跳到正文

#网络

今日 10 条
今天10月3日周六
  1. CISA Cybersecurity Advisories56

    CISA 更新 CISA Malcolm v26.06.0 之前版本的15项漏洞公告

    CISA 报告 CISA Malcolm 低于 v26.06.0 的版本存在15项已知漏洞,涉及跨站脚本、操作系统命令注入、路径遍历、SSRF、认证绕过、授权缺陷、默认凭据和弱密码哈希等问题。CISA 建议用户减少控制系统网络暴露、通过防火墙隔离设备与业务网络,并在部署防护措施前进行影响分析和风险评估;目前没有已报告的针对这些漏洞的公开利用活动。

  2. CISA Cybersecurity Advisories68

    CISA因主动利用将Fortinet FortiMail路径遍历漏洞加入KEV目录

    CISA基于主动利用证据,将CVE-2026-104286 Fortinet FortiMail路径遍历漏洞加入Known Exploited Vulnerabilities(KEV)目录。BOD 26-04要求FCEB机构优先修复公开暴露且可被完全控制的KEV资产,并检查补丁应用前系统是否已被攻陷;CISA同时鼓励其他组织采用基于风险的漏洞管理。

    推荐理由:CISA基于主动利用证据将Fortinet漏洞纳入KEV目录,并同步说明联邦机构修复与受攻陷检查要求,为安全运营团队安排优先级处置提供依据。

  3. CISA Cybersecurity Advisories66

    CISA通报Johnson Controls EasyIO Neo系列EC和CW控制器信息泄露漏洞

    CISA转述Johnson Controls公告:EasyIO Neo系列EC和CW控制器存在信息泄露漏洞,成功利用后可能取得敏感信息并用于后续攻击。受影响版本包括EC控制器V3.3b62、V3.3b63及CW控制器V3.3b24、V3.3b25;目前CISA尚未收到该漏洞被公开利用的报告。

    推荐理由:公告明确列出受影响控制器版本与漏洞编号,并给出影响分析、加固指南及事件上报建议,便于建筑自动化系统运营方排查处置。

  4. CISA Cybersecurity Advisories64

    CISA披露ABB Protection and Control IED Manager PCM600权限提升与路径遍历漏洞

    CISA披露ABB Protection and Control IED Manager PCM600存在权限提升和路径遍历漏洞,受影响版本为2.14及更早版本。攻击者需具备本地访问和有效用户凭据,可能控制受影响主机或在解压项目归档时写入目标目录之外的文件。相关漏洞的CVSS 3.1评分为6.4和5,CISA建议减少工业控制系统网络暴露并在部署防护措施前开展影响分析。

    推荐理由:明确列出受影响版本、漏洞类型与利用前提,便于能源行业资产盘点、补丁评估和工业控制系统隔离加固。

  5. CISA Cybersecurity Advisories76

    CISA披露Armatura One多项高危漏洞及受影响版本

    CISA披露Armatura One存在5项漏洞,成功利用可能造成未授权访问、主机最高权限任意代码执行或物理门禁系统控制。受影响版本包括Armatura One低于4.7.2及Armatura One (USA)低于4.6.1,问题涉及Apache ActiveMQ反序列化、固定加密密钥、固定数据库密码和明文凭据日志。

    推荐理由:CISA披露Armatura One多项漏洞及受影响版本,涉及反序列化、硬编码凭据和日志泄密;对关键基础设施部署的排查、隔离和风险评估具有直接参考价值。

  6. CISA Cybersecurity Advisories71

    CISA披露Monta monta.app存在四项充电站安全漏洞

    CISA发布通告称,Monta monta.app存在四项漏洞,成功利用可能使攻击者获得受影响充电站的不当管理员控制权,或通过拒绝服务攻击干扰充电服务。漏洞涉及WebSocket认证、认证请求限速、会话标识符和充电站认证标识符暴露;CISA表示目前尚未收到针对这些漏洞的公开利用报告。

  7. CISA Cybersecurity Advisories65

    CISA披露Meari IoT云平台OpenAPI服务授权漏洞

    CISA披露Meari IoT Cloud Platform OpenAPI Service存在两个授权漏洞,已认证用户可能越权操控非本人设备或读取任意设备的完整设备影子。

    推荐理由:CISA披露Meari IoT云平台OpenAPI服务的授权缺陷,涉及跨设备配置操控和敏感信息读取;防守方应核查暴露面、限制网络访问并评估受影响资产。

  8. CISA Cybersecurity Advisories61

    CISA转发Johnson Controls EasyIO Neo EC和CW控制器明文传输漏洞通告

    CISA转发Johnson Controls关于EasyIO Neo EC和CW控制器漏洞的安全通告,CVE-2026-64893可能导致攻击者拦截并读取网络传输的凭据和会话数据。受影响版本包括EC控制器V3.3b62、V3.3b63,以及CW控制器V3.3b24、V3.3b25;漏洞CVSS 3.1评分为5.4,等级为MEDIUM。通告称目前没有已报告的针对该漏洞的公开利用。

    推荐理由:通告明确列出受影响控制器版本、漏洞编号和风险指标,便于相关组织核对资产并开展影响评估与防御部署。

  9. Cisco Talos Blog70

    Cisco Talos:如何通过增加阻力挫败对手

    Cisco Talos八名研究员提出通过减少选择、增加风险和破坏攻击链依赖来拖慢对手的方法。实践包括部署诱骗资源、构建不依赖具体工具的行为检测、限制RMM工具,以及让每次AI代理会话具备独立身份、短效凭据、访问边界和可中断网关。防御方可识别并阻断攻击阶段间难以替换的依赖,但各项措施仍需结合具体环境与遥测条件实施。

    推荐理由:文章从诱骗、行为检测、远程工具管控、AI代理边界和攻击链依赖等方面给出可落地的防御思路,并说明实施所需的可观测性与策略条件,便于安全人员按环境评估优先级。

  10. Cloudflare Blog77

    Cloudflare发布Streamline自定义视频管线开发平台

    Cloudflare发布开源开发平台Streamline,通过Workers、Containers、Durable Objects和FFmpeg构建可持续运行的自定义视频处理管线。

    推荐理由:Streamline以Workers、Containers和Durable Objects组合长运行视频处理流程,并提供API、示例应用及开源代码,便于开发者理解自定义媒体管线及其访问控制设计。

10月2日周五
  1. Google AI Blog62

    Google 汇总 2026 年 9 月 AI 更新

    Google 汇总了 2026 年 9 月公布的 AI 更新,涵盖 Gemini 4 Argon、Gemini 3.8 Flash、语音模型、Connected Apps,以及 AlphaGenome Atlas、MAPL-EMIT 和 Project Suncatcher 等项目。

    推荐理由:汇总 Google 在 2026 年 9 月的模型、应用、科研与硬件进展,并区分预览、测试和已上线范围,便于开发者与团队评估可用功能及后续动态。

  2. Cloudflare Blog53

    Cloudflare发布2026 Birthday Week网络性能更新

    Cloudflare称,其在8月全球1,000个最大网络中的74%成为连接时间最快的提供商,高于2026年4月的60%。 Cloudflare新增基于Cloudflare Challenge Pages的性能测量方法,目前仅在少量符合条件的免费Challenge Pages上运行,并计划在数据质量和终端性能不受影响时再提高抽样率。

  3. Cloudflare Blog71

    Cloudflare 启动 OHTTP Gateway 封闭测试并扩展隐私基础设施套件

    Cloudflare 启动 Cloudflare OHTTP Gateway 自助服务封闭测试,并计划今秋将其作为付费附加服务上线。Privacy Gateway 同时更名为 Cloudflare OHTTP Relay;新网关支持标准及分块 OHTTP,并可通过 Cloudflare Access 认证中继。

    推荐理由:说明了托管网关的部署方式、信任边界与适用场景,可帮助开发者评估 OHTTP 接入方案及隐私模型约束。

  4. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  5. Cloudflare Blog76

    Cloudflare 推出 Cloudflare Traces,开放端到端请求追踪测试

    Cloudflare 宣布 Cloudflare Traces 开放公测,将自动追踪从 Workers 扩展到 Cloudflare 请求路径中的安全规则、转换、缓存、路由和源站处理。

    推荐理由:Cloudflare Traces 将自动追踪扩展到请求路径中的多项平台操作,并支持采样、W3C 上下文传播和 OTLP 导出;统一按摄取量与保留期计费,适合评估可观测性接入和排障方案。

  6. Cloudflare Blog71

    Cloudflare 发布 Observability 平台八项主要更新

    Cloudflare 发布八项 Observability 更新,将日志、追踪、分析、告警、仪表板与数据导出整合到统一平台,并采用新的可观测性订阅与计费模式。Cloudflare Traces 与统一 SQL API 进入公测或测试阶段,Alerts 支持基于可观测性数据自定义条件;Logpush 扩展至所有自助套餐。

    推荐理由:八项更新把日志、追踪、分析与告警纳入统一平台,并明确新计费生效时间;其 SQL API、OpenTelemetry 导出和自助套餐支持对团队排查与成本评估较有决策价值。

  7. Cloudflare Blog68

    Cloudflare 通过 AI Gateway 推出 Web Search API

    Cloudflare 宣布与 Ceramic.ai、Exa 和 Linkup 合作,通过 AI Gateway 提供 Web Search API。当前支持直接 REST API、Workers Bindings、BYOK 和 AI Playground 接入;原生 Server Tools 正在开发中。

    推荐理由:把实时网页检索接入 AI Gateway,并提供可观测性、计费、访问控制与多种调用方式,适合评估代理获取实时上下文及供应商治理方案。

  8. Microsoft Security Blog86

    Microsoft 追踪互联网暴露 Zimbra 邮件服务器上的 CVE-2026-73570 未认证命令注入攻击

    Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。

    推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。

  9. Microsoft Security Blog53

    Microsoft发布2026年数字防御报告:聚焦互联环境中的AI与跨系统威胁

    Microsoft发布2026 Microsoft Digital Defense Report,指出威胁活动正跨越基础设施、身份、应用、云环境和软件供应链。报告称,威胁行为者已将AI用于侦察、社会工程、恶意软件与漏洞利用开发及入侵后活动,同时AI代理带来的访问控制、身份认证、提示注入等问题需要纳入企业整体安全视角。

  10. Python Insider57

    Python Language Summit 2026 探讨 CPython 内存快照

    Hood Chatham 在 Python Language Summit 2026 介绍了为 CPython 引入内存快照的设想,以避免重复执行初始化流程。Pyodide 测试中,加载解释器执行“Hello, world”约快 4 倍(0.353 秒对 1.406 秒),但快照恢复可能使 hash 随机化等状态失效,因此讨论了重初始化入口、惰性导入和对象写时复制等方案。

  11. Cloudflare Blog69

    Cloudflare:互联网正出现以 AI 代理为主的第二类受众

    Cloudflare称其网络处理的 AI 代理日请求量过去一年增长超过 1,700%,今年首次出现非人类流量超过互联网流量一半的情况。平台已提供 Search、Agent、Training 分项控制,并以公测形式推进 Pay Per Use 和 Monetization Gateway,用于按内容实际使用情况或请求向代理收费。

    推荐理由:Cloudflare披露代理流量增长及分层控制方案,并推出两项公测,兼具行业趋势判断与网站变现实践参考价值。

  12. Cloudflare Blog76

    Cloudflare重构Containers以扩展代理沙箱

    Cloudflare更新Containers,支持运行时选择沙箱镜像和实例类型、重构运行时并将文件系统快照开放公测,适配按需创建、暂停和恢复的代理工作区。ComputeSDK独立基准显示,100个并发沙箱的中位启动时间由4.049秒降至648毫秒;durable_object调度策略已面向所有用户公测,Container和Sandbox旧类将维护至2026年12月31日。

    推荐理由:Cloudflare重构了Containers以支持按任务动态创建和暂停的代理沙箱,给出启动性能、迁移路径与快照公测信息,对评估代理工作区基础设施和制定迁移方案有直接价值。

  13. Cloudflare Blog67

    Cloudflare 更新 User Insights,增加AI任务与模型过度使用分析

    Cloudflare 为 AI Gateway 的 User Insights 增加任务上下文、模型过度使用、潜在节省和对话轮次分析,帮助团队定位用户、代理及应用造成的AI用量。分类采用异步处理,分析结果可能比流量滞后约一天;这些功能可免费供 AI Gateway 用户使用。

    推荐理由:新增任务类别、对话轮次、模型过度使用等分析,并关联用户与代理,适合排查AI成本、延迟及路由策略。

  14. Cloudflare Blog66

    Cloudflare推出Pay Per Use内容按使用付费测试版

    Cloudflare推出Pay Per Use测试版,让AI公司为特定内容用途报价,出版方决定是否接受,并按月通过Cloudflare结算。买方通过单一API报告每次使用,出版方可在控制台查看报价、使用次数和收入;Cloudflare同时发布基于开放x402协议、按请求向代理收费的Monetization Gateway测试版。

    推荐理由:Cloudflare以按实际使用付费替代按抓取收费,给出版权方和AI买方提供报价、接受、报告、计费与结算闭环,且已进入测试阶段,适合评估内容商业化接入路径。

  15. Cloudflare Blog68

    Cloudflare Monetization Gateway进入封闭测试,支持通过HTTP 402向AI代理收费

    Cloudflare Monetization Gateway进入封闭测试,面向符合条件的美国卖家和买家,支持按使用量对网站、API、MCP工具和数据集收费。该网关使用HTTP 402在请求内传递支付指令,并通过Base上的USDC结算。Cloudflare同时展示了AI Gateway、Ceramic.ai、Stocktwits和API2PDF的生产使用案例。

    推荐理由:Cloudflare将按请求收费的AI代理支付能力投入封闭测试,并给出可落地配置与实际案例,适合评估代理原生API和数据的变现方式。

  16. Cloudflare Blog69

    Cloudflare推出面向用户与智能体的简化域名搜索与注册服务

    Cloudflare推出覆盖其支持的全部420多个扩展的域名搜索,支持输入时返回、排序筛选、显示已注册域名及注册与续费价格。Registrar API新增沙箱、扩展信息接口和域名转入能力,并可通过Cloudflare MCP及新推出的cf CLI让智能体搜索、注册或转入域名。

    推荐理由:Cloudflare将域名搜索、注册与转入扩展到Registrar API、MCP和cf CLI,并公开初始注册价与续费价。对个人、小团队及自动化流程选型和接入有直接参考价值。

  17. Cloudflare Blog71

    Cloudflare 为 Workers 推出 Issues 生产问题检测与代理自动化

    Cloudflare 发布内置于 Cloudflare Workers 的错误监控功能 Issues,目前处于 open beta,可自动归并重复异常、5xx 响应和错误日志。

    推荐理由:Issues 将 Workers 生产环境中的重复错误归并,并把错误、日志、追踪和版本信息发送给编码代理,适合希望缩短故障定位与修复交接流程的小团队。

  18. Cloudflare Blog66

    Cloudflare在AI Gateway推出Auto Router公测版

    Cloudflare通过AI Gateway公开发布Auto Router公测版,将模型设为cloudflare/auto后,系统会按请求自动选择具备足够能力的模型。

    推荐理由:Auto Router把任务分类、模型适配与成本权衡交给网关自动处理,并公开内部基准与成本结果,适合评估AI调用路由和费用控制方案。

  19. Cisco Talos Blog65

    Talos:从“允许自己像人一样休息”谈网络安全防御策略

    Talos结合个人经历,建议团队为员工处理家庭事务保留空间,不要以持续超负荷工作来证明能力。网络安全部分提出通过RMM工具白名单、针对底层技术的行为分析、诱饵战术及严格的AI网络边界,增加攻击成本并争取中断攻击链的机会。

    推荐理由:文章将员工心理韧性与防御策略结合,并给出RMM工具白名单、行为检测、诱饵和AI边界等可执行措施,便于安全团队检查防护思路。

10月1日周四
  1. Microsoft Security Blog58

    Microsoft分析政府应对互联网络风险的五项准备重点

    Microsoft指出,政府机构和服务部门在2026年观察到的网络威胁活动中占27%,高于2025年的17%,且成为国家行为者最常针对的领域。文章建议政府准备更快速的环境、将安全纳入AI生态、规划跨组织事件、及时开展双向公私信息共享,并通过演练保障基本服务在干扰期间持续运行。

  2. Cloudflare Blog65

    Cloudflare 发布 Workers KV Instant 私测版,基于 Quicksilver 实现全球即时更新

    Cloudflare 推出 Workers KV Instant 私测版,以 Quicksilver v2 提供与 Workers KV 相同的 API,并支持全球即时更新。其 p99 读取延迟低于两毫秒,写入速度超过经典模式的 20 倍,99% 的写入约在 250 毫秒内复制,但不支持元数据、分页,并将写频率限制为每个命名空间每秒一次。

  3. PostgreSQL News81

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,修复安全问题

    Pgpool-II 发布 4.7.3、4.6.8、4.5.13、4.4.18 和 4.3.21,这些版本包含安全修复。修复内容涉及故障转移期间的看门狗消息处理、X.509 证书域名中的 NUL 字节处理、节点间认证、心跳接收端信息泄露,以及绕过认证密钥检查提升看门狗节点等问题,共列出 CVE-2026-92867 至 CVE-2026-92873。

    推荐理由:这些维护版本集中修复 Pgpool-II 的认证绕过、内存破坏、越权提升与信息泄露问题,并覆盖多个仍在维护的版本分支,适合使用相关功能的小团队评估升级优先级。

  4. Grafana Blog77

    Grafana Tempo 3.1 发布:增强 Kafka 摄取、TraceQL 指标与轨迹处理

    Grafana Tempo 3.1 正式发布,新增 Kafka TLS 与更多 SASL 机制、机架感知读取、可配置生产者压缩,并支持用 TraceQL 查询批量脱敏轨迹。

    推荐理由:正式发布涵盖 Kafka 摄取增强、TraceQL 指标、轨迹脱敏与大轨迹处理,配置变更和实验性功能较多,升级前需核对兼容性与操作要求。

9月30日周三
  1. NVIDIA Blog69

    CoreWeave宣布云端提供NVIDIA Vera Rubin NVL72并推出CoreWeave Forge

    CoreWeave宣布在CoreWeave Cloud提供NVIDIA Vera Rubin NVL72系统,并将其用于Cognition的Devin生产工作负载;早期测试中,SWE-2推理总token吞吐量最高为GB200 NVL72的4.8倍。

    推荐理由:CoreWeave宣布在云端提供NVIDIA Vera Rubin NVL72,并同步推出Forge与Vera相关服务,文章给出推理吞吐、沙盒启动和强化学习测试数据,便于评估生产部署路径。

  2. CISA Cybersecurity Advisories65

    CISA 将 Cisco Catalyst SD-WAN Manager 已利用漏洞加入 KEV Catalog

    CISA 基于存在积极利用证据,将 CVE-2026-76504 Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability 加入 Known Exploited Vulnerabilities Catalog。

    推荐理由:新增条目明确了 Cisco Catalyst SD-WAN Manager 的已利用漏洞及编号,并结合 BOD 26-04 说明联邦机构应优先修复高风险资产,为漏洞响应和补丁排序提供直接依据。

  3. Cisco Talos Blog83

    Cisco Talos发现中国关联组织UAT-11587以Antino后门攻击亚洲政府机构

    Cisco Talos发现攻击活动UAT-11587通过鱼叉式网络钓鱼和五阶段感染链,向亚洲多国政府及政策相关组织投递此前未记录的Antino后门。Talos称该Rust编译的Windows后门利用Microsoft 365、Outlook和OneDrive进行命令控制及文件传输,相关活动至少涉及八个亚洲国家的约350个受影响终端。

    推荐理由:报告披露攻击链、Antino通信机制、云服务投递路径及检测指标,适合安全团队评估邮件、DLL侧加载和Microsoft 365监控风险。

  4. Syncthing 官方发布71

    Syncthing 发布 v2.1.6-rc.4 候选版本

    Syncthing 发布 v2.1.6-rc.4 候选版本,GUI 支持通过新的 group 属性对设备和文件夹分组,并新增支持 CONNECT 的 HTTP 和 HTTPS 代理。文件夹可关闭区块索引,以减少数据库大小和开销;GUI 登录会话时长及 Cookie 路径也可配置。该版本还提供 APT 仓库和 Docker 镜像。

    推荐理由:这是 Syncthing 2.1 系列候选版本,集中涉及设备分组、代理、索引、会话配置与多项修复,适合部署前评估变更。

  5. Elastic Blog43

    当AI智能体群体协同行动时,银行能否跟上?

    AI智能体可能以机器速度协同探测系统、共享信息并寻找漏洞,金融机构需要整合安全、身份和运行数据,识别隐藏在正常事件背后的异常模式。OpenTelemetry traces、日志和指标可记录智能体行为,AI与机器学习则可帮助分析人员发现异常、关联事件并加速调查,但关键决策仍需明确权限、适当人工监督与治理。