互联网搬💩集散地

BGP 分频: @bakanetwork
内频:https://t.me/+KeNZttiOmFtlZjE1

「愿你在未来与我的既往重逢」
「HI3rd 8.9」
超弦空间排期
好了,花些時間去做點有趣的負責任披露,不要再到处挖洞了!
Linux的最新漏洞允许非特权用户读取Root拥有的文件

继Dirty Frag、Fragnesia以及其他最近几天暴露出来的Linux内核漏洞之后,现在最新的漏洞是ssh-keysign-pwn。

通过 ssh-keysign-pwn,非特权用户能够读取Root拥有的文件。这影响到截至今天早些时候的最新Linux Git状态的所有Linux内核版本。ssh-keysign-pwn由Qualys报告,并由主线Linux内核在今天早些时候修复。这个调整内核ptrace行为的补丁就是修复该问题的方法。

—— phoronix
#速报 GitHub 错误率正在快速增加,大量用户反馈 GitHub 无法正常打开,但 GitHub 官方状态页目前还显示一切正常。

需要说明的是并非所有用户访问都会出现错误,不过从 Downdetector 正在增长的反馈来看,此次故障范围可能还在扩大。

查看详情:https://ourl.co/112976?t

🤪订阅 解封 😁推特 👍CN2VPS
#安全预警 NPM包 node-ipc 出现供应链攻击,请暂停安装。

发生时间:5月14日23:30左右
以前流行用显卡挖矿
现在也是:
用显卡提供算力
然后人们拼命消耗token
用AI review代码挖掘信息
偶尔能从十年无人问津的代码
挖出史诗级bug来领赏/勒索
做点沙雕图
《为什么大眼夹比copilot更强》
我不行了,这个 Synapse 坏事做尽(
有没有什么可以迁移的服务端实现?
#碎碎念 #前端 #安全 #新动态
看乐了,还好我已经远离 Next.js 了

CVE-2026-44578 
CVE-2026-44578 
⚠️ Next.js – WebSocket Upgrade SSRF (CVSS 8.6) 

A server-side request forgery vulnerability in Next.js allows unauthenticated attackers to force self-hosted instances to make internal HTTP requests via the WebSocket upgrade handler. 
By sending a crafted absolute-form HTTP request with Upgrade: websocket headers, attackers can access internal services, cloud metadata endpoints, admin panels, and internal APIs reachable from the Next.js server on port 80. Successful exploitation may expose cloud credentials, API keys, secrets, and configuration data. 

Affected: Next.js 13.4.13+, 14.x, 15.x <15.5.16, 16.0.0–16.2.4 

Mitigation: Upgrade immediately to 15.5.16 or 16.2.5.  

Modat Magnify Query: 
technology="Next.js" 

The platform: 
https://magnify.modat.io/ 

#threatintel #vulnerability #CVE202644578 #Nextjs #SSRF #WebSocket #CloudSecurity #infosec #Critical #ModatMagnify


最近 CVE 好 热 闹 啊
Back to Top