Adobe 工程师开源方案助 Kubernetes 团队安全查看自有 GPU 指标
Adobe 工程师描述了一种开源方案,让多租户 Kubernetes 环境中的团队自助访问自身的 Prometheus 指标,同时不暴露其他团队的共享指标。该方案旨在解决团队查看自身 GPU 指标时的访问隔离问题,正文未说明具体实现或发布时间。
Adobe 工程师描述了一种开源方案,让多租户 Kubernetes 环境中的团队自助访问自身的 Prometheus 指标,同时不暴露其他团队的共享指标。该方案旨在解决团队查看自身 GPU 指标时的访问隔离问题,正文未说明具体实现或发布时间。
荷兰政府正基于 Linux 发行版 NixOS 打造 DAWO,以替代 Windows 和 Office。DAWO 的蓝图涵盖办公套件、协作应用、云服务和运维工具,目标是为政府提供一套自主的数字办公环境。
OpenAI Agent Security 负责人 @joedaroo 表示,模型在“cyber”“swarming”“message boards”等相关能力上的跃升过于突然,给组织带来挑战。安全防护不仅需要强化系统,还需融入公司文化,并让人员、流程和团队具备应对能力突跃、事件响应及信息沟通的准备。
Microsoft 分析称,攻击者利用 NeedyMantis 在已入侵网络中维持长期访问,并通过 DLL 侧加载运行恶意模块。该恶意软件至少自 2025 年 10 月出现,Microsoft 尚未确认其最新版本的持久化方式,也无法确定是否由单一组织使用。
Bitget表示,攻击者利用其使用的第三方安全产品漏洞获取高权限内部凭证,并于9月24日向钱包系统发送欺诈提现命令,窃取约3.88亿美元。Bitget称冷钱包未受影响、私钥未被盗,已隔离相关系统、撤销并重新签发凭证,同时限制内部访问并加强提现独立检查。
开源 Git 项目发布 Git 2.56.0,带来冲突暂存、合并基计算、path-walk 重打包及历史操作等更新。Git 2.56.0 增加了更安全的 `git add --resolved`、多项实验性历史与引用管理功能,并改善大型仓库中的性能;其中 path-walk 重打包仍不是默认模式。
推荐理由:Git 2.56.0 聚焦冲突暂存、合并基计算、仓库重打包与历史操作,能直接改善维护者的安全性、服务器性能和常用命令工作流。
AWS 周报汇总了 GPT-6 Sol、GPT-6 Luna 和 Claude Opus 5.5 在 Amazon Bedrock 的推出,以及 CloudWatch Omni、EventBridge、SageMaker HyperPod Inference Gateway 等更新。文章还介绍了 Strands harness、AI agent skills 和 AWS 近期活动信息。
推荐理由:汇总了模型、可观测性、事件总线、推理网关和消息技能等多项 AWS 更新,并说明关键能力与使用方式,适合评估近期云端 AI 开发方案。
构建私有5G网络需以轻量化混合边缘虚拟化替代传统OpenStack等重型栈,MicroCloud整合LXD、MicroCeph与MicroOVN自动部署私有云。
NVIDIA DSX MaxLPS 通过策略治理的功耗共享,在参与资源之间动态分配功率,减少正常运行期间未充分利用的基础设施容量。该机制旨在提升 AI 工厂的吞吐量与效率。
CISA于2026年10月2日更新警报,披露Citrix NetScaler ADC和NetScaler Gateway涉及八项新漏洞;其中CVE-2026-88771与CVE-2026-88772已被加入KEV目录,可能独立导致远程代码执行。已收到报告和合作方威胁情报确认这些漏洞在全球被积极利用,CISA建议管理员查看Citrix安全公告,尽可能在修补前检查入侵迹象并保存取证证据。
推荐理由:CISA确认两处关键零日漏洞已被全球积极利用,并补充SIGMA规则与取证检查建议,适合NetScaler管理员评估暴露面、安排缓解和保留证据。
Citrix于2026年9月27日确认,NetScaler ADC和NetScaler Gateway中的两个严重漏洞已遭在野利用,可导致远程代码执行或拒绝服务。修复版本为14.1-73.37及更高版本、13.1-64.23及更高版本;由于漏洞在公开修复前已被利用,安装更新后仍需按指南保存证据、隔离设备并更换凭据。
推荐理由:文章确认两个可导致远程代码执行的 Citrix NetScaler 零日漏洞已遭利用,并列出受影响条件、修复版本与事件响应建议,适合管理员判断升级和排查优先级。
ShinyHunters关联的UNC6240正修改CVE-2026-35273利用方式,通过在请求路径中URL编码字母P绕过WAF,并在全球多个行业的数十个系统中部署Web Shell。攻击链利用PSEMHUB的Java反序列化缺陷,加入Ple64.exe、SIDEEYE和Neo-reGeorg;Google建议修补漏洞、禁用或移除相关服务,并检查日志、WebLogic目录、凭据及数据库审计记录。
推荐理由:披露了攻击者通过URL编码绕过WAF、利用CVE-2026-35273攻击Oracle PeopleSoft的完整链路,并给出补丁、服务处置、日志排查、凭据轮换和数据审计建议,适合相关组织快速开展威胁狩猎。
AI代理的零信任治理应先建立资产清单,再实施限制与策略执行,避免对未知代理部署无效控制。Veeam调查中,70%的组织称AI工作流已在缺乏充分监督的情况下接触敏感企业数据,67%称IT无法完整追踪员工构建的自主工作流。文章建议关联网络、端点、浏览器、身份与SaaS日志,持续监控并为每个代理设置独立身份、责任人和工具调用记录。
美国 CISA 将 Microsoft SharePoint 代码注入漏洞 CVE-2026-65660 和 MikroTik RouterOS 漏洞 CVE-2026-67279 纳入 KEV 目录,原因是已有在野利用证据。
推荐理由:披露 SharePoint 与 MikroTik RouterOS 已被在野利用的漏洞及修复期限,兼具攻击链细节和受影响版本信息,可帮助相关机构快速核对资产、排查攻击并安排补丁。
两个遭入侵的 GitHub Actions 仓库在 2026 年 9 月 16 日恢复可访问后,因恶意发布标签未被清理,引用这些版本的工作流可能再次下载并执行 Mini Shai-Hulud 恶意代码。受影响操作包括收集 CI/CD 管道中的敏感凭据并将其外传至攻击者控制的服务器,团队应移除受影响引用、固定到 2026 年 5 月 18 日之前的已知干净 SHA,并轮换暴露的密钥。
CISA基于活跃利用证据,将CVE-2026-87902 WordPress Core Remote File Inclusion Vulnerability加入Known Exploited Vulnerabilities(KEV)Catalog。BOD 26-04要求FCEB机构优先修复公开暴露、且被利用后可完全控制资产的相关CVE;CISA同时建议所有组织采取基于风险的漏洞管理。
推荐理由:CISA基于活跃利用证据将该漏洞纳入KEV目录,并明确联邦机构对公开暴露且可被完全控制资产的快速修复要求;普通组织可据此调整风险排序,但具体受影响范围仍需结合自身环境核查。
Fedora Magazine 教程介绍如何在 Fedora Linux 上使用 Podman 或 podman-compose 部署开源音乐服务器 Navidrome,并通过浏览器或移动设备串流个人音频集合。
推荐理由:提供从 SELinux 目录权限、UID/GID 设置到容器启动与配置文件的完整步骤,并同时覆盖 podman-compose 和 Podman 命令行,适合个人在 Fedora Linux 部署自托管音乐服务。
MemBrowse可在CI中持续追踪嵌入式固件的RAM与Flash占用,支持GitHub Actions、GitLab CI、Jenkins及其他CI系统。其开源CLI解析项目的ELF文件和链接脚本并上传报告,还可比较目标、展示历史趋势,并通过用户设定阈值使超限CI失败。公共仓库中的开源项目可免费使用且支持不限数量的追踪目标;闭源项目起价为每月99美元,最多追踪10个目标。
AWS 发布 Amazon EventBridge 增强型自定义事件总线,支持在组织内多个 AWS 账户间共享单一事件总线。增强型自定义事件总线提供事件排序、Subscriber 资源、内容去重、JSONata 表达式和新计费模型,并可通过 AWS 管理控制台、AWS CLI 或 API 创建;目前已在原文列出的多个 AWS 区域可用。
推荐理由:AWS以单一可共享事件总线整合跨账户路由、排序与订阅管理,并调整吞吐计费方式,适合评估多团队事件驱动架构的集中化方案。
Datasette 1.0a41 由 Alec Garcia 加入 OpenTelemetry 支持。Simon Willison 还将全部模态框重构为单个 Web Component,并提供面向其他插件的文档。
Docker 宣布 Docker Sandboxes 与按量付费的 Docker Cloud Sandboxes 已可用,分别通过独立 microVM 和 Docker 托管云算力隔离代理环境。
推荐理由:完整呈现本地与云端隔离、OCI 封装及标准治理路径,为评估代理权限控制和迁移到云的实践提供明确入口。
Grafana Labs提出用评估将AI代理行为转化为可测量指标,再为目标设定SLO,将未达标比例作为错误预算。团队可在预算内测试提示词和模型,通过真实对话回放检查目标达成情况,并让Grafana Assistant协助创建评估、推荐目标和建立SLO。
Microsoft Threat Intelligence 观察到勒索软件附属组织 Storm-2570 在 Qilin、DragonForce、Anubis 和 BERT 部署中持续使用相似的入侵手法、工具和基础设施。
推荐理由:文章基于多起入侵调查,梳理了跨勒索软件生态反复出现的工具、基础设施和行为,并提供检测、狩猎查询与防护建议,适合安全团队建立持续追踪和事件响应基线。
CISA 因存在 actively exploited 证据,将 WSO2 Multiple Products Path Traversal Vulnerability(CVE-2026-5430)和 Adobe Commerce and Magento Incorrect Authorization Vulnerability(CVE-2026-71362)加入 KEV Catalog。BOD 26-04 要求 FCEB 机构优先快速修复目录中符合条件的公开暴露高风险漏洞,CISA 同时建议所有组织采用基于风险的漏洞管理。
推荐理由:新增两项已有 actively exploited 证据的漏洞,直接影响联邦机构及暴露资产的补丁优先级判断,也提供提交 KEV 候选漏洞所需条件。
CISA 通报 Eufy Omni C20 和 Omni X10 Pro 存在命令注入、硬编码凭据及证书验证不当漏洞。低于 1.6.4 的相应设备版本受影响,成功利用可能导致执行系统命令或任意代码;目前尚无已知公开利用活动的报告。
推荐理由:公告列明受影响版本、三项漏洞及风险场景,可帮助用户核对设备暴露范围,并按网络隔离与证书防护建议开展处置评估。
GPU 集群即使通过全部健康检查,也可能无法正常运行 AI 工作负载。即使 GPU、网络链路和 pod 均显示正常,512-GPU 训练作业仍可能性能不足或失败。单颗 GPU 变慢、链路在负载下退化或配置将流量导向较慢路径,都可能使问题延迟至作业启动数小时后才被发现。
NodeWright 用于管理 Kubernetes 节点舰队,覆盖内核设置、系统软件包、存储布局、安全代理及 GPU 工作负载所需的主机调优。Kubernetes 负责节点上运行的工作负载,而团队通常通过 Ansible playbook、自定义脚本和手动运行手册管理节点本身。
FBI与CISA发布事实清单,指导关键基础设施运营方在与第三方工业控制系统(ICS)集成商合作时降低供应链、数据和远程访问风险。文件建议运营方审查集成商的数据存储地点、远程访问能力、设备互联网暴露情况及独立运行能力,并在合同中纳入网络安全、变更管理和补丁管理要求。指南还建议监控远程访问、获取软硬件清单,并维护安全离线备份。
推荐理由:围绕第三方ICS集成商带来的供应链、数据存储、远程访问和地缘风险,提供合同条款、风险评估、设备审查、访问监控及离线备份等可执行控制措施。
GitLab 于 2026 年 9 月 23 日发布 Community Edition 和 Enterprise Edition 的 19.4.1、19.3.3、19.2.7 关键补丁版本,修复重要漏洞和错误。
推荐理由:包含多个高危与中低危漏洞的修复范围、影响版本及升级注意事项,可供自托管用户核对风险并安排补丁升级。
PgBouncer 1.26.0 已发布,修复 CVE-2026-19888、CVE-2026-6668 和 CVE-2026-6669 三个拒绝服务漏洞。
推荐理由:这次发布集中修复三个可导致拒绝服务的漏洞,涉及未认证客户端和恶意 PostgreSQL 服务端,并为连接池超时、用户与数据库级配置及构建维护提供更新,升级前应结合部署环境评估。
NVIDIA Topograph 聚焦于 AI factory 中基于拓扑的 GPU 工作负载调度,旨在优化工作负载放置。内容指出,不当放置会切分拓扑域、迫使流量经过共享链路,从而降低吞吐量并增加作业成本。
Tailscale 正通过小包内存优化、缩短队列、多队列、writev 和 netmap 缓存提升性能,覆盖 Linux、Android 及部分其他系统。Linux 和 Android 的内存优化预计进入 v1.104,部分吞吐改进已在 2026 年春季部分实现;多队列、额外吞吐收益和 netmap 缓存默认启用时间按原文分别说明。
推荐理由:文章具体说明了缓冲、队列、writev 与 netmap 缓存等优化及其发布节奏,并列出适用系统和性能工具缺口,便于用户评估升级收益与部署条件。
vLLM v0.30.0 正式发布,共包含 762 次提交,贡献者 315 人,并新增 DeepSeek-V4.1-Flash、GLM-5.3-Flash、K2-Horizon 等模型支持。版本更新了 Model Runner V2、Fast Start、HiSparse、量化、推测解码及 NVIDIA、ROCm、XPU、CPU 后端,同时引入 scale-out 端点改为显式启用等破坏性变更。
推荐理由:本次发布集中更新模型支持、推理引擎、量化与多硬件后端,并明确列出接口、参数和兼容性变更,便于部署前评估升级影响与迁移成本。
Debian 13.7 正式版 ISO 镜像已更新,Debian 13「Trixie」面向稳定、易维护和服务器使用场景。该版本包含69,830个软件包,未来五年持续更新并获得支持,首次正式支持riscv64,共支持七种架构,并提供Amazon EC2、Microsoft Azure等云平台镜像。从Debian 12升级前建议完整备份并查阅发行说明。
GitLab 指南从部署模型、Runner 策略、高可用与灾难恢复、规模性能和 Kubernetes 架构等方面,说明企业扩展前应做的架构决策。平台团队可依据任务量、并发、隔离要求和 SLO、RTO、RPO 目标规划容量,并通过真实负载测试和检查清单持续验证设计。
推荐理由:提供部署模型、Runner容量、高可用、性能与Kubernetes架构的系统规划方法及上线检查清单,适合平台团队评估规模化运维责任与扩展条件。
Redis正式推出已全面可用的Redis Radar,可将Redis Software、Redis Cloud、Redis Open Source、Amazon ElastiCache和Google Memorystore等部署的库存、健康、使用及安全信息集中查看。
推荐理由:Redis Radar将跨部署的库存、健康、使用、告警、许可和证书信息集中管理,提供托管与自管方式,适合需要统一掌握Redis环境状态并规划续期、容量和版本工作的团队。
Redis 宣布推出 Redis Radar、Datadog 集成、多源多管道 RDI、Smooth Scaling 和 Redis Flex Search,覆盖跨环境管理、数据统一、容量调整及 SSD 索引搜索。RDI 支持将多个系统的数据同步至 Redis,Smooth Scaling 用于 Redis Cloud Pro,但扩缩容仍需用户主动发起。
推荐理由:覆盖 Redis 部署管理、可观测性集成、数据同步、容量调整和大规模搜索,发布信息具体;其中平滑扩缩容仍由用户触发,有助于架构团队准确评估运维与容量规划边界。
Redis Cloud 原生 Datadog 集成进入私有预览,可从 Redis Cloud 控制台配置并将指标直接发送到 Datadog。该集成面向 Redis Cloud Pro,无需安装 Datadog Agent、配置 VPC peering 或防火墙,验证连接后指标通常约 30 秒出现在 Datadog;内置数据库面板可能稍后提供。
推荐理由:Redis Cloud 原生接入 Datadog 的配置步骤和指标范围完整,适合已有 Datadog 团队评估监控集成、私有预览接入条件及部署成本。
Grafana 13.2 在 Grafana-managed alerting 中正式提供多通知策略,用户可创建命名策略树、让告警规则选择指定策略,并独立管理各策略。未选择命名策略的现有告警规则继续使用默认策略;策略可通过 Grafana UI、Grafana Alerting API 和 Terraform 进行配置。
推荐理由:为多团队告警路由提供可独立配置、权限控制与自动化管理的实践路径,适合规划 Grafana Alerting 分权和渐进式迁移。
Kubernetes v1.37 将 PersistentVolumeClaimUnusedSinceTime 功能门控推进至 Beta,并默认启用。PVC protection controller 会为每个 PVC 管理 Unused 条件,标识当前是否有运行中或待调度的 Pod 使用它;已终止的 Pod 不计入使用。
推荐理由:该功能把 PVC 是否仍被 Pod 使用及闲置起始时间原生写入状态,便于识别遗留存储并制定清理策略,适合集群管理员和 DevOps 团队评估存储治理。