August 9, 2026 August 9, 2026 Fastjson 1.x 终局之战:CVE-2026-16723 无 Gadget RCE 深度分析 fastjson 1.2.68–1.2.83 全线沦陷:无需开启 AutoType、无需 classpath gadget,默认配置即可远程代码执行。本文从 checkAutoType 的资源探测缺陷出发,完整拆解 @JSONType 信任绕过与 /proc/self/fd 攻击链,并给出可落地的修复方案。 REC SecurityJavaFastjson
July 15, 2026 July 15, 2026 Grok Build CLI 存在偷传用户数据问题? 探讨最近爆出的 Grok Build CLI 工具在后台暗中收集和回传用户环境及代码数据的安全争议,以及我们该如何防范。 REC AISecurityGrok
July 8, 2026 July 8, 2026 Claude Code 里发现间谍代码? 深入剖析 Anthropic 发布的 CLI 编码工具 Claude Code 背后关于隐私安全、遥测数据收集与所谓的“间谍行为”争议。 REC AISecurityClaude Code