#芯盾时代每日安全资讯# 20260520
1、Mythos Preview 实现自动化漏洞研究中 PoC 漏洞利用链构建
Anthropic的AI模型Mythos Preview实现突破,能串联漏洞生成可验证的PoC利用链,填补漏洞发现与利用间的技术鸿沟。需定制化框架优化结果,但安全防护仍需额外措施,凸显攻防时间窗缩短的紧迫性。
2、黑客正积极利用NGINX高危RCE漏洞发起攻击
黑客正快速利用NGINX高危漏洞CVE-2026-42945,570万台服务器面临风险。攻击可致DoS,极少数情况或引发RCE。企业需立即更新补丁、启用ASLR并审计配置,缩短漏洞响应时间窗口。
3、严重n8n漏洞使自动化节点面临完整RCE风险
n8n工作流自动化平台曝出三个严重漏洞(CVE-2026-44789至44791),可串联实现远程代码执行,影响HTTP、Git和XML节点。低权限用户即可利用,建议立即升级至修复版本或临时禁用相关节点。
4、Grafana 确认 GitHub 令牌泄露事件 网络犯罪组织宣称对攻击负责
Grafana Labs遭勒索组织Coinbase Cartel攻击,泄露令牌致GitHub环境被入侵,部分源代码遭窃但客户数据未受影响。公司拒绝支付赎金,强调强化令牌安全与权限管控的重要性。事件凸显源代码平台成勒索新目标。
5、GitHub Actions热门标签遭篡改 恶意提交窃取CI/CD凭证
黑客入侵GitHub Actions工作流,通过恶意提交窃取CI/CD凭证并外泄至攻击者服务器,绕过PR审查。相关标签均被重定向,仅固定使用安全SHA值的工作流不受影响。攻击域名曾出现在其他恶意活动中,暗示关联性。
发布于 北京
