跳到正文

#更新与维护

今日 12 条
今天10月3日周六
  1. CISA Cybersecurity Advisories56

    CISA 更新 CISA Malcolm v26.06.0 之前版本的15项漏洞公告

    CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。

  2. CISA Cybersecurity Advisories68

    CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录

    CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。

    推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。

  3. CISA Cybersecurity Advisories66

    CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞

    CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。

    推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。

  4. CISA Cybersecurity Advisories64

    CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞

    CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。

    推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。

  5. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  6. CISA Cybersecurity Advisories61

    CISA转发Johnson Controls EasyIO Neo EC和CW控制器明文传输漏洞通告

    CISA转发Johnson Controls关于EasyIO Neo EC和CW控制器漏洞的安全通告,CVE-2026-64893可能导致攻击者拦截并读取网络传输的凭据和会话数据。受影响版本包括EC控制器V3.3b62、V3.3b63,以及CW控制器V3.3b24、V3.3b25;漏洞CVSS 3.1评分为5.4,等级为MEDIUM。通告称目前没有已报告的针对该漏洞的公开利用。

    推荐理由:通告明确列出受影响控制器版本、漏洞编号和风险指标,便于相关组织核对资产并开展影响评估与防御部署。

10月2日周五
  1. Rust Blog66

    Rust 1.100.0 将 i686 Windows 目标降级为仅提供标准库

    Rust 1.100.0 起,i686-pc-windows-msvc 和 i686-pc-windows-gnu 将停止提供包括编译器在内的主机工具,仅继续分发标准库;i686-pc-windows-msvc 仍接受 CI 测试。32 位 Windows 主机将无法安装 Rust 工具链,构建相关程序需从仍受支持的主机工具链交叉编译;其他 32 位平台不受影响。

    推荐理由:明确 Rust 1.100.0 起 32 位 Windows 目标的工具链支持变化,并给出继续构建 i686 Windows 程序的交叉编译路径,便于团队调整构建环境与 CI。

  2. Google AI Blog62

    Google 汇总 2026 年 9 月 AI 更新

    Google 汇总了 2026 年 9 月公布的 AI 更新,涵盖 Gemini 4 Argon、Gemini 3.8 Flash、语音模型、Connected Apps,以及 AlphaGenome Atlas、MAPL-EMIT 和 Project Suncatcher 等项目。

    推荐理由:汇总 Google 在 2026 年 9 月的模型、应用、科研与硬件进展,并区分预览、测试和已上线范围,便于开发者与团队评估可用功能及后续动态。

  3. Cloudflare Blog53

    Cloudflare发布2026 Birthday Week网络性能更新

    Cloudflare称,其在8月全球1,000个最大网络中的74%成为连接时间最快的提供商,高于2026年4月的60%。 Cloudflare新增基于Cloudflare Challenge Pages的性能测量方法,目前仅在少量符合条件的免费Challenge Pages上运行,并计划在数据质量和终端性能不受影响时再提高抽样率。

  4. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  5. CISA Cybersecurity Advisories66

    CISA将Zammad的两个已遭利用漏洞加入KEV目录

    CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。

    推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。

  6. AWS News Blog66

    Amazon S3 Vectors新增元数据预过滤以提高过滤搜索召回率

    Amazon S3 Vectors新增元数据预过滤,可先筛选匹配向量再执行相似度搜索,从而提高过滤查询的召回率。ENHANCED索引支持包括$startsWith在内的过滤方式,每条向量最多携带2 KB可过滤元数据,单次查询最多支持100个过滤约束;现有索引需调用UpdateIndexMode切换。

    推荐理由:说明ENHANCED模式的迁移方法、过滤上限与查询示例,便于小团队评估多租户RAG和受限语义搜索的召回改进。

  7. AWS News Blog69

    Amazon S3 Tables 支持全部 Apache Iceberg V3 数据类型

    Amazon S3 Tables 现已支持 Apache Iceberg V3 规范中的全部数据类型,包括 variant、纳秒级时间戳、geometry、geography 和 unknown,并支持 deletion vectors 与 row lineage。

    推荐理由:新增完整 Iceberg V3 数据类型与行级操作能力,并提供 V2 升级路径;但新类型依赖特定引擎版本、Parquet 格式及排序限制,迁移前需核查兼容性。

  8. Cloudflare Blog76

    Cloudflare重构Containers以扩展代理沙箱

    Cloudflare更新Containers,支持运行时选择沙箱镜像和实例类型、重构运行时并将文件系统快照开放公测,适配按需创建、暂停和恢复的代理工作区。ComputeSDK独立基准显示,100个并发沙箱的中位启动时间由4.049秒降至648毫秒;durable_object调度策略已面向所有用户公测,Container和Sandbox旧类将维护至2026年12月31日。

    推荐理由:Cloudflare重构了Containers以支持按任务动态创建和暂停的代理沙箱,给出启动性能、迁移路径与快照公测信息,对评估代理工作区基础设施和制定迁移方案有直接价值。

  9. Cloudflare Blog67

    Cloudflare 更新 User Insights,增加AI任务与模型过度使用分析

    Cloudflare 为 AI Gateway 的 User Insights 增加任务上下文、模型过度使用、潜在节省和对话轮次分析,帮助团队定位用户、代理及应用造成的AI用量。分类采用异步处理,分析结果可能比流量滞后约一天;这些功能可免费供 AI Gateway 用户使用。

    推荐理由:新增任务类别、对话轮次、模型过度使用等分析,并关联用户与代理,适合排查AI成本、延迟及路由策略。

  10. Cloudflare Blog64

    Cloudflare OS 开放全托管部署候补名单并扩展代码与办公工具能力

    Cloudflare OS 开始接受全托管部署候补申请,组织可设置自定义域名、Cloudflare Access 策略和 AI Gateway。新版本可连接 GitHub 仓库处理代码,并接入 Gmail、Google Drive 等 Google Workspace 服务。

    推荐理由:新增代码仓库操作、Google Workspace 接入与多种导出格式,同时开放全托管部署候补名单,覆盖自部署团队的实际接入与后续运维决策。

10月1日周四
  1. PostgreSQL News81

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,修复安全问题

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,这些版本包含安全修复。修复内容涉及故障转移期间的看门狗消息处理、X.509 证书域名中的 NUL 字节处理、节点间认证、心跳接收端信息泄露,以及绕过认证密钥检查提升看门狗节点等问题,共列出 CVE-2026-92867 至 CVE-2026-92873。

    推荐理由:这些维护版本集中修复 Pgpool-II 的认证绕过、内存破坏、越权提升与信息泄露问题,并覆盖多个仍在维护的版本分支,适合使用相关功能的小团队评估升级优先级。

  2. Grafana Blog77

    Grafana Tempo 3.1 发布:增强 Kafka 摄取、TraceQL 指标与轨迹处理

    Grafana Tempo 3.1 正式发布,新增 Kafka TLS 与更多 SASL 机制、机架感知读取、可配置生产者压缩,并支持用 TraceQL 查询批量脱敏轨迹。

    推荐理由:正式发布涵盖 Kafka 摄取增强、TraceQL 指标、轨迹脱敏与大轨迹处理,配置变更和实验性功能较多,升级前需核对兼容性与操作要求。

9月30日周三
  1. CISA Cybersecurity Advisories65

    CISA 将 Cisco Catalyst SD-WAN Manager 已利用漏洞加入 KEV Catalog

    CISA 基于存在积极利用证据,将 CVE-2026-76504 Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability 加入 Known Exploited Vulnerabilities Catalog。

    推荐理由:新增条目明确了 Cisco Catalyst SD-WAN Manager 的已利用漏洞及编号,并结合 BOD 26-04 说明联邦机构应优先修复高风险资产,为漏洞响应和补丁排序提供直接依据。

  2. Chrome Releases52

    Chrome for Android 发布 154.0.8037.92 更新

    Google Chrome 已发布面向 Android 的 Chrome 154(154.0.8037.92),未来几天将通过 Google Play 提供。本次更新包含稳定性和性能改进,Android 版本包含与对应桌面版本相同的安全修复:Windows 和 Mac 为 154.0.8037.92/.93,Linux 为 153.0.8010.92,除非另有说明。

  3. Chrome Releases78

    Chrome Stable 桌面版更新至154.0.8037.92/.93,包含32项安全修复

    Chrome Stable 桌面版已更新至 Windows 和 Mac 的154.0.8037.92/.93,以及 Linux 的154.0.8037.92,版本将在未来数日或数周内逐步推出。此次更新包含32项安全修复,涉及ANGLE、V8、GPU、WebGPU、WebUI等组件,其中包含1项Critical漏洞。

    推荐理由:包含32项安全修复,明确列出Critical、High、Medium和Low级别CVE,覆盖ANGLE、V8、GPU、WebGPU、WebUI等组件;桌面用户可据此评估更新优先级。