2026-06-05 08:18:01

LibreChat服务器凭据泄露(CVE-2026-32625)

LibreChat(多AI提供商聊天平台)的MCP服务器在验证用户输入URL时,会错误解析环境变量占位符,导致JWT_SECRET、MONGO_URI等核心密钥随请求发送至攻击者域,实现完整服务器接管。

2026-06-05 08:16:35

Kimi AI跨站脚本漏洞(CVE-2026-39107)

Kimi AI v1.0网页预览功能在渲染AI生成代码时,未对HTML/JavaScript载荷进行过滤,攻击者可将恶意脚本植入AI响应中,用户切换至预览标签时任意脚本直接执行,可导致会话劫持或信息泄露。

2026-06-05 08:15:41

Meta AI客服机器人漏洞持续发酵,名人账号遭劫持

Meta AI客服助手的漏洞问题在周末持续发酵。黑客利用该漏洞,通过诱导AI客服机器人修改账户关联邮箱,成功劫持了包括奥巴马白宫官方账号、美国太空部队高官、Sephora等数百个Instagram账户。

2026-06-05 08:15:17

微软披露AI聊天机器人成恶意软件传播新渠道

攻击者通过搜索引擎优化,让ChatGPT、Bing Chat等AI在回答有关“显卡监控工具”等专业问题时,推荐被植入恶意程序的下载链接。用户一旦安装,机器就会被植入后门并沦为挖矿肉鸡。

2026-06-05 08:15:06

AI自主攻击新案例:LLM Agent 2分钟内攻破数据库

真实攻击案例显示,攻击者利用大语言模型Agent,先通过Marimo notebook漏洞(CVE-2026-39987)攻入系统,之后所有横向移动和数据窃取均由AI自主完成,全程仅用了不到两分钟。

2026-06-02 09:38:16

Meta AI客服聊天机器人被黑客利用劫持Instagram账号

Meta承诺使账户恢复“更快更简单”的AI支持助手,被发现存在严重安全漏洞,黑客利用它轻松接管Instagram账户——即使目标账户启用了双因素认证。安全研究人员在Telegram上广泛分享劫持方法和操作截图及视频。漏洞利用方式极为简单:黑客只需请求AI聊天机器人更改目标账户关联的邮箱,然后申请密码重置。根据Neowin的报道,现已修复的漏洞要求黑客使用VPN使其地理位置与目标账户所有者位置匹配,利用Meta AI支持工具依赖用户位置来启用支持的设计缺陷。

2026-06-02 09:37:48

ShadowModel供应链投毒爆发:伪装权重植入后门,超30万开发者受影响

2026年6月初,全球安全厂商联合披露ShadowModel新型AI供应链投毒事件,这是继LiteLLM投毒、OpenClaw后门事件后针对开源模型生态的又一次大规模攻击。攻击者以“优化版开源模型”“轻量化权重”为幌子,在GitHub、Hugging Face等平台上传植入后门的伪造模型权重文件。目前监测到超200个恶意权重包,影响全球超30万开发者、数千家企业。

2026-06-02 09:37:35

《2026国际AI安全报告》:深度伪造与AI网络攻击成三大核心风险

由英国AI安全研究所发布、超过30个国家和国际组织支持的《2026国际AI安全报告》第二版正式发布,将通用AI的风险系统性地归纳为三大类:滥用风险(蓄意使用AI造成伤害或用于犯罪目的)、故障风险(系统意外失灵导致的危害)、系统性风险(跨社会层面的广泛负面影响)。

2026-06-02 09:37:22

Check Point《2026年云端资安报告》:AI加速部署,治理缺口同步扩大

Check Point最新发布的年度报告揭示了企业AI安全的核心矛盾:70%的企业已在正式环境使用生成式AI,64%正在试运行或已部署AI代理,且部分代理拥有访问核心系统的特权。但现有安全架构基于人类用户与可预测的应用程序行为建立,面对依赖API、自动化和自主行动的AI系统时出现明显防护落差。

2026-05-28 09:52:21

核心依赖库曝高危漏洞,“BadHost”威胁百万AI代理

开源Python Web框架Starlette于5月27日被爆存在高危漏洞“BadHost”,该框架每周下载量超过3.25亿次,是FastAPI、LangChain等热门AI开发框架的核心依赖,这导致数百万依赖它的AI代理和应用面临严重威胁。

2026-05-28 09:52:06

AI 供应链攻击平民化:攻击即服务(AaaS)兴起

Check Point的最新威胁态势报告(5月26日发布)揭示了一个严峻趋势:AI编排的攻击已从国家级的实验性探索,演变为现实世界中的平民化犯罪。攻击者正在将AI能力商业化,以攻击即服务(AaaS)的形式出售。

 57    1 2 3 4 下一页 尾页