建议各厂商单位对开发的软硬件产品和服务进行积极自查,重点检查对Apache Apache Log4j2组件的引用情况。
据分析,Maven Central 的 35,863 个可用软件包依赖于存在漏洞的 log4j 代码。这意味着 Maven Central 上超过 8% 的软件包至少有一个版本受漏洞影响。
经中心综合技术分析研判,该漏洞具有危害程度高、利用难度低、影响范围大的特点。
犀引擎发现较多镜像受该漏洞影响,免费试用中。
目前,漏洞利用细节已公开,Apache官方已发布补丁修复该漏洞。
鉴于此漏洞危害巨大,利用门槛极低,奇安信CERT建议用户尽快参考缓解方案阻止漏洞攻击。
长期记忆、技能系统、MCP 工具链、文件系统和调度器,都会成为新的安全边界。
现在讨论 Agent 安全,已经不能只盯着模型会不会说错话。
当 Agent 开始阅读文档、相信文档、按照文档行动,文档本身就成了安全边界。
这个漏洞允许网站通过一个看似无害的浏览器 API,生成一个唯一且稳定的进程级标识符,从而在用户不知情的情况下跨网站追踪其活动。
广受欢迎的 Python 软件包 xinference (Xorbits Inference) 在 PyPI 上遭到污染,该包主要用于部署大语言模型 (LLM)、语音识别和多模态 AI 模型。恶意版本 2.6.0、2.6.1 和...
当用户安装 Claude Desktop 桌面应用时,该应用会在用户完全不知情的情况下,向电脑中所有基于 Chromium 内核的浏览器写入一个特殊文件。这个文件相当于一个预先授权的后门...
测试了 OpenClaw、AutoClaw、QClaw、KimiClaw、MaxClaw、ArkClaw 这 6 个类 Claw 智能体系统的安全性。
奇安信威胁情报中心红雨滴团队私有情报生产流程发现一家面向中文用户提供私密IM的软件官网上的安装包被替换。被替换的安装包除了正常流程外,还会释放如下组件,内存加载SN...
发言人说介绍军队一直在努力应对重大网络攻击的后果,部分计算机网络暂时无法使用,处于瘫痪状态。
研究人员表示,2.15.0存在一个更严重的漏洞——信息泄露漏洞。
工信部通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
Apache Log4j-2中存在JNDI注入漏洞 , 成功利用此漏洞可以在目标服务器上执行任意代码。
Volkan 提到,此次导致漏洞的旧功能其实早已打算移除,但为了保证向后的兼容性而一直保留。
12月11日10点开始,监测到Mirai、Muhstik等多个僵尸网络家族利用此漏洞进行传播。
微信公众号