Aggregator
CVE-2026-51251 | Schreibfaul1 ESP32-audioI2S 3.4.5 MP3 Decoder mp3_decoder.cpp MP3Decoder::decode mainDataBegin/nSlots buffer overflow
CVE-2026-51261 | schreibfaul1 ESP32-audioI2S 3.4.5 src/Audio.cpp AudioBuffer::freeSpace race condition
CVE-2026-63727 | Anchore Enterprise up to 5.27.1/6.0.0 User Management API privileges management
CVE-2026-51260 | schreibfaul1 ESP32-audioI2S 3.4.5 src/Audio.cpp AudioBuffer::writeSpace heap-based overflow
CVE-2026-51259 | schreibfaul1 ESP32-audioI2S 3.4.5 Audio.cpp integer overflow
CVE-2026-51254 | schreibfaul1 ESP32-audioI2S 3.4.5 MP3 Decoder mp3_decoder.cpp MP3Decoder::GetBits nBits integer underflow
CVE-2026-66713 | Apache Axis2/Java up to 2.0.0 Tribes-based Clustering deserialization
CVE-2026-66299 | Apache Tomcat up to 9.0.120/10.1.57/11.0.24 WebSocket Chat Example resource consumption
India’s Bank of Baroda confirms cyber incident after hackers claim data theft
AI-Assisted Bug Hunt Uncovers Linux Kernel 0-Day in net/sched
24,650 Internet-Exposed BMCs Disclose IPMI Password Hashes Before Login
Vercel security advisory (AV26-754)
Apple security advisory (AV26-753)
JetBrains security advisory (AV26-752)
Arista Networks security advisory (AV26-751)
Первое клиническое доказательство: 20 часов игр — и риск Альцгеймера реально идёт на спад
Apache security advisory (AV26-749)
腾讯办公网智能体安全治理实践
该文档由腾讯云安全出品,聚焦办公网AI Agent的安全治理实践。随着AI Agent从"内容生成"演进为"代为行动",安全风险已从单点漏洞转变为"行动链失控"——通过Prompt注入、工具调用、权限继承、数据触达和审计断点,导致权限被放大、数据被外带、责任难追溯。
文档提出办公网智能体安全治理"五问"框架:围绕"身份可识别、环境可信任、工具有边界、数据受保护、行为可追溯"构建行动链治理体系。基于腾讯iOA产品,建立"事前预防—事中管控—事后溯源"三层闭环:事前通过AI资产盘点、Skill安全准入、运行时防护与沙箱隔离实现"看得见";事中依托EDR全链路审计、Skill自动处置、零信任联动与DLP外发拦截实现"防得住";事后通过统一资产台账与事件溯源取证实现"可追溯"。
文档还给出了30天落地路线,从试点人群和高风险工具入手,分阶段完成资产盘点、边界控制和审计运营。核心主张是:安全治理不是限制AI,而是让AI Agent在企业中走向可信、可控、可运营,实现放心规模化使用。
AI Powered编程与智能体安全管控实践
该文档由萤石网络出品,聚焦AI驱动编程与智能体安全管控实践。文档指出,代理式开发模式正重塑软件生命周期,将传统数周至数月的开发周期压缩至数小时至数天,实现从"人工编写"到"人类引导、智能体执行"的范式转变。然而效率提升伴随显著风险:AI生成代码漏洞率高达40%-62%,API密钥硬编码率达28%,且存在智能体失控、提示词注入等安全隐患。
文档提出"用AI管理AI"的治理思路,构建覆盖需求评审、代码审查、安全测试、情报监控的AI-SDLC全链路防护体系,并借鉴员工管理逻辑,通过统一入口/出口、工具白名单、技能安全检查、密钥托管、行为可观测与幻觉抑制等机制,实现智能体的集中管控与全程审计。
面向未来,文档认为风险正从内容合规向行为失控转移,建议构建端点身份权限管控、网络隔离沙箱、AI多层护栏与策略校验、三位一体协同决策及安全态势反馈的闭环体系,推动安全防护从被动应对向主动适应演进,为企业在智能体时代的安全实践提供了系统性的方法论与落地路径。