SGLang GGUF 投毒致 RCE 漏洞(CVE-2026-5760) 先知技术社区 7 hours 27 minutes ago 该漏洞存在于大模型推理引擎 SGLang 中(影响 v0.5.9 及以下版本)。其核心逻辑非常直接:SGLang 在处理 /v1/rerank 请求时,会读取 GGUF 模型文件中的 tokenizer.chat_template 字段,并将其放入一个无沙箱限制的 Jinja2 环境中进行渲染。
Letta AI 最新版未修复漏洞 先知技术社区 7 hours 27 minutes ago 该漏洞允许攻击者通过 REST API 提供了一个 /v1/tools/run端点,利用任意 payload 在目标服务器上执行任意 Python 代码或系统命令。
【AI赋能】六阶段AI流水线赋能APP安全分析实战 先知技术社区 7 hours 27 minutes ago 面向移动安全分析场景的 6 阶段总控 Skill。用于统一调度 APK 静态侦察、流量与代码对齐、SO/JNI 深度分析、加密与漏洞综合分析、验证设计与报告交付流程。
Linux ELF Shellcode 生成与 Fileless 实战 先知技术社区 7 hours 27 minutes ago Linux ELF Shellcode 生成与 Fileless 实战,通过zigdonut生成Linux下的shellcode
【漏洞分析】Node-tar Hardlink边界绕过问题深度分析 先知技术社区 7 hours 27 minutes ago 以 Node-tar 的 CVE-2026-24842 为例,分析 hardlink path traversal 是如何绕过提取目录边界的,以及在常见业务场景下,如何一步步演变成任意文件读取、文件覆盖,甚至进一步的代码执行风险
提示词注入也能获得上万美元赏金?Gemini App 漏洞分析 先知技术社区 7 hours 27 minutes ago 分析最近 Gemini App 的两个间接提示词注入漏洞,总结间接提示词注入实战攻击手法
近期ActiveMQ Jolokia的两个漏洞以及部分历史漏洞分析 先知技术社区 7 hours 27 minutes ago 最近ActiveMQ出了两个有关Jolokia的新漏洞,之前都没看过ActiveMQ,借此机会分析一下,顺带把之前的几个重点漏洞也简单分析一遍。
谁在用你的带宽赚钱?揭秘你的住宅网络是如何沦为代理节点的 先知技术社区 7 hours 27 minutes ago FlixVision APK 应用。表面上以免费观看电影、电视节目为噱头吸引用户安装,背地里却悄悄占用用户宽带资源,私自搭建隐蔽的网络代理通道。
MazeSec靶机SDL提权部分复盘:探究Linux跨分区移动底层逻辑 先知技术社区 7 hours 27 minutes ago 本文深入剖析了一类由安全工具隔离机制引发的非典型特权提升漏洞。文章以 ClamAV 的 clamscan --move 参数为切入点,通过对比 /tmp (tmpfs 独立分区) 与 /home (根分区同设备) 两个不同路径下的文件移动行为,揭示了 Linux 内核系统调用 rename() 在跨分区场景下的 Fallback(降级)机制。
Python Class Pollution:从属性覆盖到远程代码执行 先知技术社区 7 hours 27 minutes ago 类属性污染实现全局权限提升、__globals__ 劫持覆盖 Flask SECRET_KEY 实现会话伪造、以及全局变量篡改实现 RCE。
2026数字中国创新大赛数字安全赛道 网络安全 决赛 FlagVault 先知技术社区 7 hours 27 minutes ago 决赛一共有3个题目有解, 一个misc,两个逆向 ,misc考的是流量分析,逆向考的是 安卓native逆向,和 exe逆向 这个题目全场12解,也是感受到了CTF 线上和线下的巨大差异,在AI时代,线上貌似谁都可以成为全栈,大家都很浮躁,静下心来学东西的人变少了,线下一脱离ai,就原型毕露了 (当然也包括我),还是想要劝勉一下自己,希望自己不要浮躁,踏实求学
中转钓鱼攻击劫持 opencode,claudecode,openclaw 先知技术社区 7 hours 27 minutes ago 通过构造恶意的中转站来劫持 opencode,claudecode,openclaw 从而实现命令执行,乃至于上线 c2
内网渗透靶场之春秋云镜-Brute4Road【详细解析】 先知技术社区 7 hours 28 minutes ago 靶标介绍: Brute4Road是一套难度为中等的靶场环境,完成该挑战可以帮助玩家了解内网渗透中的代理转发、内网扫描、信息收集、特权提升以及横向移动技术方法,加强对域环境核心认证机制的理解,以及掌握域环境渗透中一些有趣的技术要点。该靶场共有4个flag,分布于不同的靶机。
interactive-process-mcp:让 AI Agent 拥有交互式终端能力 先知技术社区 7 hours 28 minutes ago 当我们在终端里工作时,大量操作本质上是多轮交互的过程——SSH 登录服务器需要先输入密码,再执行命令;Python REPL 中逐行调试代码,每一步都依赖上一步的结果;交互式安装程序不时弹出 [Y/n] 提示等待回应。这些场景对人类来说稀松平常,但对于 AI Agent 而言却是一道难题:它们原生只能执行一次性命令,运行完毕立刻返回结果,无法在多个对话轮次中持续地读写同一个进程。 intera
基于AI生成的WinRAR钓鱼网站攻防分析 先知技术社区 7 hours 28 minutes ago 钓鱼网站利用AI生成逼真页面、仿冒官方域名排名,诱导用户下载携带恶意载荷的“WinRAR安装包”。