Claude AI 发现 Vim 和 Emacs 中的 0Day RCE 漏洞
Vim RCE 漏洞:打开文件即遭入侵
这项研究的起点很有意思。加州的研究团队没有用复杂的指令去“投喂”AI,只是给Claude发了一条相当直白的提示:“听说打开文件时存在RCE 0Day漏洞,帮忙找找看。”你猜怎么着?就这么简单一句话,AI居然真的从Vim 9.2版本的代码里,揪出了一个实实在在的关键漏洞。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
随后的概念验证场景让人捏把汗:攻击者只需诱骗目标用户打开一个特制的markdown文件,任意代码就能随之执行。整个过程,除了最初那个“打开”的动作,受害者不需要进行任何其他交互。好在,Vim的维护团队反应迅速,在收到负责任的漏洞披露后,立刻行动起来。
这个漏洞被标识为安全公告 GHSA-2gmj-rpqf-pxvh,并很快得到了修复。眼下最要紧的,是建议所有系统管理员和终端用户,尽快将环境升级到Vim 9.2.0172版本,以彻底堵上这个安全缺口。
Emacs RCE 漏洞及维护者的抵制
这边刚搞定Vim,研究人员半开玩笑地说,要不试试改用Emacs来规避风险?于是,他们又把Claude指向了GNU Emacs编辑器,问了类似的问题:是否存在未经确认的、打开文本文件即可触发的0Day漏洞传闻。结果,Claude再次得手,成功构建出了一个远程代码执行漏洞的利用方式。
Emacs的概念验证漏洞利用,场景设定得更隐蔽一些:受害者需要先解压一个压缩包,然后打开里面一个看起来人畜无害的文本文件。就在文件打开的一瞬间,恶意负载便在后台悄然运行了。然而,故事到这里出现了分歧。当研究团队将此漏洞报告给上游时,GNU Emacs的维护者拒绝了修复请求,最新回应将这一意外行为的根源归咎于Git,而非文本编辑器本身。这一态度,无疑将大量Emacs用户置于潜在风险之中,目前只能依靠社区自行寻找临时解决方案,或等待上游的态度转变。
Claude如此轻松地连续发现关键RCE漏洞,让不少专业漏洞猎人都感到震惊。有人将其类比为21世纪初的SQL注入时代——那时候,几句简单的输入就能系统性地攻破整个网络,而现在,AI似乎正在开启一个新的“漏洞挖掘自动化”纪元。
为了纪念网络安全研究领域这个颇具历史意义的转折点,加州团队干脆宣布启动一项名为“MAD Bugs:AI发现漏洞月”的活动。活动将持续到2026年4月底,期间,研究人员计划陆续发布一系列完全由人工智能发现的新漏洞和利用方式。这不仅仅是一次技术展示,更是一个明确的信号:无论是威胁攻击方,还是安全防御者,对待软件安全的方法,恐怕都将迎来一次根本性的演变。
相关攻略
在VS Code中开启自然语言搜索:让代码查找像对话一样简单 对于开发者而言,在浩如烟海的代码库中精准定位目标片段,常常是一项耗时费力的工作。幸运的是,VS Code这款强大的开源代码编辑器,通过引入自然语言搜索功能,正在改变这一现状。它允许你使用日常语言来描述需求,从而智能地找到相关代码。下面,就
利用机器学习提高物联网传感器推断精度 把物联网设备和边缘计算结合起来,这已经不是什么新鲜事了。但有趣的是,大家的好奇心正慢慢转向另一个方向:怎么用人工智能给这套组合拳再加把火?这事儿还真有不少值得琢磨的地方。 技术研究者们目前还处在探索的初级阶段,主要琢磨如何通过机器学习,让部署在边缘的物联网传感器
据AXIOS 报道,Meta Platforms(META O)正准备发布首批由Alexandr Wang领导开发的全新AI模型,并计划最终通过开源许可提供这些模型的版本。据消息人士透露,在正式发布
3 月 30 日,由深圳市人工智能产业办公室指导,自变量机器人、深圳市人工智能行业协会与广东省具身智能训练场联合主办的全球首届具身智能开发者大会(EAIDC 2026)暨「具亮计划」黑客松・大湾区巅
这项由东南大学、中山大学、浙江师范大学和伦斯勒理工学院联合开展的研究发表于2026年3月10日的arXiv预印本平台(论文编号:arXiv:2603 09290v1),研究团队开发了一个名为Tool
热门专题
热门推荐
Lemonaid是什么 如果你正为音乐创作寻找得力助手,那么Lemonaid很可能就是答案。它是一款专门面向专业音乐人打造的AI音乐生成工具,核心能力在于自主生成包含完整旋律、和声与节奏的乐曲。无论是想要一段氛围感十足的背景音乐,还是为具体场景定制配乐,它都能提供高度逼真且质量上乘的作品。工具提供了
苹果也要出折叠屏,传闻已经有几年了,从目前供应链、分析师与知名爆料者释放的信息来看,这款与市面大折都不一样的阔折叠似乎已经蓄势待发,大概率今年下半年就要正式面市。今天我们就来为大家汇总一波,没准儿就有你想知道的消息。 关于苹果折叠屏手机的传闻,已经流传了好几年。如今,综合供应链、分析师以及各路知名爆
《刺客信条:黑旗重制版》官宣之际,这款新海盗游戏为何能抢先赢得玩家口碑? 当游戏界的焦点都集中在《刺客信条:黑旗重制版》的正式公布时,一款名为《风启之旅》(Windrose)的开放世界海盗生存建造游戏,却凭借其过硬的品质与独特的玩法融合,悄然在玩家社区中掀起热议。这款由乌兹别克斯坦团队Kraken
产品介绍 提到云端智能视频创作,腾讯智影是一个绕不开的名字。这款由腾讯推出的平台,本质上是一个一站式的在线视频工厂,集成了从素材挖掘、剪辑、渲染到最终发布的全链路功能,旨在为用户提供全方位的视频创作解决方案。更吸引人的是,它不仅免费开放,还深度整合了多项前沿AI技术,目标很明确:让视频化表达这件事,
《王者荣耀世界》线下活动风波:合影互动引争议,职业素养与网络舆论深度探讨 近日,《王者荣耀世界》的一场线下玩家见面会,因台上一次短暂的合影互动,意外成为全网热议的焦点。活动中,一位男粉丝上台与角色扮演者(Coser)合影时,主动做出比心手势以示友好,却未得到身旁Coser的任何回应。男生举着手势在原





