跳到正文
10月3日 · 周六

最新精选

今天10月3日周六
  1. Go Blog71

    Go 1.27为archsimd新增arm64与wasm支持

    Go 1.27通过simd/archsimd为实验性SIMD API新增arm64和wasm支持,并保留Go 1.26已有的amd64支持。启用GOEXPERIMENT=simd后可使用相关API,官方同时介绍了固定宽度向量、零成本类型转换、掩码、CPU特性检查及跨架构测试命令。

    推荐理由:Go 1.27将实验性架构专用SIMD扩展至arm64与wasm,并公开API设计、特性检查、边界检查消除及测试方法,为高性能Go代码开发提供直接参考。

  2. The Hacker News79

    GitLab 修复 AI Gateway 严重漏洞 CVE-2026-90970

    GitLab 修复了 AI Gateway 漏洞 CVE-2026-90970,具备 Duo Agent Platform 访问权限的登录用户可在特定条件下通过精心构造的自定义流程配置,在自托管网关上执行任意命令。漏洞评分为 CVSS 9.9,修复版本为 19.2.4、19.3.2 和 19.4.1;仅自行托管网关的客户需要立即更新,公告未说明该漏洞是否已遭利用。

    推荐理由:公告给出漏洞影响范围、修复版本和自托管网关更新路径,可帮助管理员判断暴露面并优先处置高风险实例。

  3. Ollama 官方发布65

    Ollama v0.35.1 新增 Clef 决策模型支持

    Ollama v0.35.1 通过 `/v1/systemone` 支持 Cloudflare 开源决策模型 Clef(27B)和 Clef Flash(9B),并允许请求同时包含图像与文本状态。新版将使用网页搜索的模型每次响应搜索上限从 3 次提高到 10 次,Modelfiles 支持 CAPABILITY 声明,同时更新了 llama.cpp 和 MLX 引擎。

    推荐理由:新增 Clef 决策模型支持,并调整网页搜索次数、模型能力声明与推理引擎,适合评估新版模型接口和本地部署行为变化。

10月2日周五
  1. BleepingComputer76

    Dell要求管理员尽快修补CSM最高严重级别漏洞

    Dell修补了Container Storage Modules(CSM)中两个最高严重级别漏洞,未认证攻击者可借此绕过认证并获得存储基础设施或授权服务的管理员权限。另有四个严重漏洞可被远程利用,分别涉及集群节点root权限、CSM Authorization代理管理权限、认证令牌伪造和Kubernetes Secrets读取;Dell建议尽快将CSM升级至1.18.0或更高版本。

    推荐理由:涉及Kubernetes环境中的存储管理员权限与集群节点失陷风险,给出明确的漏洞编号、影响范围和升级版本,便于管理员快速核查并安排修补。

  2. GitLab Blog81

    GitLab披露DeepSeek-Reasonix配置投毒命令执行漏洞

    GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。

    推荐理由:文章还原了通过仓库本地 Git 配置触发命令执行的完整调用链,并给出受影响版本、修复版本及防护建议,对评估 AI 编程代理的 Git 封装安全具有直接参考价值。

  3. Rust Blog66

    Rust 1.100.0 将 i686 Windows 目标降级为仅提供标准库

    Rust 1.100.0 起,i686-pc-windows-msvc 和 i686-pc-windows-gnu 将停止提供包括编译器在内的主机工具,仅继续分发标准库;i686-pc-windows-msvc 仍接受 CI 测试。32 位 Windows 主机将无法安装 Rust 工具链,构建相关程序需从仍受支持的主机工具链交叉编译;其他 32 位平台不受影响。

    推荐理由:明确 Rust 1.100.0 起 32 位 Windows 目标的工具链支持变化,并给出继续构建 i686 Windows 程序的交叉编译路径,便于团队调整构建环境与 CI。

  4. Cloudflare Blog72

    Cloudflare 为 Quick Tunnels 增加邮箱认证访问控制

    Cloudflare 在 cloudflared 2026.9.3 中为 Quick Tunnels 增加 --allowed-mail,可按邮箱地址或域名限制访问,并通过 Cloudflare Access 发送一次性 PIN。认证规则由本机 cloudflared 保存,Cloudflare 不保存访客名单;未启用该参数时,Quick Tunnels 仍保持公开行为。

  5. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  6. CISA Cybersecurity Advisories66

    CISA将Zammad的两个已遭利用漏洞加入KEV目录

    CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。

    推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。

  7. AWS News Blog69

    Amazon S3 Tables 支持全部 Apache Iceberg V3 数据类型

    Amazon S3 Tables 现已支持 Apache Iceberg V3 规范中的全部数据类型,包括 variant、纳秒级时间戳、geometry、geography 和 unknown,并支持 deletion vectors 与 row lineage。

    推荐理由:新增完整 Iceberg V3 数据类型与行级操作能力,并提供 V2 升级路径;但新类型依赖特定引擎版本、Parquet 格式及排序限制,迁移前需核查兼容性。

  8. The Hacker News81

    OpenSSL 修复高危 DTLS 漏洞,未加密握手数据可能泄露堆内存

    OpenSSL 修复了 CVE-2026-84782:特定 DTLS 握手消息重发时,未加密数据可能泄露堆内存或导致程序崩溃。公开修复版本为 OpenSSL 4.0.3、3.6.5、3.5.9 和 3.4.8;3.0、1.1.1 与 1.0.2 分支的修复仅向付费支持客户提供,暂无可用临时规避方案。

    推荐理由:梳理漏洞触发条件、受影响分支及各发行版修复包,便于使用 OpenSSL DTLS 的团队核对版本并安排升级。

  9. The Hacker News81

    攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息

    攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。

    推荐理由:披露CVE-2026-73570的利用条件、攻击链和处置建议,便于管理员判断暴露风险、排查入侵痕迹并优先完成修复。

  10. The Hacker News77

    攻击者利用NetScaler漏洞获取root权限并部署WHIPSHOT与SLAPSHOT

    攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。

    推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。

  11. BleepingComputer80

    Cisco警告Catalyst SD-WAN Manager认证绕过零日漏洞已遭利用

    Cisco发布安全更新,修复Catalyst SD-WAN Manager认证绕过零日漏洞CVE-2026-76504;攻击者可发送特制HTTP请求,远程绕过API认证并以管理员权限访问受影响系统。

    最新进展10月2日 15:08CISA将Cisco SD-WAN Manager认证绕过漏洞列入KEV

    推荐理由:揭示影响所有部署的认证绕过零日漏洞及已遭利用事实,并列出修复版本、恶意请求特征和日志排查位置,便于管理员及时升级与调查。

  12. BleepingComputer78

    Kiteworks 修复 Email Protection Gateway 高危代码注入漏洞

    Kiteworks 发布安全更新,修复 Email Protection Gateway(EPG)中一项可导致未授权远程代码执行并接管设备的最高严重级别漏洞 CVE-2026-54154。

    推荐理由:涉及 EPG 的高危代码注入漏洞、受影响版本和修复版本,能帮助管理员快速核对暴露资产并安排升级;文章还说明托管客户系统恢复及补丁跟踪的不确定性。

  13. The Register78

    AI代理攻击荷兰漏洞披露组织DIVD,窃取安全研究人员邮箱地址

    荷兰漏洞披露组织DIVD称,攻击者利用Zammad支持平台中的两个零日漏洞,劫持会话、远程执行代码并提权至root,窃取了包括DIVD邮箱在内的志愿者数据。

    推荐理由:披露了攻击链、漏洞版本与处置方式,并保留AI代理仅为迹象而非定论,便于管理员评估Zammad风险和制定升级安排。

  14. Cloudflare Blog76

    Cloudflare重构Containers以扩展代理沙箱

    Cloudflare更新Containers,支持运行时选择沙箱镜像和实例类型、重构运行时并将文件系统快照开放公测,适配按需创建、暂停和恢复的代理工作区。ComputeSDK独立基准显示,100个并发沙箱的中位启动时间由4.049秒降至648毫秒;durable_object调度策略已面向所有用户公测,Container和Sandbox旧类将维护至2026年12月31日。

    推荐理由:Cloudflare重构了Containers以支持按任务动态创建和暂停的代理沙箱,给出启动性能、迁移路径与快照公测信息,对评估代理工作区基础设施和制定迁移方案有直接价值。

  15. Cloudflare Blog67

    Cloudflare 更新 User Insights,增加AI任务与模型过度使用分析

    Cloudflare 为 AI Gateway 的 User Insights 增加任务上下文、模型过度使用、潜在节省和对话轮次分析,帮助团队定位用户、代理及应用造成的AI用量。分类采用异步处理,分析结果可能比流量滞后约一天;这些功能可免费供 AI Gateway 用户使用。

    推荐理由:新增任务类别、对话轮次、模型过度使用等分析,并关联用户与代理,适合排查AI成本、延迟及路由策略。

  16. Cloudflare Blog70

    Cloudflare Workers 为 Web Crypto 增加 ML-KEM 与 ML-DSA 支持

    Cloudflare Workers 在 Web Crypto 中加入 ML-KEM、ML-DSA 及辅助 API,开发者可通过 webcrypto_modern_algorithms 兼容性标志试验后量子密码原语。

    推荐理由:原生密码学原语可减少库作者重复打包实现,并便于在规范未定型阶段验证协议集成与运行时兼容性。

  17. Chrome Releases78

    Chrome Stable 桌面渠道更新至 154.0.8037.97/.98

    Chrome Stable 桌面渠道更新至 Windows 和 Mac 的 154.0.8037.97/.98,以及 Linux 的 154.0.8037.97,将在接下来的数日或数周内推送。本次更新包含11项安全修复,涉及 WebGL、FileSystem、V8、WebRTC、SVG 等组件,完整变更见安全修复和奖励说明。

    推荐理由:列出11项安全修复及对应CVE、受影响组件和报告信息,便于桌面用户核对更新优先级与安全影响。