CanvasÊý¾Ýй¶²¨¼°¹þ·ðÅ£½òµÈ½ü9000Ëù»ú¹¹

Ðû²¼Ê±¼ä 2026-05-12

1. CanvasÊý¾Ýй¶²¨¼°¹þ·ðÅ£½òµÈ½ü9000Ëù»ú¹¹


5ÔÂ6ÈÕ £¬ºÚ¿Í×éÖ¯ShinyHunters¿ËÈÕÐû²¼ÁËÒ»·Ý°üÀ¨½ü9000Ëù½ÌÓý»ú¹¹µÄÃûµ¥ £¬Éù³ÆÕâЩ»ú¹¹¾íÈëÁËÒ»Ö±À©´óµÄCanvasѧϰ¹ÜÀíϵͳÊý¾Ýй¶ÊÂÎñ £¬ÊÜÓ°ÏìÕß¿ÉÄܶà´ï2.75ÒÚÈË £¬°üÀ¨Ñ§Éú¡¢Î÷ϯºÍÊÂÇéÖ°Ô±¡£¸Ã×éÖ¯»¹Éù³Æ»ñµÃÁËÆ½Ì¨ÄÚ½»Á÷µÄ¡°ÊýÊ®ÒÚÌõ¡±Ë½ÈËÐÅÏ¢ £¬¿ÉÄÜй¶ѧÉú¡¢½ÌÓýÊÂÇéÕߺ͹ÜÀíÖ°Ô±Ö®¼äµÄÃô¸Ð¶Ô»°¡£Ðû²¼µÄÃûµ¥º­¸ÇÖÁÉÙ10¸ö²î±ð¹ú¼ÒµÄ¸ßµÈ½ÌÓý»ú¹¹ºÍ¸ßÖÐ £¬´ó²¿·ÖÀ´×ÔÃÀ¹ú £¬Æä´ÎÊǰĴóÀûÑÇ¡¢Ó¢¹úºÍÈðµä¡£Êܺ¦ÕßÖаüÀ¨¹þ·ð´óѧ¡¢Ë¹Ì¹¸£´óѧ¡¢ÂéÊ¡Àí¹¤Ñ§Ôº¡¢Å£½ò´óѧ¡¢ÆÕÁÖ˹¶Ù´óѧ¡¢¸çÂ×±ÈÑÇ´óѧ¡¢½£ÇÅ´óѧ¡¢¿µÄζû´óѧ¡¢¼ÓÖÝ´óѧ²®¿ËÀû·ÖУºÍÇÇÖγǴóѧµÈÌìÏÂ×îÖøÃûµÄ½ÌÓý»ú¹¹¡£Ãûµ¥Öл¹·ºÆðÁËÑÇÂíÑ·¡¢Æ»¹ûºÍ˼¿ÆµÈÆóÒµ¿Í»§ £¬Åú×¢ÕâЩ¹«Ë¾¿ÉÄÜʹÓÃCanvas¾ÙÐÐÔ±¹¤Åàѵ¡£ÔÆÔÆ´ó¹æÄ£µÄÊý¾Ýй¶¼«ÆäΣÏÕ £¬¹¥»÷Õß¿ÉÒÔʹÓÃÕâЩÐÅϢȫÐIJ߻®Õë¶ÔÐÔµÄÉç½»¹¤³Ì¹¥»÷ £¬Ê¶±ð¸ß¼ÛֵĿµÄ¡£


https://cybernews.com/security/anvas-lms-breach-universities-data-leak/


2. CheckmarxÔâTeamPCPÁ¬»·¹©Ó¦Á´¹¥»÷


5ÔÂ11ÈÕ £¬CheckmarxÓÚÉÏÖÜÄ©·¢³öÖÒÑÔ £¬ÆäÔÚJenkins MarketplaceÉÏÐû²¼µÄÓ¦ÓóÌÐòÇå¾²²âÊÔ£¨AST£©²å¼þÖзºÆðÁËÒ»¸ö¶ñÒâ°æ±¾¡£´Ë´ÎÈëÇÖÓÉÃûΪTeamPCPµÄºÚ¿Í×éÖ¯Éù³ÆÈÏÕæ¡£Jenkins×÷Ϊ×îÆÕ±éʹÓõÄÒ»Á¬¼¯³É/Ò»Á¬°²ÅÅ£¨CI/CD£©×Ô¶¯»¯½â¾ö¼Æ»® £¬±»ÓÃÓÚÈí¼þ¹¹½¨¡¢²âÊÔ¡¢´úÂëɨÃè¡¢´ò°ü¼°Ó¦Óð²ÅÅ¡£CheckmarxµÄAST²å¼þÕýÊǽ«Ç徲ɨÃ輯³Éµ½JenkinsµÄ×Ô¶¯»¯¹ÜµÀÖС£¾ÝÇå¾²¹¤³ÌʦAdnand Khan͸¶ £¬TeamPCPÏë·¨»ñÈ¡ÁËCheckmarxµÄGitHub¿ÍÕ»»á¼ûȨÏÞ £¬²¢ÔÚJenkins AST²å¼þÖÐÖ²ÈëºóÃÅ¡£¹¥»÷ÕßÕýÊÇʹÓÃÁË3Ô·ÝTrivy¹©Ó¦Á´¹¥»÷ÖÐÇÔÈ¡µÄ¿Íջƾ֤ £¬ÒÀ¸½ÕâЩƾ֤ £¬¹¥»÷ÕßÔÚÒ»¸ö¶àÔÂÄÚÒ»Á¬¼á³Ö»á¼ûȨÏÞ £¬²¢ÔÚGitHub¡¢Docker¡¢VSCode¼°Open VSXµÈ¶à¸öƽ̨Ðû²¼Á˰üÀ¨ÇÔÊØÐÅÏ¢´úÂëµÄ¿ª·¢Õß¹¤¾ß¶ñÒâ°æ±¾ £¬°üÀ¨¸Ã¹«Ë¾KICSÆÊÎö¹¤¾ßµÄ¸Ä¶¯°æ±¾¡£5ÔÂ9ÈÕÐÇÆÚÁù £¬°æ±¾ºÅΪ2026.5.09µÄ¶ñÒâJenkins AST²å¼þ±»ÉÏ´«ÖÁrepo.jenkins-ci.org¡£¸Ã°æ±¾Î´¾­Óɹٷ½Ðû²¼Á÷³Ì £¬È±ÉÙgit±êÇ©ºÍGitHubÐû²¼°æ±¾ £¬ÇÒÈÕÆÚÃûÌÃÓë¹Ù·½¼Æ»®²»·û¡£


https://www.bleepingcomputer.com/news/security/official-checkmarx-jenkins-package-compromised-with-infostealer/


3. GhostLock¹¤¾ßÀÄÓÃAPIʵÑéÎļþËø¶¨µÄ¾Ü¾ø·þÎñ¹¥»÷


5ÔÂ11ÈÕ £¬Ò»Î»Çå¾²Ñо¿Ö°Ô±¿ËÈÕÐû²¼ÁËÒ»¿îÃûΪGhostLockµÄ¿´·¨ÑéÖ¤¹¤¾ß £¬¸Ã¹¤¾ßÑÝʾÁËÔõÑùÀÄÓÃÕýµ±µÄWindowsÎļþAPIº¯Êý¾ÙÐй¥»÷ £¬´Ó¶ø×èÖ¹Óû§»òÓ¦ÓóÌÐò»á¼û´æ´¢ÔÚÍâµØ»òSMBÍøÂç¹²ÏíÉϵÄÎļþ¡£ÕâÏîÊÖÒÕÓÉÒÔÉ«Áк½¿Õº½Ì칤ҵ¹«Ë¾µÄKim DvashÑз¢ £¬Æä½¹µãÔÚÓÚÀÄÓÃWindowsµÄ¡°CreateFileW¡±API¼°ÆäÎļþ¹²Ïíģʽ²ÎÊý £¬ÊµÏÖ¶ÔÆäËûÀú³ÌµÄÎļþ»á¼û×è¶Ï¡£Îª½«ÕâÒ»ÊÖÒÕ×Ô¶¯»¯ £¬DvashÔÚGitHubÉÏÐû²¼ÁËGhostLock¹¤¾ß¡£¸Ã¹¤¾ßÄܹ»µÝ¹éµØ·­¿ªSMB¹²ÏíÉϵĴó×ÚÎļþ £¬ÔÚ¼á³ÖÎļþ¾ä±ú»îÔ¾µÄ״̬Ï £¬Ê¹ÈκÎеÄÎļþ»á¼ûʵÑé¶¼±»ÏµÍ³¾Ü¾ø¡£ÖµµÃ×¢ÖØµÄÊÇ £¬¸Ã¹¤¾ß¿ÉÒÔÓɱê×¼ÓòÓû§ÔËÐÐ £¬ÎÞÐèÈκÎÌáÉýµÄȨÏÞ¡£¹¥»÷ÕßÉõÖÁ¿ÉÒÔ´Ó¶ą̀ÊÜѬȾµÄ×°±¸Í¬Ê±Ìᳫ¹¥»÷ £¬²¢ÔÚÏÈǰÀú³ÌÖÕÖ¹ºóÒ»Ö±ÖØÐ»ñÈ¡Îļþ¾ä±ú £¬´Ó¶øÑÓÉì×è¶Ïʱ¼ä¡£²»¹ý £¬Ò»µ©¹ØÁªµÄSMB»á»°¿¢Ê¡¢GhostLockÀú³Ì±»ÖÕÖ¹ £¬»òÕßÊÜÓ°ÏìµÄÏµÍ³ÖØÆô £¬Windows»á×Ô¶¯¹Ø±ÕËùÓÐÎļþ¾ä±ú £¬»Ö¸´Õý³£µÄÎļþ»á¼û¡£


https://www.bleepingcomputer.com/news/security/new-ghostlock-tool-abuses-windows-api-to-block-file-access/


4. SailPointÅû¶GitHub´úÂë¿âÔâδ¾­ÊÚȨ»á¼û


5ÔÂ11ÈÕ £¬SailPointÊÇÒ»¼ÒרעÓÚÆóÒµÉí·ÝÇå¾²ÓëÉí·ÝÖÎÃ÷È·¾ö¼Æ»®µÄÍøÂçÇå¾²¹«Ë¾ £¬Æä²úÆ·Ö¼ÔÚ×ÊÖúÖÖÖÖ×éÖ¯ÓÐÓùÜÀíºÍ¿ØÖÆÓû§¶Ôϵͳ¡¢Ó¦ÓóÌÐò¼°Ãô¸ÐÊý¾ÝµÄ»á¼ûȨÏÞ¡£2026Äê4ÔÂ20ÈÕ £¬¸Ã¹«Ë¾Åû¶ÁËÒ»ÆðÉæ¼°ÆäGitHub´úÂë¿âµÄÍøÂçÇå¾²ÊÂÎñ¡£Æ¾Ö¤SailPointÏòÃÀ¹ú֤ȯÉúÒâίԱ»á£¨SEC£©Ìá½»µÄ8-K±í¸ñÏÔʾ £¬¹«Ë¾ÔÚµ±Ìì¼ì²âµ½²¿·ÖGitHub´úÂë¿âÔâµ½ÁËδ¾­ÊÚȨµÄ»á¼û¡£ÊÂÎñ±¬·¢ºó £¬SailPointѸËÙÆô¶¯ÁËÄÚ²¿ÊÂÎñÏìÓ¦»úÖÆ £¬²¢ÔÚµÚÈý·½ÍøÂçÇå¾²¹«Ë¾µÄЭÖúÏÂÁ¬Ã¦ÖÕÖ¹ÁËδ¾­ÊÚȨµÄÔ˶¯ £¬ÀֳɿØÖÆÁËÇå¾²Îó²îµÄÓ°Ïì¹æÄ£¡£SailPointÔÚÌá½»µÄÎļþÖÐÃ÷È·ÌåÏÖ £¬´Ë´ÎÊÂÎñµÄ»ù´¡Ôµ¹ÊÔ­ÓÉÊÇijµÚÈý·½Ó¦ÓóÌÐò±£´æÇå¾²Îó²î £¬ÏÖÔÚ¸ÃÎó²îÒѾ­»ñµÃÐÞ¸´¡£¾­ÓÉÓëµÚÈý·½ÍøÂçÇå¾²ÏìÓ¦¹«Ë¾µÄÍŽáÊÓ²ì £¬SailPointÈ·ÈÏûÓз¢Ã÷ÈκÎÖ¤¾ÝÅú×¢ÆäÉú²úÇéÐλò²âÊÔÇéÐÎÖеĿͻ§Êý¾ÝÔâµ½²»·¨»á¼û £¬Ò²Ã»Óз¢Ã÷¹«Ë¾µÄÕý³£·þÎñ·ºÆðÖÐÖ¹¡£ÕâÒâζ×Å £¬Ö»¹Ü¹¥»÷ÕßÀÖ³ÉÇÖÈëÁËSailPointµÄGitHub´úÂë¿â £¬µ«¿Í»§µÄÏÖʵʹÓÃÌåÑéºÍÊý¾ÝÇå¾²ÐÔ²¢Î´Êܵ½Ö±½ÓÍþв¡£


https://securityaffairs.com/191997/data-breach/identity-security-firm-sailpoint-discloses-github-repository-breach.html


5. ¹È¸èÑо¿Ö°Ô±·¢Ã÷Ê׸öÒÉËÆAIÌìÉúµÄÁãÈÕÎó²î


5ÔÂ11ÈÕ £¬¹È¸èÍþвÇ鱨С×飨GTIG£©µÄÑо¿Ö°Ô±¿ËÈÕÐû²¼±¨¸æÖ¸³ö £¬Õë¶ÔÒ»¿îÊ¢ÐеĿªÔ´ÍøÂç¹ÜÀí¹¤¾ßµÄÁãÈÕÎó²î £¬¼«ÓпÉÄÜÊÇʹÓÃÈ˹¤ÖÇÄÜÌìÉúµÄ¡£¸ÃÎó²îÄܹ»Èƹý¸Ã¹¤¾ßÖеÄË«ÒòËØÉí·ÝÑéÖ¤£¨2FA£©±£»¤»úÖÆ¡£¹È¸èÖ®ÒÔÊǸ߶ÈÈ·ÐŹ¥»÷ÕßʹÓÃÁËÈ˹¤ÖÇÄÜÄ£×Ó £¬Ö÷Òª»ùÓÚPythonÎó²îʹÓôúÂëµÄ½á¹¹ºÍÄÚÈÝÌØÕ÷¡£Ñо¿Ö°Ô±·¢Ã÷ £¬¸Ã¾ç±¾°üÀ¨´ó×Ú½ÌÓýÐÔµÄÎĵµ×Ö·û´® £¬ÉõÖÁ°üÀ¨Ò»¸öÐé¹¹µÄCVSSÆÀ·Ö £¬²¢ÇÒ½ÓÄÉÁËÈ´¹¹»¯¡¢½Ì¿ÆÊéʽµÄPythonÃûÌà £¬ÕâЩÕýÊÇ´óÓïÑÔÄ£×Ó£¨LLM£©ÑµÁ·Êý¾ÝµÄµä·¶ÌØÕ÷¡£ÓÃÓڴ˴ζñÒâʹÃüµÄLLMÏêϸÊÇÄÄÒ»¿îÉв»ÇåÎú £¬µ«¹È¸èÒÑɨ³ýÁËÆä×Ô¼ÒGeminiÄ£×Ó¼ÓÈëµÄ¿ÉÄÜÐÔ¡£½øÒ»²½Ö¤¾ÝÅú×¢ £¬LLM»¹±»Ó¦ÓÃÔÚÎó²î·¢Ã÷½×¶Î¡£¸ÃÎó²îʵÖÊÉÏÊÇÒ»¸ö¸ß¼¶ÓïÒåÂß¼­¹ýʧ £¬ÕâÀàȱÏÝǡǡÊÇÈ˹¤ÖÇÄÜϵͳÉÃÓÚʶ±ðµÄÀàÐÍ £¬¶ø·Çͨ³£Í¨¹ýÄ£ºý²âÊÔ»ò¾²Ì¬ÆÊÎö¾ÍÄÜ·¢Ã÷µÄÄÚ´æË𻵻òÊäÈëÕûÀíÎÊÌâ¡£GTIGÑо¿Ö°Ô±ÌåÏÖ £¬ÕâÊÇËûÃÇÊ״η¢Ã÷Ò»¸öʹÓÃÁãÈÕÎó²îµÄÍþвÐÐΪÕß £¬ÇÒ¸ÃÎó²î±»ÒÔΪÊÇͨ¹ýÈ˹¤ÖÇÄÜ¿ª·¢µÄ¡£


https://www.bleepingcomputer.com/news/security/google-hackers-used-ai-to-develop-zero-day-exploit-for-web-admin-tool/


6. ºÚ¿ÍʹÓÃVercelÓëÌìÉúʽAI´ó¹æÄ£ÖÆÔì´¹ÂÚÍøÕ¾


5ÔÂ11ÈÕ £¬ÍøÂçÇå¾²¹«Ë¾CofenseµÄÑо¿Ö°Ô±¿ËÈÕ·¢Ã÷ £¬ºÚ¿ÍʹÓÃÍøÕ¾¿ª·¢Æ½Ì¨VercelÌᳫ¸ßÖÊÁ¿Õ©Æ­µÄÔ˶¯¼±¾çÔöÌí¡£Õ©Æ­·Ö×ÓÏÖÔÚ½èÖúÌìÉúʽÈ˹¤ÖÇÄÜ£¨GenAI£©¹¹½¨ÍÑÏÕЩÎÞ·¨ÓëÕæÊµÍøÕ¾Çø·ÖµÄÐéÎ±Ò³Ãæ¡£ÌØÊâÊÇͨ¹ýVercelÆìϵÄÌìÉúʽUIϵͳv0.dev £¬×ÝÈ»ÊÇÊÖÒÕÄÜÁ¦ºÜÈõµÄÕ©Æ­Õß £¬Ò²ÄÜÇáËɽ¨ÉèÄ£Äâ×ÅÃûÆ·ÅÆÍâ¹ÛºÍÆø¸ÅµÄ´¹ÂÚÍøÕ¾¡£ÕâÒ»Àú³Ì²»µ«¿ìËÙ £¬²¢ÇÒ±¾Ç®µÍÁ®¡£Vercel×Ô¼ºÊÇÒ»¸öÃæÏòÍøÕ¾¿ª·¢ÕßµÄÕýµ±ÔÆÆ½Ì¨ £¬µ«ºÚ¿Í¿ÉÒÔÈÝÒ××¢²áʹÓ᣸Ãƽ̨ÌṩÃâ·Ñ°æ±¾ÒÔ¼°Ã¿ÔÂ20ÃÀÔªµÄרҵ°æÕË»§ £¬¹¥»÷ÕßÎÞÐè¹ÜÀí×Ô¼ºµÄ·þÎñÆ÷¼´¿ÉÔÚÏßÍйÜÍøÒ³¡£¸üΪҪº¦µÄÊÇ £¬Ò»µ©Ä³¸ö´¹ÂÚÒ³Ãæ±»²é·â £¬ËûÃÇÄܹ»¿ìËٴÐÂÒ³Ãæ £¬ÓÉÓÚÈ˹¤ÖÇÄÜÿ´Î¶¼»áÌìÉúÂÔÓвî±ðµÄ°æ±¾ £¬Ê¹µÃ»ùÓÚÌØÕ÷µÄ¹Å°å·â¶ÂÕ½ÂÔÄÑÒÔ×àЧ¡£ºÚ¿Í»¹½«ÕâЩÐéÎ±ÍøÕ¾ÓëTelegramƽ̨ÅþÁ¬ÆðÀ´¡£µ±Êܺ¦ÕßÔÚαÔìµÄµÇÂ¼Ò³ÃæÖÐÊäÈëСÎÒ˽¼ÒÐÅϢʱ £¬Telegram»úеÈËAPI»á½«ÕâЩÊý¾Ýʵʱ·¢Ë͸ø¹¥»÷Õß¡£ÕâÖÖ×Ô¶¯»¯°²ÅŽӿÚʹթƭÕßÎÞÐèά»¤ÖØ´óµÄºó¶Ë·þÎñÆ÷¼´¿ÉÇáËÉ¼à¿Ø²¢ÊÕÈ¡ÇÔÈ¡µ½µÄƾ֤¡£


https://hackread.com/hackers-exploit-vercel-genai-phishing-sites/