Cyber Insider

RSS: https://cyberinsider.com/feed/
可靠的网络安全新闻与资源。

恶意 Twitch 聊天消息可在 OBS Studio 上触发代码执行

Orange 安全团队发现,OBS Studio 32.2.2 及更早版本若使用默认设置,配合未对观众消息做 HTML 消毒的 Twitch 聊天 overlay,可被构造恶意消息触发 XSS,再叠加 OBS 内嵌 Chromium(CEF 127/V8 12.7,未修补 CVE-2024-7971 且沙箱被禁用),从一条聊天消息直接达成 Windows 上的本地代码执行。 该 V8 类型混淆漏洞已被微软关联到朝方威胁组织 Citrine Sleet 并列入 CISA KEV。OBS 已在 9 月将内嵌浏览器升级至 CEF 128+,并尝试重新启用 Chromium 沙箱;官方建议在升级前将 Browser Source 内容视为不可信,观众消息尽量按纯文本插入,必须渲染 HTML 时需先做消毒。
评论点赞收藏5 天前

GrapheneOS或因缺失MTE安全功能而跳过Pixel 11

GrapheneOS或跳过Pixel 11,因缺失MTE硬件安全功能。 MTE自Pixel 8起被GrapheneOS广泛用于检测内存腐蚀攻击。Google未解释原因,团队怀疑成本削减。 Pixel 11虽有Titan M3和抗量子签名等改进,但不足以弥补MTE缺失。团队建议已购Pixel 11用户退货,并将开发资源转向2027年Motorola合作机型。
评论点赞收藏30 天前

GitHub遭遇8小时全面故障,Actions、API和Copilot均受影响

<p>8月17日,GitHub遭遇了大规模故障,导致其核心服务中断,包括API、Actions、拉取请求、问题、页面、Webhook以及Copilot等。部分仓库的下载速率出现了约50%的错误率。<br><br>此次事件始于UTC下午1点40分,当时GitHub表示正在调查有关其部分服务性能出现问题的报告……</p><p>文章“”最初发表于。</p>
评论点赞收藏44 天前

Brave浏览器新增GPU指纹防护功能

Brave浏览器默认启用针对WebGL和WebGPU的指纹防护,减少通过显卡硬件和驱动信息追踪用户的能力。该功能已在Nightly和Beta渠道测试后逐步推送至桌面端和Android版。
评论点赞收藏48 天前

LiteLLM 数据泄露显示供应链攻击波及 2,488 家企业

Hudson Rock 分析了一起 LiteLLM 供应链攻击泄露的数据,将近 2,500 家企业域名与暴露的 CI/CD 环境关联。攻击者通过 TeamPCP 行动窃取了一个 153GB 的压缩包,内含超过 43 万份文件,涉及科技、工业、金融和电信等行业公司。 此次泄露数据来自 2026 年 3 月的 LiteLLM 供应链攻击事件。受影响的企业包括多家大型科技公司、工业集团、金融机构和电信运营商,暴露的主要是 CI/CD 环境配置信息。
评论点赞收藏49 天前

Signal 新增自动密钥验证,检测加密密钥篡改

Signal 推出自动密钥验证功能,检测加密密钥被暗中替换的尝试。该系统今年早些时候已开始有限用户测试,使用密钥透明、持续监控和独立审计来补充现有的手动安全号码验证。
评论点赞收藏50 天前

Windows 11安全更新修复正在被利用的零日漏洞

微软发布2026年8月累积安全更新,修复236个漏洞,其中包含一个已在遭攻击者利用的权限提升漏洞。更新覆盖Windows 11 24H2、25H2和26H1三个版本,分别将系统构建号提升至26100.9168和26200.9168。
评论点赞收藏50 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。