CHECKLEAKED.CC

加载中

经典站点

每日简报

黑客利用微软 SharePoint 的新漏洞发起攻击

今天的简报涵盖了 SharePoint 的活跃攻击、Adobe 的关键补丁、AI 推理 API 缺陷、Signal 安全更新以及企业内部安全漏洞。

在公开的研究报告发布后,威胁行为者正积极利用概念验证代码攻击 Microsoft SharePoint 安装。安全团队若部署了暴露的 SharePoint 或企业级 Adobe 服务,必须立即优先进行补丁修复,因为 Adobe 已修复了 ColdFusion 和 Campaign Classic 中的多个严重 CVSS 10.0 漏洞。

黑客利用微软 SharePoint 的新漏洞发起攻击

网络安全公司 Rapid7 公开发布针对微软 SharePoint 关键漏洞的概念验证漏洞利用程序后不久,黑客们就开始积极利用该漏洞进行攻击。

为何重要
运行暴露的 SharePoint 实例的组织面临着来自活跃攻击活动的未经授权访问和服务器被入侵的直接风险。
  • Microsoft
  • SharePoint
  • exploit
阅读原文

Adobe 修复了 ColdFusion 和 Campaign Classic 中的三个 CVSS 10.0 缺陷

Adobe 发布了安全更新,修复了 ColdFusion、Commerce 和 Campaign Classic 中的多个严重漏洞,包括操作系统命令注入漏洞 CVE-2026-48362 和 eval 注入漏洞 CVE-2026-48273。

应对措施
将受影响的 Adobe ColdFusion 安装更新到 2025.0.12 或 2023.0.23 版本,并修补 Commerce 实例。
  • Adobe
  • ColdFusion
  • patch
阅读原文

OpenAI、Anthropic 和 Google API 的缺陷使得较弱的 AI 模型能够解码较强模型的推理过程。

OpenAI、Anthropic 和 Google 的推理 API 中存在漏洞,研究人员可以通过将加密对象重放到会话或较弱的 AI 模型中,提取隐藏的内部推理模块、API 密钥和密码。

  • OpenAI
  • Anthropic
  • Google
  • API
阅读原文

企业防御体系在边缘得以恢复,但在内部却崩溃了。

Picus Labs 的《2026 年蓝色报告》显示,虽然企业边界防御的预防率提高了 69%,但内部防御仍然容易受到未被发现的攻击者活动(如侦察和凭证窃取)的影响。

为何重要
仅依靠边界安全措施的组织,一旦攻击者突破外部边界而未触发警报,就会面临内部迅速被攻破的风险。
  • defense
  • reconnaissance
阅读原文

Signal新增安全功能,抵御中间人攻击

Signal 引入了自动密钥验证功能,为用户提供了一种自动机制来确认端到端加密的完整性并缓解中间人攻击。

为何重要
Signal 用户现在可以通过手动检查安全号码来确保通信渠道未被拦截,从而最大限度地保护隐私。
应对措施
更新 Signal 应用程序以使用自动密钥验证安全功能。
  • Signal
阅读原文

要点摘要

  • AI API 缺陷使得内部推理痕迹和秘密信息得以提取,其中包括 62 个 API 密钥和 33 个密码。
  • SharePoint
  • Rapid7
  • OpenAI
  • Anthropic
  • Adobe