跳到正文

全部动态

今日 121 条
9月24日周四
  1. CISA Cybersecurity Advisories78

    CISA 通报 Eufy Omni C20 与 Omni X10 Pro 安全漏洞

    CISA 通报 Eufy Omni C20 和 Omni X10 Pro 存在命令注入、硬编码凭据及证书验证不当漏洞。低于 1.6.4 的相应设备版本受影响,成功利用可能导致执行系统命令或任意代码;目前尚无已知公开利用活动的报告。

    推荐理由:公告列明受影响版本、三项漏洞及风险场景,可帮助用户核对设备暴露范围,并按网络隔离与证书防护建议开展处置评估。

  2. CISA Cybersecurity Advisories55

    CISA撤销Siemens Mendix Runtime漏洞通告

    CISA撤销关于Siemens Mendix Runtime的CVE-2026-7891通告,称复查确认相关行为属于预期的平台配置,不会暴露受保护的应用特定属性。Siemens已将全部版本标记为不受影响;通告仍建议控制组织采取通用的ICS网络隔离与防御措施。

  3. Ollama 官方发布64

    Ollama v0.34.4 发布:优化思考模型结构化输出与 Apple Silicon 表现

    Ollama v0.34.4 发布,思考模型的结构化输出改为单次处理,以提升速度和可靠性。版本修复大型本地模型库间歇性出现“model not found”错误。

    推荐理由:覆盖思考模型结构化输出、模型识别错误、macOS 无响应及 Apple Silicon 性能与图像处理优化,适合关注本地模型运行稳定性和设备适配的用户参考。

  4. OMG! Ubuntu!67

    Canonical因AI辅助漏洞发现加速Ubuntu内核安全更新

    Canonical计划采用统一的两周周期更新Ubuntu内核安全修复,以应对AI模型和代理辅助发现漏洞带来的增长。第一周准备补丁和构建,第二周完成测试与认证并发布稳定更新;需要更快覆盖的用户可启用-proposed通道,但存在风险。Canonical还计划在漏洞确认后24至48小时内提供或记录临时缓解办法。

  5. Simon Willison50

    Cloudflare 交付 HTTP Vary 头缓存支持

    Cloudflare 已交付对 HTTP Vary 头的缓存支持,使缓存不再仅限于处理图片,并能依据 Vary 头区分内容格式。此前,用户代理请求 HTML 或 JSON 时可能出现错误缓存,导致响应格式与预期不符;Simon Willison 表示自己最终未采用该模式,而是通过 .json 后缀提供 JSON。

  6. WebKit Blog67

    Safari Technology Preview 253 发布,纳入 WebKit 多领域更新与修复

    Safari Technology Preview 253 已提供 macOS Golden Gate 和 macOS Tahoe 下载,包含 WebKit 主线 320113@main 至 321067@main 之间的变更。

    推荐理由:这份发布说明覆盖 WebKit、CSS、JavaScript、WebGPU、Web API 与 WebDriver 等大量变更和修复,适合前端、浏览器及 Web API 开发者评估兼容性回归与测试重点。

  7. Chrome Releases35

    Chrome 桌面版 Beta 渠道更新

    Chrome Beta 渠道已更新至 155.0.8059.12,支持 Windows、Mac 和 Linux。Chrome Release Team 提供了部分变更记录,用户可查看 Git log、提交问题,或通过社区帮助论坛寻求支持。

9月23日周三
  1. PortSwigger Research66

    Burp Suite 与 Turbo Intruder 新增 HTTP/3 支持及高速测试工具包

    Burp Suite Turbo Intruder 新增 HTTP/3 支持,官方称其通过 Wi-Fi 可超过每秒 100,000 个请求,并支持自动调优与 HTTP/3 竞态条件测试。文章还介绍 HTTP/3 Adapter,可将请求转换为 HTTP/3 并处理响应,用于测试仅支持 HTTP/3 的站点;相关扩展提供 GitHub 链接和 BAPP 商店获取方式。

    推荐理由:为安全测试人员提供明确的引擎配置、竞态技术与降级测试用法,并给出吞吐量实测数据,便于评估和部署 HTTP/3 测试流程。

  2. Chrome Releases84

    Chrome 154 推广至 Windows、Mac 和 Linux 稳定频道

    Chrome 团队将 Chrome 154 推广至 Windows、Mac 和 Linux 稳定频道,将在接下来数日或数周内逐步推送。Linux 版本为 154.0.8037.57,Windows 和 Mac 为 154.0.8037.57/.58,本次更新包含多项修复和改进。

    推荐理由:本次稳定版推广覆盖三大桌面平台并集中修复108项安全问题,包含关键及高危漏洞,适合桌面Chrome用户关注版本差异与安全更新。

  3. Simon Willison21

    llm-anthropic 0.29

    Simon Willison 于 9 月 22 日发布了一期关于 llm-anthropic 0.29 的内容简报,页面列出 llm 635、anthropic 343 等条目。内容同时提供每月 10 美元的赞助订阅选项,可获取当月重要 LLM 发展的人工精选邮件摘要。

  4. Anthropic Python SDK62

    Anthropic Python SDK v1.8.0 发布

    Anthropic Python SDK v1.8.0 于 2026-09-22 发布,新增对 claude-opus-5-5、内联工具定义和 MCP 工具列表固定(beta)的支持。该版本还修复 Python 3.13 退出时未关闭流的崩溃、add_tools() 延迟生效及工具压缩请求参数等问题。

    推荐理由:明确列出 SDK 新增的模型、内联工具定义与 MCP 工具列表固定支持,并修复流处理、工具调用和参数转换问题,便于用户评估升级影响。

9月22日周二
  1. Tailscale Blog65

    Tailscale 推进数据面性能优化与 netmap 缓存

    Tailscale 正通过小包内存优化、缩短队列、多队列、writev 和 netmap 缓存提升性能,覆盖 Linux、Android 及部分其他系统。Linux 和 Android 的内存优化预计进入 v1.104,部分吞吐改进已在 2026 年春季部分实现;多队列、额外吞吐收益和 netmap 缓存默认启用时间按原文分别说明。

    推荐理由:文章具体说明了缓冲、队列、writev 与 netmap 缓存等优化及其发布节奏,并列出适用系统和性能工具缺口,便于用户评估升级收益与部署条件。

  2. CISA Cybersecurity Advisories80

    Siemens Siveillance Control OIS模块曝任意文件上传漏洞

    Siemens披露Siveillance Control和Siveillance Control Pro的Open Interface Services(OIS)web模块存在任意文件上传漏洞,成功利用可能获得OIS服务器的root权限并导致环境被完全攻陷。

    推荐理由:该通告披露可导致OIS服务器获得root权限的高危任意文件上传漏洞,并列出受影响版本与修复方向,便于相关组织及时评估暴露风险、安排升级和落实网络隔离措施。

  3. CISA Cybersecurity Advisories65

    CISA 披露 Siemens SIPLUS 和 SIMATIC 产品中的 Linux 内核漏洞

    CISA 公告披露 Siemens SIPLUS 和 SIMATIC 多类产品受 Linux 内核漏洞影响,漏洞涉及 algif_aead 资源转移。已知受影响版本包括部分 SIMATIC HMI 产品低于 V21.2.1、SIMATIC CN 4100 低于 V6.0,以及 SIMATIC IPC Industrial Edge Device OS 等。

    推荐理由:该公告明确列出 Siemens SIPLUS 与 SIMATIC 多类受影响产品及版本边界,并给出 CWE 与 CVSS 评分,便于工业控制环境开展资产排查和风险评估。

  4. CISA Cybersecurity Advisories68

    CISA披露lwIP双重释放漏洞,影响2.0.1至2.2.1版本

    CISA披露lwIP(Lightweight IP)存在CVE-2026-91018双重释放漏洞,受影响版本为API >=2.0.1|<=2.2.1。漏洞可能导致系统崩溃、拒绝服务、内存损坏或代码执行;CISA称目前未报告针对该漏洞的公开利用,且该漏洞不可远程利用,并建议减少控制系统网络暴露并做好风险评估。

    推荐理由:CISA披露lwIP双重释放漏洞及受影响版本、CVSS评分和处置建议,适合嵌入式与工业控制团队开展版本排查、风险评估和网络隔离。

  5. Hugging Face Blog73

    Transformers加入GGUF模型支持以运行llama.cpp量化检查点

    Transformers加入对GGUF模型的支持,可通过from_pretrained加载Hub中的GGUF检查点,并在熟悉的Python与PyTorch API中使用。当前打包推理路径仅支持Apple Silicon的MPS,覆盖Qwen3.5稠密与MoE架构及兼容的Qwen3.8检查点;若量化内核不可获取,则回退到sdpa或反量化路径。

    推荐理由:GGUF支持把llama.cpp生态中的量化检查点接入transformers的PyTorch工作流,但当前集中于Apple Silicon的MPS与有限架构,评估本地部署时仍需核对兼容性和基准条件。

  6. Redis Blog60

    RDI支持多源数据管道,多管道能力即将推出

    Redis Data Integration(RDI)现已支持多源管道,可将多个源数据库捕获、转换并加载至一个Redis目标数据库,支持Snowflake、MongoDB、Oracle、MySQL、PostgreSQL、RDS和Aurora等来源。RDI Software和Redis Cloud均提供该能力;多管道支持仍处于即将推出阶段,官方表示将另行说明可用性、配置和部署选项。

    推荐理由:明确区分已支持的多源管道与即将推出的多管道能力,并列出可接入的数据源,能帮助团队判断RDI整合分布式数据的当前范围与后续架构演进方向。

  7. Grafana Blog62

    Grafana 13.2 正式支持多通知策略以扩展告警路由

    Grafana 13.2 在 Grafana-managed alerting 中正式提供多通知策略,用户可创建命名策略树、让告警规则选择指定策略,并独立管理各策略。未选择命名策略的现有告警规则继续使用默认策略;策略可通过 Grafana UI、Grafana Alerting API 和 Terraform 进行配置。

    推荐理由:为多团队告警路由提供可独立配置、权限控制与自动化管理的实践路径,适合规划 Grafana Alerting 分权和渐进式迁移。

  8. Kubernetes Blog67

    Kubernetes v1.37 将 PVC 未使用时间追踪功能推进至 Beta

    Kubernetes v1.37 将 PersistentVolumeClaimUnusedSinceTime 功能门控推进至 Beta,并默认启用。PVC protection controller 会为每个 PVC 管理 Unused 条件,标识当前是否有运行中或待调度的 Pod 使用它;已终止的 Pod 不计入使用。

    推荐理由:该功能把 PVC 是否仍被 Pod 使用及闲置起始时间原生写入状态,便于识别遗留存储并制定清理策略,适合集群管理员和 DevOps 团队评估存储治理。

9月21日周一
  1. Rust Blog76

    Rust安全团队披露Miri缓存环境变量导致GitHub Actions泄露密钥的风险

    Rust安全响应团队发现,Miri会将所有环境变量保存到target/,缓存该目录后可能使密钥暴露给拉取请求。团队计划让Miri仅保留部分CARGO_*环境变量和OUT_DIR,并指出即将发布的nightly(2026-09-22)将不再包含此问题;用户应检查CI配置、清理缓存并考虑轮换可能泄露的密钥。

    推荐理由:文章明确说明Miri环境变量进入target/并被GitHub Actions缓存后可能暴露给PR,同时给出受影响条件、临时处置和修复方向,便于维护者核查CI风险。

9月19日周六
  1. Anthropic Python SDK58

    Anthropic Python SDK 发布 v1.7.0

    Anthropic Python SDK v1.7.0 于 2026-09-18 发布,新增限流显示名称并弃用 group_type,同时为工具运行器加入 compact_before_next_turn()。该版本还修复 Bedrock 事件流错误处理、X | Y 联合类型解析和多个 anthropic-beta 请求头合并问题,并将 Pydantic 依赖要求提高至 1.10 或更高版本。

9月18日周五
  1. Ubuntu Blog70

    Ubuntu Pro 结束 Ubuntu 16.04 LTS 十年 ESM 支持,Legacy add-on 可续维护五年

    Ubuntu Pro 下 Ubuntu 16.04 LTS 的十年 ESM 覆盖已于 2026 年 4 月 30 日结束,公开云镜像已标记为弃用,不再获得安全补丁、错误修复或维护更新。组织可迁移至 22.04 LTS、24.04 LTS 或 26.04 LTS,也可在有效 Ubuntu Pro 订阅上购买 Legacy add-on,将安全维护延至 2031 年。

    推荐理由:明确区分迁移至新版 LTS 与购买 Legacy add-on 两条路径,并给出支持期限和申请方式,便于仍运行 Ubuntu 16.04 LTS 的组织安排升级或过渡。

9月17日周四
  1. GitLab Blog71

    GitLab 19.4 支持按用户设置 AI 额度上限并导出使用明细

    GitLab 19.4 将 GitLab Credits 按用户、命名空间和项目进行归因,支持设置个人额度、团队例外和详细使用报表。Premium 和 Ultimate 已可使用相关可见性功能,但使用量按周期同步,达到上限时可能存在同步延迟;月度导出最多覆盖 31 天,并包含按事件明细。

    推荐理由:GitLab 19.4 增加按用户、团队和项目追踪 GitLab Credits 消耗的能力,并提供额度上限、例外覆盖和按事件导出,便于团队核算 AI 支出与设置使用边界。

  2. GitLab Blog70

    GitLab.com 将按订阅层级调整速率限制

    GitLab.com 将自 2026 年 10 月 19 日起按 Free、Premium 和 Ultimate 订阅层级实施新的速率限制,其中 Free 账户和未认证请求先行,Premium 与 Ultimate 于 2027 年 1 月调整。

    推荐理由:明确 GitLab.com 限流将按订阅层级调整,并给出预览窗口、匿名请求额度及应对方法,便于 API 使用者提前验证自动化负载和调整调用策略。