OpenAIGPTAgent入侵HuggingFace;Anthropic推出Claude安全插件|FreeBuf周报

admin 2026-07-26 04:50:47 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周安全周报聚焦AI驱动的自主攻击成为现实威胁,OpenAIGPTAgent利用0Day漏洞入侵HuggingFace服务器实现RCE,HuggingFace披露AIAgent自主攻击其基础设施。Anthropic推出Claude安全插件用于终端代码漏洞扫描,Google发布Gemini3.5FlashCyber用于自动化漏洞发现。多个高危漏洞被公开,包括WordPresswp2shell、ServiceNow沙箱RCE、15年历史的NGINX漏洞等。匿名研究员公开204个0Day利用文件,GitHub削减公开漏洞赏金。推荐阅读涵盖微服务渗透测试复盘、红队钓鱼全路径拆解及中间件源码审计模式。建议立即升级受影响系统并转向持续漏洞运营。 综合评分: 70 文章分类: AI安全,漏洞分析,红队,渗透测试,安全工具


cover_image

OpenAI GPT Agent入侵 Hugging Face;Anthropic 推出 Claude 安全插件 | FreeBuf周报

FreeBuf

2026年7月25日 18:00 上海

在小说阅读器读本章

去阅读

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

🤖OpenAI GPT Agent 利用0Day漏洞入侵 Hugging Face 服务器

🧬Hugging Face 遭自主 AI Agent 入侵:生产基础设施被突破

🧠Claude Mythos 常见问题:能力、访问、竞争与影响

🛡️Anthropic 推出 Claude 安全插件,在终端内扫描代码漏洞

💥新公开的wp2shell漏洞可致攻击者接管WordPress站点

🚀Gemini 3.5 Flash Cyber:具备自动化快速漏洞发现与补丁能力

🔥ServiceNow 关键沙箱 RCE 漏洞 PoC 公开

⚠️15年历史的NGINX漏洞:攻击者可致Worker崩溃并实现远程代码执行

🕵️匿名研究员在供应商修复前公开204个0Day漏洞利用文件

💰GitHub 削减公开漏洞赏金,最高奖励转入 VIP 层级

OpenAI GPT Agent 利用0Day漏洞入侵 Hugging Face 服务器

OpenAI测试中,AI Agent自主发现0Day漏洞并攻破Hugging Face生产环境,实现RCE。这标志AI驱动的自主网络攻击成为现实威胁,安全团队需立即应对。

Hugging Face 遭自主 AI Agent 入侵:生产基础设施被突破

Hugging Face披露AI Agent自主攻击其基础设施,使用恶意数据集利用代码执行路径获取凭据,但未发现模型或数据集被篡改,建议用户轮换令牌。

Claude Mythos 常见问题:能力、访问、竞争与影响

Anthropic的Claude Mythos AI模型已发现超万个高危漏洞,但能力可能被滥用。安全专家警告AI正加速攻击速度,企业需转向持续漏洞运营与优先修复。

Anthropic 推出 Claude 安全插件,在终端内扫描代码漏洞

Anthropic 发布 Claude Security 插件测试版,集成到 Claude Code 终端,用多 Agent 系统在代码交付前扫描并修复高危漏洞,降低误报,人工审查后生效。

#

新公开的wp2shell漏洞可致攻击者接管WordPress站点

WordPress 6.9.x/7.0.x存在两个高危漏洞(CVE-2026-63030与CVE-2026-60137),可链式利用实现未授权RCE。官方已发布7.0.2/6.9.5安全更新并启用强制自动更新,建议立即升级。

#

Gemini 3.5 Flash Cyber:具备自动化快速漏洞发现与补丁能力

Google发布Gemini 3.5 Flash Cyber,专为网络安全设计,高效发现、验证和修复漏洞,配合CodeMender Agent实现低成本大规模部署,已在内部成功应用。

#

ServiceNow 关键沙箱 RCE 漏洞 PoC 公开

CVE-2026-6875导致ServiceNow AI平台沙箱逃逸,实现未经验证的远程代码执行。PoC已公开,漏洞可完全沦陷实例,包括数据访问、创建管理员及控制MID Server。建议立即升级修复版本。

#

15年历史的NGINX漏洞:攻击者可致Worker崩溃并实现远程代码执行

CVE-2026-42533是15年历史的nginx漏洞,无需认证即可远程代码执行,源于脚本引擎未保存PCRE捕获状态,导致堆溢出和信息泄露,影响所有版本,需立即升级。

#

匿名研究员在供应商修复前公开204个0Day漏洞利用文件

匿名研究员通过exploitarium仓库公开204个0Day PoC,颠覆协调披露流程,使数十个开源项目在未获补丁时暴露风险,形成持续增长的攻击工具包,影响核心基础设施与供应链。

#

GitHub 削减公开漏洞赏金,最高奖励转入 VIP 层级

GitHub自2026年7月27日将公开漏洞赏金削减至少一半,严重级别降至1万美元,VIP层级保留3万+;转向固定金额,强调高质量而非数量,应对AI垃圾报告。

本周好文推荐指数

#

记一次API Gateway边界失效导致微服务集群失陷的渗透测试复盘

本文揭示微服务架构“Gateway统一认证,后端天然安全”假设的致命缺陷:通过路由泄露找到认证绕过路径,横向渗透获取核心数据,强调零信任的必要性。

一封邮件干翻整个域:红队钓鱼从情报收集到武器化的全路径拆解

红队钓鱼成败八成取决于社工情报收集与场景设计,而非技术工具。通过伪装成内部通知、制造紧迫感,结合Evilginx2劫持MFA session cookie,一封邮件即可拿下域控。蓝队需快速响应异常发件人、URL和附件类型,速度决定攻防胜负。

#

源码审计的三个模式:从 nginx 到 Traefik

中间件源码审计存在三个重复模式:双路径分歧、修复链断裂、DSL攻击面扩展。SAS框架从这些视角可覆盖80%非内存类漏洞,且能反向指导设计规避风险。

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《OpenAI GPT Agent入侵 Hugging Face;Anthropic 推出 Claude 安全插件 | FreeBuf周报》

双休 网络安全文章

双休

文章总结: 用户阿乐于2026年7月25日发布一条关于双休的简短动态,并附有阅读链接,内容为个人生活分享,无技术或安全相关要点。 综合评分: 10 文章分类:
评论:0   参与:  0