
CVE-2026-20079
针对 Cisco Secure FMC 实现 CVE-2026-20079 认证绕过至 root RCE 的利用链,支持指纹识别、检测、验证和交互式利用模式。
GhostLock-X200 v1.0 - 用于vivo X200(PD2415 / b57内核)的临时root工具链,基于CVE-2026-43499。仅限授权安全研究使用。

CVE-2026-39154 · CometChat JS SDK 中的存储型 XSS

CVE-2026-6765 · 仅测试 Firefox 中暴露的 FormAutofill 处理器

CVE-2026-74970 · Firefox WebRender 中的 Fission 站点隔离绕过

CVE-2026-74945 · 通过特制网页字体导致的未初始化堆内存信息泄露(高危)

CVE-2026-74943 · Firefox RasterImage 中的释放后使用(安全等级:高)

Fully automatic censorship removal for language models


针对 Langflow CVE-2026-33017 的概念验证 RCE,利用恶意自定义组件通过 build_public_tmp 执行操作系统命令,并从作业事件中获取输出。

针对 Realtyna WPL < 5.3.0 的未认证 RCE 漏洞利用,可通过硬编码的 API 密钥上传 PHP WebShell 并执行任意系统命令。

Phoca Cart 中通过属性过滤器实现的未认证 SQL 注入

iPad 8 iPadOS 26.3 AVE 工具链研究(CVE-2026-64747 类)

iQOO Neo9 (PD2338C) 免解锁 Caps-Root 工具** — 基于 CVE-2025-21479 (Adreno GPU SDS) 的任意物理写提权方案

一个非常非常非常非常非常非常非常长的中断

在 deepmerge-ts 8.0.0 之前的版本中复现栈耗尽拒绝服务,记录利用方法,并包含一个用于扫描易受攻击的依赖范围的扫描器。

对最近披露的 CVE 进行技术深度剖析和根本原因分析——逆向工程补丁、构建概念验证(PoC),并在 1 天窗口期内记录利用技术。

一个安全研究存档,收录漏洞、技术分析与 PoC 演示。