PulseAugur
实时 07:48:26
实体 Common Vulnerability Scoring System

Common Vulnerability Scoring System

PulseAugur coverage of Common Vulnerability Scoring System — every cluster mentioning Common Vulnerability Scoring System across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
10
90 天内 19
发布 · 30天
0
90 天内 0
论文 · 30天
1
90 天内 1
层级分布 · 90 天
主题
关系
情绪 · 30 天

8 天有情绪数据

最近 · 第 1/2 页 · 共 26 条
  1. COMMENTARY · CL_252351 ·

    Linux 和开源软件获得关键安全更新

    本文讨论了 Linux 和开源软件的最新更新和安全补丁,重点介绍了一个具有关键 CVSS 评分的紧急热修复。文章还提到了 113 个软件包的发布以及维护如此庞大的软件生态系统所面临的挑战。

  2. TOOL · CL_251625 ·

    危急的CVSS评分漏洞促使Debian和Void进行更新

    已发现一个危急漏洞,其CVSS评分完美且无可用变通方法。Debian已发布107个更新,而Void已发布113个更新。这些更新的确切来源尚不清楚。

  3. TOOL · CL_234364 ·

    关键 Mastodon 漏洞 (CVSS 10/10) 允许通过 .prompty 文件接管服务器

    在 Mastodon 平台中发现了一个关键漏洞,其通用漏洞评分系统 (CVSS) 评分为 10 分(满分 10 分)。这个安全缺陷可以通过一个看似无害的 .prompty 文件被利用,可能导致服务器被完全接管。

  4. COMMENTARY · CL_234343 ·

    AI 加剧软件漏洞危机,推动 CTEM 采用

    软件漏洞数量的不断增加,加上 AI 发现和利用漏洞的能力,正使传统的“打补丁然后遗忘”的方法不堪重负。像 Horizon3 的 Drew Vanover 等专家指出,公司正努力应对 Microsoft 等供应商发布的数量庞大的修复程序。美国国家标准与技术研究院 (NIST) 已在其国家漏洞数据库中承认了积压问题,商务部的一份报告批评了通用漏洞评分系统 (CVSS) 分数的客观性和有限的实用性。这种情况需要转向持续威胁暴露管理 (CTE…

  5. TOOL · CL_224633 ·

    开发人员在对评分系统了解有限的情况下,构建了用于漏洞分类的 AI 工具

    一位开发人员构建了一个名为 triage-lens 的漏洞分类工具,该工具可自动对安全风险进行优先级排序。该工具使用来自 CVSS、EPSS 和 CISA KEV 的数据对漏洞进行排名。尽管开发人员最初对这些评分系统缺乏深入了解,但他们能够通过将其输出与真实世界数据进行比较来验证工具的准确性,这表明验证是一项与理论理解不同且至关重要的技能。

  6. TOOL · CL_223980 ·

    不会编程的人使用 Claude Code 构建漏洞分类工具

    一位承认自己不会读代码的安全顾问,成功开发了一个名为 triage-lens 的漏洞分类 CLI 工具,所有代码均由 Claude Code 生成。该顾问为 Claude Code 设定了一系列规则,包括要求测试和通俗易懂的报告,并对工具的行为进行了验收检查。为了在不阅读代码的情况下验证工具的准确性,该顾问将工具的输出与 CISA 的 KEV 目录和 EPSS 等外部数据源进行了交叉比对,发现关键漏洞的匹配度完美。

  7. TOOL · CL_218688 ·

    AI 代理安全漏洞:审计日志可被篡改,提议使用加密收据

    最近发生的 AI 代理事件,包括对 filesystem-pro-plus 的供应链攻击以及 RufRoot 和 Microsoft UFO 中的漏洞,凸显了一个关键的安全缺陷:审计日志由它们旨在监控的系统生成。这种自我证明的差距意味着,如果系统受到损害,日志可能会被篡改。作者建议将基于检测的安全模式转变为通过加密收据进行验证,加密收据是签名的工件,允许独立审计代理操作,而无需信任代理的内部系统。

  8. TOOL · CL_214365 ·

    Microsoft修补了CVSS评分为10.0的Entra ID关键漏洞

    Microsoft已修补了其Entra ID服务中的一个关键漏洞,该漏洞获得了完美的CVSS评分10.0。此安全漏洞本可以无需用户交互即可远程执行代码。该公司已解决此问题,降低了被利用的风险。

  9. TOOL · CL_203133 ·

    macOS屏幕共享关键漏洞被用于Monero加密挖矿

    macOS屏幕共享中一个被标识为CVE-2026-65400的关键漏洞,目前正被攻击者积极利用,以在Mac上获得远程root权限。该漏洞允许未经授权的身份验证,进而导致Monero加密货币矿工的安装。在荷兰国家网络安全中心(NCSC-NL)的报告以及公开的概念验证代码可用后,CISA已将该漏洞的严重性评分从7.1大幅提升至9.8,并将其归类为关键且可自动利用。Apple于8月6日发布了针对此漏洞的紧急补丁,涵盖了多个macOS版本,但…

  10. TOOL · CL_183826 ·

    三星在谷歌之前确认38项安卓安全修复

    三星发布了其2026年8月安全维护版本公告,详细说明了谷歌为安卓设备提供的38个通用漏洞披露(CVE)。三星的这一主动披露与谷歌自己的公告形成对比,后者在发布时明显缺乏具体的CVE信息。在三星修复的38个漏洞中,根据通用漏洞评分系统,有8个被归类为严重,30个被评为高危。

  11. TOOL · CL_181848 ·

    严重“Ruflo”漏洞暴露 OpenAI 和 Anthropic API 密钥

    一个被评为 CVSS 10.0 的严重漏洞已被发现,可能暴露 OpenAI 和 Anthropic 等主要人工智能公司的 API 密钥。该漏洞名为“Ruflo”,由 Luigi Zullo 发现,存在重大的安全风险,可能允许未经授权访问敏感凭证。

  12. TOOL · CL_180043 ·

    Anthropic 与行业伙伴共同提出网络越狱严重性量表

    Anthropic 与 Amazon、Microsoft 和 Google 等合作伙伴合作,发布了一个名为网络越狱严重性 (CJS) 量表的框架草案。该量表借鉴了通用漏洞评分系统 (CVSS),旨在通过在能力提升、广度、武器化难易程度和可发现性这四个维度上进行评分,来标准化 AI 越狱的评估。该框架旨在为 AI 开发人员和政府提供一个共享的词汇,以讨论和应对越狱事件,特别是在潜在的监管行动和报告要求出台的背景下。

  13. TOOL · CL_176503 ·

    Claude 3.5 Sonnet 在 AI 代码审计基准测试中领先,超越 GPT-4o 和 Llama 3

    一项最新基准测试评估了 GPT-4o、Claude 3.5 Sonnet 和 Llama 3 70B 在自动化代码审计方面的有效性,特别是检测智能合约中的漏洞。Claude 3.5 Sonnet 在准确性方面表现最佳,正确识别了所有关键缺陷,并提供了零幻觉的安全代码补丁。GPT-4o 在速度和遵循结构化 JSON 输出方面表现出色,但错误地标记了一个不存在的漏洞。Llama 3 在本地运行时,提供了最快的响应时间和隐私优势,但在纯 J…

  14. TOOL · CL_161381 ·

    ServiceNow AI Platform 中发现严重漏洞 CVE-2026-6875

    在 ServiceNow AI Platform 中发现了一个严重漏洞 CVE-2026-6875。该漏洞的 CVSS 评分为 9.5,表明存在严重的安全风险。它允许在身份验证前执行远程代码,意味着攻击者无需登录即可利用该漏洞。

  15. TOOL · CL_151629 ·

    报告发现,99.9%的AI软件包漏洞补丁仍未得到处理

    Orca Security 在2026年第二季度对1200多家组织的数据进行分析后,于2026年7月发布的一份报告显示,99.9%的带有可用补丁的AI软件包漏洞仍未得到处理。研究发现,81%使用AI软件包的组织至少存在一个已知漏洞,平均CVSS得分为8.79,表明其关键性很高。这种情况归因于担心更新会破坏AI代理功能、对修补传递性依赖关系责任不明确以及文化上侧重于AI的创造力而非必要的安全维护。

  16. TOOL · CL_124451 ·

    USAP工具强制执行AI安全判决的可验证证据

    一款名为USAP的新开源工具已被开发出来,以解决AI安全分析中正确和错误判决无法区分的缺陷。USAP强制执行“证据门”模式,要求每个判决都有可验证的来源支持,如CVE、外部信息源或操作员工件。这种方法可以实现抽象连接器,防止叙述不可计算的数字,并确保系统无法自我评分,从而促进更可靠的AI安全评估。

  17. TOOL · CL_118612 ·

    提示注入和缺失的身份验证创建了免费的LLM滥用向量

    一位安全研究员发现了一个AI翻译API中的漏洞,该漏洞允许对底层大型语言模型进行免费、未经身份验证的滥用。该漏洞源于API端点上缺失的身份验证和提示注入的组合,其中用户输入在没有适当清理的情况下直接被纳入模型的提示中。这使得攻击者能够绕过翻译任务并向LLM发出任意命令,从而导致“钱包拒绝服务”场景,服务提供商因此承担了未经授权使用的成本。

  18. COMMENTARY · CL_112573 ·

    人工智能驱动的漏洞发现会制造噪音,而非安全,给安全团队带来困扰

    人工智能在漏洞发现中的应用日益广泛,正让安全团队不堪重负,涌入大量发现结果,但这并不一定等同于安全性的提高。虽然人工智能加速了防御者和攻击者识别弱点的能力,但安全团队通常根据严重性评分来优先处理漏洞,而不是攻击者实际的利用路径。这种由人工智能放大的脱节现象导致团队花费更多时间处理噪音,而用于解决真正风险的时间却减少,从而造成危险的运营失衡。

  19. COMMENTARY · CL_63756 ·

    人工智能使漏洞发现工业化,给网络安全修复带来压力

    传统的网络安全方法侧重于识别和修复漏洞,但由于发现的缺陷数量庞大,这种方法正变得不可持续。人工智能正在加速漏洞的发现,其速度超过了修复能力,并凸显了像CVSS这样的评分系统的局限性。需要从仅仅计算漏洞数量转向证明和管理实际的业务风险,并考虑系统暴露和业务影响等因素。

  20. TOOL · CL_51160 ·

    RiskBridge 框架利用 AI 优先处理网络漏洞

    一篇新的研究论文介绍了一个名为 RiskBridge 的框架,旨在改进企业对网络安全漏洞的优先级排序方式。当前的方法常常未能考虑到实际因素,如漏洞利用的可能性和合规性需求。RiskBridge 集成了多个数据源,并使用模拟模型来预测漏洞利用的可能性,使用策略引擎来满足监管合规性,并使用优化器来最大化风险降低,从而在残余风险降低和修复效率方面取得了显著改进。