Situs klasik

RINGKASAN HARIAN

ShinyHunters meretas situs kebocoran Clop, mengancam akan memeras geng ransomware.

Pengarahan hari ini mencakup kerentanan RCE Orkes Conductor yang dieksploitasi secara aktif, kelemahan kunci yang dikodekan secara permanen pada SolarWinds ARM, dan penelitian berbantuan AI yang mengungkap kelemahan pengambilalihan akun berantai di OpenAI.

Secara paralel, penelitian keamanan menyoroti peran yang semakin penting dari model AI dalam menemukan kerentanan keamanan. Para peneliti menggunakan Claude Opus 5 untuk mengidentifikasi bug berantai di forum sumber terbuka dan sistem otentikasi internal untuk mengakses repositori kode OpenAI internal.

Organisasi yang menggunakan Orkes Conductor atau SolarWinds ARM harus memprioritaskan peningkatan sistem yang rentan sesegera mungkin, sementara tim pengembang harus memastikan sanitasi input dan pemeriksaan otentikasi yang tepat di semua layanan yang berinteraksi langsung dengan pengguna.

Kerentanan RCE Pra-Otorisasi Kritis pada Platform Alur Kerja Orkes Conductor Dieksploitasi di Dunia Nyata

Kerentanan eksekusi kode jarak jauh pra-otentikasi kritis (CVE-2026-58138) pada Orkes Conductor 3.21.21 sebelum 3.30.2 sedang dieksploitasi secara aktif di lapangan. Penyerang mengirimkan definisi alur kerja inline berbahaya yang berisi ekspresi JavaScript atau Python untuk melewati evaluator GraalVM yang tidak diisolasi (unsandboxed).

Mengapa ini penting
Penyerang jarak jauh yang tidak terautentikasi dapat mengeksekusi perintah OS sembarangan melalui refleksi Java atau panggilan subproses pada server Orkes Conductor yang terekspos.
Apa yang harus dilakukan
Segera perbarui instance Orkes Conductor ke versi 3.30.2 atau lebih tinggi.
  • orkes
  • conductor
  • rce
Baca sumber asli

Claude Opus 5 Membantu Peneliti Mengambil Alih Akun Staf OpenAI Melalui Serangkaian Cacat.

Peneliti keamanan di Hacktron menggunakan Claude Opus 5 dari Anthropic untuk menghubungkan celah keamanan di forum bantuan publik Discourse milik OpenAI dengan kelemahan pada sistem login OpenAI. Penelitian tersebut menunjukkan pengambilalihan akun ChatGPT dan Codex milik karyawan OpenAI dan mencapai repositori kode internal OpenAI dalam waktu 72 jam.

  • openai
  • anthropic
  • discourse
Baca sumber asli

SolarWinds Memperbaiki Celah Kunci Terprogram ARM yang Memungkinkan RCE Tanpa Otentikasi

SolarWinds telah menambal kerentanan eksekusi kode jarak jauh tanpa autentikasi (CVE-2026-28326) pada Access Rights Manager (ARM) versi 2026.2 dan sebelumnya. Cacat tersebut memiliki skor CVSS 8.8 dan disebabkan oleh kunci statis yang dikodekan secara permanen.

Mengapa ini penting
Penyerang jarak jauh yang tidak terautentikasi dapat memanfaatkan kunci yang telah dikodekan untuk mengeksekusi kode sembarang pada server yang menjalankan instance SolarWinds ARM yang rentan.
  • solarwinds
  • arm
  • rce
  • vulnerability
Baca sumber asli

ShinyHunters meretas situs kebocoran Clop, mengancam akan memeras geng ransomware.

Teks berita terperinci tidak tersedia karena halaman verifikasi bot Cloudflare memblokir konten sumber.

  • cloudflare
  • bot
Baca sumber asli

Memanggil aktris AI viral Tilly Norwood? Setuju untuk pemindaian wajah dulu.

Teks berita terperinci tidak tersedia karena halaman verifikasi bot Cloudflare memblokir konten sumber.

  • cloudflare
  • bot
Baca sumber asli

Poin-poin utama

  • Orkes Conductor versi 3.21.21 sebelum 3.30.2 menghadapi eksploitasi aktif melalui celah RCE yang tidak terautentikasi CVE-2026-58138.
  • SolarWinds telah menambal CVE-2026-28326, sebuah celah keamanan kunci yang tertanam dalam kode CVSS 8.8 di Access Rights Manager 2026.2 dan versi sebelumnya.
  • Para peneliti Hacktron menggunakan Claude Opus 5 untuk merantai celah keamanan Discourse dan celah login, mengambil alih akun staf OpenAI.
  • Orkes
  • RCE
  • Fortinet

Pilihan iklan

Google Analytics tetap aktif. Izinkan Google Ads, LinkedIn Ads, dan Reddit Ads untuk mengukur pembelian dan mempersonalisasi iklan? Pilihan Anda tidak akan memengaruhi penelusuran atau pembelian. Anda dapat mengubahnya di Pengaturan.

Kebijakan privasi