跳到正文

#安全

今日 117 条
9月18日周五
  1. Ubuntu Blog70

    Ubuntu Pro 结束 Ubuntu 16.04 LTS 十年 ESM 支持,Legacy add-on 可续维护五年

    Ubuntu Pro 下 Ubuntu 16.04 LTS 的十年 ESM 覆盖已于 2026 年 4 月 30 日结束,公开云镜像已标记为弃用,不再获得安全补丁、错误修复或维护更新。组织可迁移至 22.04 LTS、24.04 LTS 或 26.04 LTS,也可在有效 Ubuntu Pro 订阅上购买 Legacy add-on,将安全维护延至 2031 年。

    推荐理由:明确区分迁移至新版 LTS 与购买 Legacy add-on 两条路径,并给出支持期限和申请方式,便于仍运行 Ubuntu 16.04 LTS 的组织安排升级或过渡。

  2. Cisco Talos Blog63

    AI发展放缓会改变网络安全吗?

    AI发展放缓不太可能显著改变网络安全,因为现有模型已具备较强的攻防能力,新增模型带来的安全能力提升也趋于渐进。文章建议改善智能体框架与工具,同时优先落实资产和角色清单、身份管理、最小权限及网络分段等安全基础。

    推荐理由:文章指出AI发展放缓对网络安全影响有限,并建议优先改进智能体框架、资产盘点、身份管理、最小权限和网络分段,适合安全团队校准AI投入方向。

9月17日周四
  1. Cisco Talos Blog74

    Cisco Talos调查2026年上半年日本勒索软件事件及The Gentlemen基础设施

    Cisco Talos调查称,2026年1月至7月日本有90家组织受到勒索软件影响,较上年同期增加约4.7%,The Gentlemen活动最频繁。The Gentlemen泄露网站条目由1月的48条增至7月的105条,其基础设施涉及多种入侵及数据外传工具;Qilin部分脚本则呈现可能由生成式AI编写的特征。

    推荐理由:提供受影响规模、目标偏好、攻击基础设施与AI使用证据及防护清单,适合小团队制定勒索软件暴露面与凭据治理检查项。

  2. Elastic Blog40

    澳大利亚的 AI 机遇始于数据基础建设

    Elastic 认为,澳大利亚推进 AI 应用的关键不只是模型能力,而是建设更干净、互联且可信的数据基础。其研究显示,澳大利亚组织中的 AI 表现不佳时,归咎于数据的可能性是归咎于 AI 模型的两倍。Elastic 同时强调,公共部门应通过可搜索的日志提升 AI 系统的可见性、可追溯性与安全治理能力。

  3. PostgreSQL News74

    pgAdmin 4 v9.18 发布,修复四项安全漏洞

    pgAdmin 4 v9.18 由 pgAdmin Development Team 正式发布,包含 29 项缺陷修复和新增功能,并修复 CVE-2026-86861 至 CVE-2026-86864 四个安全漏洞。

    推荐理由:安全修复覆盖认证绕过、参数与连接串注入及符号链接写入,并列出依赖、认证和界面行为改动,便于评估升级影响和维护 pgAdmin 部署。

  4. Rust Blog66

    Rust 团队警告针对 Rust 社区成员与热门 crates 所有者的定向攻击

    Rust 团队称,一场针对 rust-lang 成员和热门 crates 所有者的持续攻击活动试图入侵设备与账号,用于发布恶意软件。攻击者以工作、项目或合同机会为由安排视频通话,诱使受害者安装所谓缺失的音频编解码器或执行剪贴板中的命令。团队建议近期警惕陌生邀约,检查 MFA 和异常登录,并分别通过 [email protected] 或 [email protected] 求助。

    推荐理由:披露面向 Rust 成员及热门 crates 所有者的定向攻击手法,并给出视频通话、账号检查和求助渠道等可立即执行的防护建议。

  5. Kubernetes Blog72

    Kubernetes v1.37 增加绑定挂载选项与 emptyDir 权限模式

    Kubernetes v1.37 新增 bind mount options 和 emptyDir 权限模式,用于限制可执行文件、设备文件及 set-user-ID 等存储风险,并控制共享目录的创建权限。相关功能以 Alpha 特性门控提供,bindMountOptions 还依赖容器运行时支持,Windows 节点不支持这些 Unix 权限机制。

    推荐理由:明确说明新增存储安全能力的配置方式、运行时前提和兼容性边界,适合负责工作负载加固、卷权限配置及集群运维的技术人员参考。

  6. OpenAI News64

    OpenAI发布模型失准报告框架及六份行为报告

    OpenAI发布模型失准报告框架,用于跟踪、调查和披露模型失准。OpenAI同时公布六份报告,记录模型出现的意外或令人担忧的行为。

    推荐理由:OpenAI同步提供模型失准的跟踪、调查与披露框架及六份异常行为报告,有助于理解其模型安全事件的报告路径与公开材料范围。

9月16日周三
  1. Cisco Talos Blog62

    AI加速漏洞发现背景下如何保护无法打补丁的OT系统

    Cisco Talos分析称,AI正加速漏洞发现,部分无法打补丁的OT系统需要依靠网络控制降低风险。文章建议先建立系统清单,再通过VLAN、ACL构成的微隔离,以及部署NGFW与IPS实施流量检查和利用拦截。作者同时指出,空气隔离和数据二极管在实践中仍可能因临时连接而被突破。

    推荐理由:给出了无法打补丁时的分层防护思路,并说明资产识别、微隔离、NGFW与IPS的部署逻辑及空气隔离风险,适合OT运维人员评估补偿性控制。

  2. Microsoft 开发者博客71

    AI 编程智能体评测的沙箱边界决定测量是否有效

    Waldek Mastykarz 指出,AI 编程智能体即使答案正确,也可能通过环境检索而非模型内部知识完成评测。以 Vally 评测 GPT-5.6 Luna 对 Dev Proxy 版本行为的案例显示,禁用网络和单个命令仍可暴露本地安装、源码及 Git 历史。评测应先定义能力与信息边界,按工作区统一限制文件系统访问,并检查包含工具调用和失败尝试的完整轨迹。

    推荐理由:文章以 Vally 评测 GPT-5.6 Luna 为例,说明仅禁用网络和单个工具仍可能通过本地安装、源码与 Git 历史获取答案。对设计 AI 编程智能体评测、隔离信息边界和审查完整轨迹具有直接方法价值。

  3. Elastic Blog71

    CISA发布M-26-14日志参考架构,联邦机构需推进五项日志建设

    CISA于2026年8月20日发布Logging Reference Architecture(LRA),将OMB M-26-14的日志要求转化为架构、运营和治理决策。联邦民事行政部门机构需在2026年11月18日前提交Agency Logging Plan,并分别达到规定的成熟度期限;文章重点分析六个月主动可搜索数据、就绪度验证、统一策略执行、身份与云及OT遥测,以及AI系统日志。

    推荐理由:文章把CISA日志架构要求拆解为存储分层、可观测性验证、统一策略、遥测覆盖和AI审计等实施重点,并附规划与评审材料,适合联邦机构制定日志路线图。

  4. GitLab Blog39

    SAST 与 LLM 安全扫描器应如何配合使用

    SAST 适合作为每次提交的基线扫描,可固定、可复现地检测注入、硬编码密钥等问题;LLM 安全扫描器则适合在合并请求级别结合上下文分析业务逻辑,并通过生成测试验证漏洞。企业若让 LLM 扫描每次提交,成本更高且结果更难预测,GitLab Advanced SAST 与 Security Review Flow 可在同一流水线中协同运行。

  5. Google AI Blog67

    Google 介绍覆盖 300 多种语言的多语言 AI 技术与项目

    Google 表示,其技术与产品已支持 300 多种语言,覆盖全球 86% 的人口;其中 Gemini 3.5 Live Translate 支持 70 种语言和 2,000 多个语言对的实时口语翻译。公司还介绍了 Universal Speech Model、WAXAL、Project Vaani、TranslateGemma 及手语转文字 SL2T 等研究与开源项目。

    推荐理由:汇总多语言语音模型、翻译产品、低资源数据合作与无障碍支持,并披露覆盖规模,便于评估语言技术在不同网络和设备条件下的落地范围。

  6. Google AI Blog67

    Google介绍AI在科学研究与社会应用中的进展

    Google称其技术现已支持超过300种语言,并发布AI & Economy ATLAS,展示人们在工作和日常生活中的AI使用情况。文章还介绍了AlphaGenome Atlas、WeatherNext 3和Earth AI Planetary Prediction Engine等项目的公开范围与应用数据,同时强调AI收益并非自动实现,仍需应对准确性、安全、滥用及机会差距等风险。

    推荐理由:汇总AI在遗传、灾害预警、教育和语言无障碍方面的具体进展及数据,便于评估其应用范围、实际成效与风险治理。

9月15日周二
  1. 异次元软件世界62

    iOS 27 正式版新功能汇总与升级建议

    苹果已向所有用户发布 iOS 27.0 正式版,同时推出 iOS 26.7 安全更新;iOS 27 支持第二代及后续 iPhone SE、iPhone 11 系列及后续机型。文章重点介绍性能优化、Liquid Glass、快捷指令、网络与恢复功能,并说明 Siri AI 和部分 Apple Intelligence 功能受机型、语言及地区限制。

9月14日周一
9月12日周六
  1. Debian News76

    Debian发布Debian 13.7稳定版安全更新

    Debian项目发布稳定版Debian 13的第七次更新13.7(代号trixie),主要加入安全修复及少量严重问题调整。该版本不是全新的Debian 13,现有trixie介质无需丢弃,安装系统可通过最新Debian镜像升级;新的安装镜像将很快在常规渠道提供。

    推荐理由:Debian 13.7集中修正安全问题并调整部分严重缺陷,适合现有trixie用户通过镜像更新;公告还明确无需更换旧安装介质,便于评估维护路径。

  2. Tailscale Blog55

    路由器与 NAS 内置 VPN 的可靠性、性能和安全管理分析

    Tailscale 分析了路由器和 NAS 内置 VPN 在可靠性、性能、安全与易用性方面的限制,指出其可能受 NAT、设备性能、上传带宽和维护支持周期影响。文章介绍 Tailscale 通过客户端、SSO 登录、点对点连接和集中权限管理,替代传统自托管 VPN;其 Personal plan 支持最多六个用户账户和无限设备。

9月11日周五
  1. Raspberry Pi News63

    欧盟《网络韧性法案》漏洞与严重事件强制报告要求生效

    欧盟《网络韧性法案》自2026年9月11日起要求相关制造商向ENISA报告正被利用的漏洞和严重安全事件。主动利用漏洞须在24小时内预警、72小时内补充通报,并在修复可用后14天内提交最终报告;严重事件最终报告则须在72小时通报后一个月内提交。完整的CRA符合性要求仍定于2027年12月11日适用。

    推荐理由:明确区分漏洞与严重事件的三阶段时限,并补充CRA全面合规日期,适合评估欧盟市场产品及规划报告流程。

  2. GitLab Blog78

    GitLab 发布安全关键补丁 19.3.2、19.2.6 和 19.1.8

    GitLab 于2026年9月10日发布 Community Edition 19.3.2、19.2.6和19.1.8,修复包括路径遍历、不安全反序列化、缓冲区溢出及权限控制问题在内的多项漏洞。建议所有自托管 GitLab CE/EE 安装尽快升级到适用版本;9月23日又为19.0和18.11分支回移了 CVE-2026-85706 与 CVE-2026-87719 的修复。

    推荐理由:这次关键补丁覆盖多条已披露版本线及多项高危漏洞,并附有受影响范围、CVSS 评分和升级停机说明,便于自托管管理员核对版本并制定升级窗口。

  3. Cisco Talos Blog68

    网络安全从业者心理影响的四种损伤:Cisco Talos 综述

    Cisco Talos 作者 Joe Marshall 综述了网络安全从业者可能经历的四类心理损伤。文中将其区分为职业倦怠、二次创伤性压力、代 vicarious 创伤和道德伤害,并表示下周将公开研究成果及可部署的应对框架。

    推荐理由:区分职业倦怠、二次创伤性压力、代 vicarious 创伤与道德伤害,有助于安全团队识别不同心理影响并避免用单一概念笼统处理。

  4. Anthropic Python SDK68

    Anthropic Python SDK v1.5.0 更新工具权限与凭据处理

    Anthropic Python SDK v1.5.0 增加 Managed Agents 工具权限 auto 模式、content_too_large 错误码及用户资料相关 beta 字段。新版本支持在 Managed Agents 会话中挂载公开 GitHub 仓库,并允许消息相关方法直接接受工具对象。此次更新还修复凭据文件权限、流式工具输入及文本块序列化问题。

    推荐理由:更新涉及权限配置、工具调用、凭据校验和流式响应处理,可帮助团队评估升级影响并排查接口兼容与安全问题。

9月10日周四
  1. GitLab Blog58

    为《网络韧性法》24小时报告期限做好准备

    GitLab发布《网络韧性法》报告准备指南,梳理制造商发现产品漏洞正被主动利用后的报告流程。自2026年9月11日起,企业在知悉后24小时内提交早期警报,并按要求提供通知和最终报告。文章还介绍如何借助持续依赖扫描、容器扫描、活动日志及审批策略核验影响范围、发现时间和修复进度。

  2. AWS News Blog68

    Amazon EBS推出跨AWS账户卷克隆功能

    Amazon EBS Volume Clones现已支持将卷复制到其他AWS账户,并可选择使用目标账户的AWS KMS密钥重新加密。复制需通过AWS RAM共享并接受资源共享,且源卷与副本必须位于同一可用区;该功能覆盖所有支持Amazon EBS Volume Clones的AWS区域。

    推荐理由:明确给出跨账户复制的授权、加密、监控、计费与可用区约束,便于团队评估数据隔离和测试环境复制方案。

  3. Cisco Talos Blog82

    Cisco Talos披露Cisco Secure Firewall Management Center漏洞遭积极利用

    Cisco Talos发现Cisco Secure Firewall Management Center软件中的CVE-2026-20079和CVE-2026-20316已遭在野利用,前者可绕过身份验证并获取root权限,后者可使用低权限账户登录。

    推荐理由:文章披露漏洞已在真实攻击中被利用,并给出攻击链、恶意工具、检测规则和处置建议,对受影响系统负责人评估风险与安排修补具有直接价值。

9月9日周三
  1. Docker Blog45

    沙箱环境的六项优势及 Docker Sandboxes 的实现方式

    Docker Sandboxes 通过独立 microVM、运行时网络与文件系统策略、主机凭据保护及可快速重建的临时环境,为自主运行的 AI 代理提供隔离边界。每个沙箱拥有独立 Linux 内核,凭据保存在主机钥匙串中并仅注入出站请求,任务结束后可删除环境并按代码配置重建。原文还指出,Docker Sandboxes 提供真实 Linux 开发环境,并支持多个代理并行运行。

  2. Cisco Talos Blog78

    Microsoft 发布 2026 年 9 月安全更新,Cisco Talos 发布相关 Snort 规则

    Microsoft 发布了 2026 年 9 月安全更新,涉及 973 个漏洞,其中 113 个被标记为“critical”,包括 82 个远程代码执行漏洞。Microsoft 指出 CVE-2026-81963 和 CVE-2026-85880 已在野利用;Cisco Talos 发布了检测部分漏洞利用尝试的新 Snort 规则集,涵盖 Snort 2 和 Snort 3 的指定 SID。

    推荐理由:汇总漏洞规模、已在野利用风险及 Snort 规则覆盖范围,便于管理员核对暴露面并安排补丁与检测规则更新。

  3. Krebs on Security85

    微软修补近1000个安全漏洞

    微软今日为其 Windows 操作系统及其他软件发布了至少 974 个安全漏洞修复,成为其单次最大规模补丁批次。本次更新包含两个已在利用的零日漏洞、113 个严重漏洞,使今年累计修复数量超过 2600 个;安全专家提醒,组织仍需测试更新并按实际风险确定修复优先级。

    推荐理由:文章梳理本次补丁规模、严重漏洞与已遭利用的零日缺陷,并强调组织应结合可达性、可利用性和适用性安排测试、部署与修复优先级。