Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
打入 PostHog 生产数据库
hacktron.ai
| 博客 |
#rce
|
#vulnerability-research
|
#claude
|
#posthog
|
#v8-exploit
|
#llm-assisted
摘要
研究人员将一个 Hacktron 发现升级为 PostHog 生产环境的 RCE,全程借助 Claude 辅助,并挑战开放权重模型的能力边界。
发布时间
2026-07-15 00:00
收录时间
2026-09-20 03:13
原文 ↗
← 上一篇
现代代码评审能否阻止 wp2shell?
下一篇 →
实测 GPT-5.6 Sol Ultra 编写 Chrome 漏洞利用
相关内容
博客
·
projectzero.google
驯服“野拷贝”:并行线程损坏
Google Project Zero 文章,剖析“疯狂拷贝”式的并行线程内存破坏漏洞及其利用。
研究
·
starlabs.sg
Dirty Cert:Cisco Smart Software Manager 被静默修补的 RCE 漏洞
作者在 Cisco Smart Software Manager(CSSM)的 nginx 证书上传功能中发现一个认证后 RCE:openssl 证书校验经由 childProcess.execSync 执行,构造恶意 TLS 证书即可实现命令注入,且可通过自签 CSR 绕过多层校验逻辑。该漏洞在报告完成前已被 10-202608 升级静默修复,文章详细分析了利用路径与官方补丁方式。
研究
·
idnsec.com
以纵深防御缓解类似 OpenAI 被黑事件中的 RCE 影响
本文以 HacktronAI 对 OpenAI Discourse 社区站入侵事件的责任披露为背景,探讨如何通过沙箱隔离、运行时防护与 AI 辅助构建安全策略等纵深防御手段,在未知漏洞引发 RCE 时限制横向移动、缩小影响范围。
漏洞
·
idnsec.com
[CVE-2026-93485] Comment2XSS:WordPress 核心中的零点击预认证 XSS,可潜在升级为 RCE
CVE-2026-93485 是 WordPress 核心 wpautop() 渲染逻辑中的未认证存储型 XSS:攻击者提交构造评论后,在块主题渲染时页面加载即触发零点击 XSS,并可借管理员会话上传插件升级为 RCE。该漏洞已在 WordPress 7.1.1 修复并回溯支持至 4.7.36 分支。
研究
·
projectzero.google
ntpd 漏洞的发现与利用
Google Project Zero 客座文章,由研究者亲述 ntpd 网络时间服务器的漏洞发现与利用。
博客
·
bishopfox.com
AI发现漏洞,安全专家发现影响
Bishop Fox 顾问复盘一次 Web 应用评估:Claude 将源码审计提速约 80%,但验证发现与证明实际影响的关键部分仍需人类判断,两个最重要的漏洞都靠人工找到数据外泄路径。
返回