Aggregator
GISEC GLOBAL 2026 – The Middle East & Africa’s Largest Cybersecurity Event
3 weeks 5 days hence
Weekly Threat Bulletin – April 8th, 2026
5 hours 59 minutes hence
These are the top threats you should know about this week.
第一届 Polaris CTF 招新赛 Reverse wp
5 minutes 31 seconds ago
1.Illusion[hook]表面上看是 RC4 其实被hook到了AES上 这题表面主逻辑是 RC4,但真正的 flag 在 MessageBoxA 钩子里的 AES 分支里分析main函数前缀固定为 xmctf{总长度固定为 25} 在最后一位中间 18 字节会被取出来参与校验sub_140001440 很像标准 RC4:初始化 256 字节 S 盒用密钥 nev_gona_give_
2026阿里白帽大会 - Agent安全(智能体时代的攻防新范式)
6 minutes 3 seconds ago
2026阿里白帽大会 - Agent安全(智能体时代的攻防新范式)
新型社工钓鱼伪装技术之WinGet配置文件+Lnk文件
6 minutes 12 seconds ago
01 前言Winget钓鱼是一种容易被防御者忽视的钓鱼方式,以至于公开的文件滥用后缀中并没有它:https://filesec.io/本文会详细介绍这种新的钓鱼伪装技术,包括漏洞复现、涉及的概念,如何一步步构造及原理02 漏洞复现压缩包内有Lnk文件jianli.lnk双击jianli.lnk后可以看到成功弹出了伪装的pdf文档,并下载执行了putty.exe03 前置知识3.1 Powershe
AWDP中uaf的patch研究
6 minutes 16 seconds ago
如何在不影响功能的情况的基础上不上漏洞
Langflow_CVE-2026-33017_RCE_分析与复现
6 minutes 59 seconds ago
Langflow未授权端点经exec()执行攻击者注入的组件代码,实现远程命令执行。
CyberStrikeLab Lab12 弱口令打穿内网
7 minutes 34 seconds ago
仿真场景、内网渗透、横向移动、权限提升、权限维持、evasion、ATT&CK
Java 安全 · AI & Security 两大技术图谱正式上线!
7 minutes 47 seconds ago
Java 安全 · AI & Security 两大技术图谱正式上线!
【AI安全】OpenClaw多阶段网页诱导绕过防护的RCE攻击
8 minutes 20 seconds ago
OpenClaw作为最近爆火的AI应用,其设计者已深刻意识到了外部攻击面的风险,并构建了多层的静态防护机制,但当攻击者利用长上下文的认知负载和任务导向性等手段逐步诱导AI忽略安全边界时,AI 似乎难以始终守住边界,最终仍可能执行恶意命令。
0day--JeecgBoot v3.9.1 多漏洞审计过程
8 minutes 36 seconds ago
该文章记录了jeecgboot两个0day漏洞的挖掘过程
从 Claude Code 源码泄露看 Agent 工程化防线
17 minutes 52 seconds ago
泄露的claude code分析完后刚好和我上一篇写的openclaw的防御分析连续起来,两个超级大热门一起进行分析
axios-供应链投毒事件:安装即刻触发
20 minutes 4 seconds ago
本文围绕2026年3月31日axios在npm上发生的供应链投毒事件展开分析,系统梳理了恶意版本 0.30.4 与 1.14.1 的发布时间线、投毒方式及完整攻击链,说明攻击者如何在未修改axios主体运行时代码的情况下,通过新增恶意依赖 plain-crypto-js 并利用postinstall脚本在 Windows、macOS 和 Linux 平台拉取并执行二阶段载荷。文章进一步拆解了 se
2026系统安全攻防赛REPWN题解
21 minutes 3 seconds ago
重新手搓了两个pwn的脚本,作用写在注释里面了
Hack for a Change 2026 March: UN SDG 3 Writeup
21 minutes 31 seconds ago
Hack for a Change 2026 March: UN SDG 3 Writeup
一个基础cgi架构的路由器类型的题目复现
22 minutes 35 seconds ago
架构及其全面,比起寻常的webpwn的proxy之类更加接近实战
2026 CISCN&长城杯半决赛 AWDP-PWN
24 minutes 12 seconds ago
2026 CISCN&长城杯半决赛 AWDP-PWN 题解
【原创漏洞】JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞(0day)
24 minutes 51 seconds ago
JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞核心问题是由于系统对Redis缓存Key设计不严谨、验证码来源未做业务隔离、校验逻辑存在权限所导致
CVE-2026-27498:n8n组合拳RCE三功能叠加实现权限接管
25 minutes 22 seconds ago
漏洞来源漏洞描述n8n 是一个开源工作流自动化平台。在 2.2.0 和 1.123.8 版本之前,拥有创建或修改工作流权限的已认证用户可以利用 git 操作链接“从磁盘读取/写入文件”节点,从而实现远程代码执行。攻击者通过写入特定的配置文件并触发 git 操作,即可在 n8n 主机上执行任意 shell 命令。此问题已在 n8n 2.2.0 和 1.123.8 版本中修复。用户应升级到这些版本或更