度 一般 漏洞危害 OSCS 描述 7-Zip 是开源文件压缩与解压工具,支持 XZ 等多种压缩格式,广泛用于 Windows 与 Linux 平台。 受影响版本中,7-Zip 的 XZ 解码模块…
-
WordPress REST API 批处理路由混淆与 SQL 注入组合导致预认证远程代码执行漏洞 (CVE-2026-63030)
漏洞类型 解释冲突 发现时间 2026-07-18 漏洞等级 高危 MPS编号 MPS-dwju-kaol CVE编号 CVE-2026-63030 漏洞影响广度 广 漏洞危害 OSCS 描述 WordPress 是开源 PHP 内容管理系统,内置 REST API 与批处理能力,广泛用于默认站点部署、内容读取和插件生态扩展。 受影响版本中,`WP_REST…
-
欧盟 CRA 进入适用倒计时,出海智能制造企业需要重点关注和准备什么?
欧盟《网络弹性法案》(Cyber Resilience Act,CRA)已经生效。 2026 年 9 月 11 日报告义务将率先适用,要求所有销往欧盟市场的含数字元素产品制造商的漏洞与安全事件连续性强制报告义务。 对智能制造企业来说,影响往往落在那些容易被忽略的软件部分:固件、嵌入式系统、通信模组、移动 App、云端接口、第三方 SDK、开源组件,以及供应商…
-
年中汇报,除了“总体可控”,安全团队还能说什么?
写在前面 6 月底,很多企业安全团队都会迎来一场不太轻松的会——年中总结汇报。 上半年做了什么?下半年预算怎么规划?这些问题都要在这场汇报里向老板讲明白。 汇报的 PPT 往往准备了大量数据:发现了多少漏洞、关闭了多少工单、拦截了多少攻击、建设了多少能力、跟进了多少情报、推动了多少整改…… 这些工作都很重要,也投入了不少精力。 但真正…
-
某汽车电子企业:我们是怎么把 SCA 真正接入研发与发布流程的?
✍️ 编者按:本文基于某汽车电子企业在安全治理中的真实落地实践整理而成。应客户要求,文中对企业名称、系统信息及部分实施细节进行了脱敏处理。仅保留其在建设背景、落地路径和漏洞应急中的关键经验,供有类似场景的企业参考。 正文延续客户第一人称叙述。 撰稿人介绍:王多鱼,安全开发出身,现役安全运营,某头部汽车电子企业一线大头兵。习惯以程序员视角审视风险,用工程化思维…