PulseAugur
实时 09:00:20
实体 National Vulnerability Database

National Vulnerability Database

PulseAugur coverage of National Vulnerability Database — every cluster mentioning National Vulnerability Database across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
5
90 天内 14
发布 · 30天
0
90 天内 0
论文 · 30天
0
90 天内 2
层级分布 · 90 天
主题
关系
情绪 · 30 天

5 天有情绪数据

最近 · 第 1/1 页 · 共 20 条
  1. TOOL · CL_257272 ·

    MCP stdio 启动边界中的安全漏洞允许未经授权的服务器执行

    一项安全分析强调了 MCP stdio 启动边界中关键的授权缺陷,认为当前的安保措施侧重于工具调用授权,而非初始服务器启动。作者指出,在 CVE-2026-46519 和 CVE-2026-85660 等多个 CVE 中,访问控制机制被绕过,因为在任何工具特定的授权应用之前就发生了以主机权限启动服务器进程的决策。这使得受损的配置或恶意输入可能导致任意 shell 执行,即使下游开发者本应处理清理工作。

  2. COMMENTARY · CL_234343 ·

    AI 加剧软件漏洞危机,推动 CTEM 采用

    软件漏洞数量的不断增加,加上 AI 发现和利用漏洞的能力,正使传统的“打补丁然后遗忘”的方法不堪重负。像 Horizon3 的 Drew Vanover 等专家指出,公司正努力应对 Microsoft 等供应商发布的数量庞大的修复程序。美国国家标准与技术研究院 (NIST) 已在其国家漏洞数据库中承认了积压问题,商务部的一份报告批评了通用漏洞评分系统 (CVSS) 分数的客观性和有限的实用性。这种情况需要转向持续威胁暴露管理 (CTE…

  3. COMMENTARY · CL_230353 ·

    AI代理因市场冲刺而出现安全漏洞,与物联网问题如出一辙

    由于急于推向市场,AI代理正在带有安全漏洞地发布,这与多年前在物联网设备中发现的安全缺陷如出一辙。这种“AI代理安全债务”的产生,是因为开发团队常常未能进行对抗性测试来发现潜在的弱点。最近的一个例子是影响Microsoft 365 Copilot的CVE-2025-32711,攻击者可以在未经用户交互的情况下泄露信息,这凸显了系统将输入视为权限而非数据的相同模式。

  4. COMMENTARY · CL_216775 ·

    AI 加速网络安全,对数学和 AI 研究影响不一 · 跟踪 2 个来源

    METR 的一项最新分析表明,虽然 AI 显著加速了网络安全领域的进展,但其对数学研究的影响较小且难以量化,而对 AI 研究本身的影响则微乎其微。该研究考察了网络安全、数学和 AI 领域的进展,指出与 2025 年相比,2026 年特定项目和聚合数据库报告的漏洞数量急剧增加。在数学领域,AI 为更多的论文提交和一些复杂问题的解决做出了贡献,但长期趋势仍不确定。与此同时,一个多所大学的研究小组正在开发一个名为 SPADE 的新框架,用于…

  5. TOOL · CL_214591 ·

    Jira 工单漏洞允许服务器命令执行

    已披露一个安全漏洞(CVE-2026-73498),其中 Jira 工单可被操纵以在服务器上执行命令。此漏洞利用了 MCP Atlassian 服务器中的一个工具来读取敏感信息,例如来自 `/proc/self/environ` 的服务器凭据,并将其附加到 Confluence 页面。该漏洞存在于 0.22.0 之前的版本中,源于上传工具中不充分的路径验证,允许在未经适当授权检查的情况下任意读取文件。

  6. TOOL · CL_203133 ·

    macOS屏幕共享关键漏洞被用于Monero加密挖矿

    macOS屏幕共享中一个被标识为CVE-2026-65400的关键漏洞,目前正被攻击者积极利用,以在Mac上获得远程root权限。该漏洞允许未经授权的身份验证,进而导致Monero加密货币矿工的安装。在荷兰国家网络安全中心(NCSC-NL)的报告以及公开的概念验证代码可用后,CISA已将该漏洞的严重性评分从7.1大幅提升至9.8,并将其归类为关键且可自动利用。Apple于8月6日发布了针对此漏洞的紧急补丁,涵盖了多个macOS版本,但…

  7. RESEARCH · CL_200939 ·

    NIST 计划对国家漏洞数据库进行人工智能时代的大修,同时担忧资金问题

    美国国家标准与技术研究院 (NIST) 正在启动一个项目,以重新构想其国家漏洞数据库在人工智能时代的应用。此次大修旨在为在人工智能驱动的环境中管理和利用漏洞数据创建新的蓝图。然而,目前的资金限制构成了重大风险,可能导致数据库信息过时且价值降低。

  8. COMMENTARY · CL_201534 ·

    AI 加速发现率,尤其是在网络漏洞方面 · METR 分析

    METR 的一项新分析表明,公开披露的发现率有所加速,尤其是在网络安全漏洞领域。虽然 AI 在某些领域(例如 cURL 和 OpenSSL 等项目的 AI 标记披露数量急剧增加)的贡献显而易见,但其对整体发现率的影响更难明确量化。研究指出,虽然 AI 使某些领域的 arXiv 提交量翻倍,但其在解决复杂数学问题或改进优化技术方面的作用加速并不显著,高严重性漏洞的增长率较低。

  9. COMMENTARY · CL_197338 ·

    NIST 警告 LLM 对国家漏洞数据库流程构成威胁 · 跟踪 2 个来源

    美国国家标准与技术研究院(NIST)对大型语言模型(LLM)在发现和利用软件漏洞方面不断增强的能力表示担忧。NIST 认为,国家漏洞数据库(NVD)的现有流程需要更新,以应对这些人工智能模型大规模运作的潜在风险。这一担忧凸显了适应人工智能发展对网络安全基础设施日益增长的需求。

  10. TOOL · CL_187331 ·

    生成式AI工具AegisShield实现网络威胁建模民主化

    研究人员开发了AegisShield,这是一种生成式AI工具,旨在自动化和简化网络威胁建模,特别是对于资源有限的组织。该工具集成了STRIDE框架和MITRE ATT&CK技术,并从公共数据库中提取实时威胁情报。评估表明,AegisShield显著降低了复杂性,产生的威胁与专家生成的威胁相当,并能准确地将威胁映射到MITRE ATT&CK技术,从而实现更早的风险评估并促进安全设计实践。

  11. COMMENTARY · CL_152858 ·

    AI发现漏洞的速度超过人类修复速度

    AI发现软件漏洞的速度远远超过了人类的修复能力。最近的一项分析表明,超过90%的AI识别出的漏洞是有效的,但只有6%得到了修复。这凸显了国家漏洞数据库(NVD)的一个关键瓶颈,并表明传统的协调披露方法不足以应对当前AI驱动的漏洞发现速度。

  12. TOOL · CL_132278 ·

    中国发现 Anthropic 的 Claude Code 存在“后门”漏洞

    中国国家漏洞数据库已发布关于 Anthropic 的 Claude Code 的警告,指控某些版本包含安全后门漏洞。政府声称,该工具在 2026 年 4 月至 6 月期间激活的监控机制,可能在未经用户同意的情况下将敏感用户信息发送到远程服务器。尽管该工具未在中国获得官方批准公开使用,并且 Anthropic 已限制其在该地区的 사용,但该咨询建议用户卸载或更新该软件。Anthropic 表示,这是一个为防止账户滥用和模型蒸馏而设计的实…

  13. TOOL · CL_131970 ·

    中国警告Anthropic Claude Code存在“后门”风险;AI公司回应

    中国工业和信息化部(MIIT)已就Anthropic的Claude Code AI工具相关的安全风险发出警告,称其存在可能传输敏感用户数据的“后门”。Anthropic回应称,受影响的版本未经授权在中国使用,并且嵌入的代码是为了防止模型“蒸馏”和账户滥用的实验。该公司此后发布了更新版本,并加强了缓解措施。

  14. RESEARCH · CL_119532 ·

    新的知识图谱将软件漏洞与攻击行为关联

    研究人员开发了一个新的知识图谱 CVE-TTP KG,旨在将软件漏洞与攻击者的策略和技术联系起来。该系统通过连接来自 CVE 和 NVD 等漏洞数据库的信息与 MITRE ATT&CK 框架的行为模式,来改进威胁解读。采用了包括 CySecBERT 在内的基于 Transformer 的模型进行行为识别,在技术和策略方面均取得了较高的 F1 分数。由此产生的 Cyber Threat Knowledge Graph 构建在 Neo4j…

  15. COMMENTARY · CL_95470 ·

    安全专家警告不要使用 AI 代理来应对警报过载

    一位安全专家认为,在国家漏洞数据库 (NVD) 管道崩溃之后,不应部署 AI 代理来管理压倒性的网络安全警报量。专家强调,在实施 AI 解决方案之前,需要建立强大的“护栏”和使用真实数据进行试点项目,并指出仅仅添加一个 AI 代理并不能充分解决当前的挑战。

  16. TOOL · CL_35737 ·

    CyberGraph RAG 使用 TigerGraph 改进 LLM 网络安全分析

    研究人员开发了 CyberGraph RAG,一个旨在通过利用图数据库来改进大型语言模型处理网络安全数据方式的系统。与难以处理网络安全威胁关系性的传统 RAG 不同,CyberGraph 将威胁行为者和漏洞等实体建模为 TigerGraph 中的一个图。这种方法可以更集中地检索相关关系,与仅使用 LLM 或基本向量 RAG 的方法相比,可减少 token 使用量、降低延迟并提高响应的事实一致性。

  17. TOOL · CL_27457 ·

    AI 安全工具可能从训练数据中产生虚假的漏洞

    用于 AI 辅助漏洞发现的大型语言模型可能会将其训练数据中的信息错误地呈现为新发现。这是因为大型语言模型无法区分回忆已知漏洞的信息和推理新代码。为了解决这个问题,研究人员提出了一种验证工作流程,该流程包括将 AI 生成的发现与 NVD 等公共数据库进行核对,并检查代码的 Git 历史记录,以确定该漏洞是否曾被披露或修补。

  18. TOOL · CL_23321 ·

    CyberSecQwen-4B:小型专业化模型为网络安全提供本地防御

    一款名为 CyberSecQwen-4B 的新型专业化语言模型已被开发用于防御性网络安全任务。该模型设计小巧,可本地运行,并在无需外部 API 的情况下处理敏感数据,解决了大型通用前沿模型存在的局限性。它在 CWE 分类和 CVE-to-CWE 映射等任务中表现出色,在需要更少资源的情况下优于一个更大的模型。

  19. RESEARCH · CL_07007 ·

    新AI工具可自动为网络物理系统进行威胁建模

    研究人员开发了SMSI,一个自动化网络物理系统威胁建模的新型流程。该系统通过将系统组件映射到漏洞,再映射到攻击技术,最后映射到NIST 800-53安全控制,从而将架构模型转化为可操作的安全控制建议。使用医疗物联网网关进行的实验表明,经过微调的语言模型SecureBERT在将漏洞与攻击技术关联方面表现最佳,突显了密集嵌入在自动化安全建议中的有效性。

  20. RESEARCH · CL_05083 ·

    FixV2W 使用知识图谱嵌入提高 CVE-CWE 映射的准确性

    研究人员开发了 FixV2W,一种提高通用漏洞披露 (CVE) 和通用弱点枚举 (CWE) 条目之间映射准确性的新方法。该方法利用知识图谱嵌入和历史数据分析来纠正国家漏洞数据库 (NVD) 等公共数据库中发现的不一致之处。该系统显示出显著的改进,正确映射了 69% 的已被利用但具有先前无效 CWE 的漏洞,并将机器学习模型的平均倒数排名 (MRR) 从 0.174 提高到 0.608。