EN

深度探索

来自我们记者的行业洞察

软件与AI企业组建联盟,共御开源软件安全漏洞
深度探索

软件与AI企业组建联盟,共御开源软件安全漏洞

包括Anthropic、AWS、IBM和微软在内的多家科技公司宣布联合行动,旨在发现、披露并修复开源软件中的安全漏洞。该联盟名为Akrites,将建立共享安全事件响应团队及协调漏洞披露流程。此举主要源于前沿AI模型的出现,极大加速了漏洞发现速度,而现有开源生态难以快速响应。

美国启动漏洞治理中枢,应对AI驱动的漏洞激增
深度探索

美国启动漏洞治理中枢,应对AI驱动的漏洞激增

特朗普政府宣布启动名为Gold Eagle的漏洞管理中枢,旨在协调安全社区使用前沿AI模型快速识别和修复漏洞。该项目由白宫主导,与卡内基梅隆大学软件工程研究所合作运营VINCE平台,重点聚焦开源软件,以应对AI驱动的漏洞数量激增给安全社区带来的压力。

VulnCheck:SharePoint 漏洞可串联实现未认证远程代码执行
深度探索

VulnCheck:SharePoint 漏洞可串联实现未认证远程代码执行

VulnCheck的研究人员警告称,两个关键的Microsoft SharePoint漏洞——一个认证绕过漏洞(CVE-2026-55040)和一个输入验证缺陷(CVE-2026-63520)——可被串联利用,使未认证的攻击者能够在易受攻击的服务器上执行代码。虽然仅认证绕过的影响有限,但将其与第二个缺陷串联利用可实现完全严重性。Rapid7于8月11日披露了一个概念验证;几天后确认了利用活动。微软已在其7月和8月的安全更新中发布了补丁。Defused研究人员报告称,蜜罐中观察到使用该漏洞链的探测活动。

众议院民主党人要求GAO评估CISA裁员影响
深度探索

众议院民主党人要求GAO评估CISA裁员影响

多名资深众议院民主党人致函政府问责局(GAO),要求其研究网络安全与基础设施安全局(CISA)在经历大规模裁员和使命调整后的恢复情况,评估其对关键基础设施保护和网络威胁应对能力的影响。

微软披露Entra ID最高严重级远程代码执行漏洞
深度探索

微软披露Entra ID最高严重级远程代码执行漏洞

微软披露了Entra ID中的一个严重远程代码执行漏洞,编号CVE-2026-69836,严重性评分为10分(满分10分)。该漏洞与不可信数据的反序列化有关,由微软自身安全研究人员发现。微软表示漏洞已完全缓解,无需客户采取额外行动,并强调披露旨在提高透明度。

AI驱动的漏洞信息中心引发深度质疑,面临重大障碍
深度探索

AI驱动的漏洞信息中心引发深度质疑,面临重大障碍

启动一个月后,美国政府增强AI的Gold Eagle漏洞信息中心面临网络安全专家的质疑,原因在于其规模有限、参与自愿、由财政部领导,以及与私营部门协调中心的整合不明确。尽管一些人在补丁意识和优先级排序方面看到了潜在价值,但对资金、集中化风险以及现实范围需求的担忧依然存在。

CVE 项目押注自动化与全球协作,以抵御 AI 驱动的“漏洞末日”
深度探索

CVE 项目押注自动化与全球协作,以抵御 AI 驱动的“漏洞末日”

在 Black Hat USA 和 DEF CON 2026 上,CVE 项目负责人承认 AI 生成的漏洞报告空前激增,但对该项目的可扩展性表示信心。他们讨论了分诊自动化、OpenAI 和 Anthropic 的试点 CNA 身份,以及优先级排序和全球协调的重要性,同时回应了 2025 年资金危机后项目未来的担忧。

志愿者网络专家助力农村水务系统防护:成效与启示
深度探索

志愿者网络专家助力农村水务系统防护:成效与启示

DEF CON Franklin项目自2024年底启动以来,已向21家水务设施派遣27名志愿者,提供从基础密码管理到应急响应规划等多样化支持。项目不仅提升了参与设施的防护能力,还通过调研揭示了免费安全服务“附带条件”、小型设施人手不足等现实问题。尽管规模有限,项目经验正通过口碑在同行间扩散。