GitLab披露DeepSeek-Reasonix配置投毒命令执行漏洞
GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。
推荐理由:文章还原了通过仓库本地 Git 配置触发命令执行的完整调用链,并给出受影响版本、修复版本及防护建议,对评估 AI 编程代理的 Git 封装安全具有直接参考价值。
GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。
推荐理由:文章还原了通过仓库本地 Git 配置触发命令执行的完整调用链,并给出受影响版本、修复版本及防护建议,对评估 AI 编程代理的 Git 封装安全具有直接参考价值。
Google 宣布其新一代联邦学习系统利用可信执行环境(TEE),提供可远程验证、可审计的数据匿名化保证。Gboard 已用该系统部署英语和日语下一词预测模型,在获得更强隐私保证与更高准确率的同时显著缩短训练时间。系统采用公开透明度日志与可复现构建,并已在开源仓库公开相关代码,但安全属性仍受当前TEE限制。
推荐理由:公开了系统设计、验证链路与Gboard部署情况,便于评估TEE联邦学习在隐私、准确率和训练效率上的取舍。
Nabu Casa 将 Home Assistant Cloud 更名为 Home Assistant Link,以强调这是一项可选、非锁定且保护隐私的在线服务,Home Assistant 仍可在本地运行。
Rust 1.100.0 起,i686-pc-windows-msvc 和 i686-pc-windows-gnu 将停止提供包括编译器在内的主机工具,仅继续分发标准库;i686-pc-windows-msvc 仍接受 CI 测试。32 位 Windows 主机将无法安装 Rust 工具链,构建相关程序需从仍受支持的主机工具链交叉编译;其他 32 位平台不受影响。
推荐理由:明确 Rust 1.100.0 起 32 位 Windows 目标的工具链支持变化,并给出继续构建 i686 Windows 程序的交叉编译路径,便于团队调整构建环境与 CI。
Google 汇总了 2026 年 9 月公布的 AI 更新,涵盖 Gemini 4 Argon、Gemini 3.8 Flash、语音模型、Connected Apps,以及 AlphaGenome Atlas、MAPL-EMIT 和 Project Suncatcher 等项目。
推荐理由:汇总 Google 在 2026 年 9 月的模型、应用、科研与硬件进展,并区分预览、测试和已上线范围,便于开发者与团队评估可用功能及后续动态。
SecurityWeek汇总多项网络安全动态,包括iCloud邮件欺骗漏洞、Poper Blocker收集AI对话、GitHub Security Lab发现Android漏洞及针对AI政策专家的钓鱼攻击。材料还涉及Kiteworks安全公告、Cloudflare Containers数据残留、Microsoft威胁报告和两名美军人员因BEC攻击被判刑。
OpenAI负责硬件的Richard Ho表示,Jalapeño ASIC目前与配备1.5TB内存的AMD EPYC Turin主机一同部署,团队认为Turin在成熟度方面更符合降低风险、快速推进项目的需求。OpenAI将Jalapeño与Turin搭配,主要是为了控制机架级部署风险;Nvidia Vera早期基准测试虽显示性能领先,但其独立部署的成熟度仍被Ho认为稍逊。
Nvidia 推出 64GB DGX Spark,配备 GB10 SoC,定位为不需要 128GB 内存的本地 AI 用户。
美国部分城镇正在试验 Flock 的 Drones-as-First-Responder(DFR)系统,由远程操作的无人机从屋顶机库自动起飞,响应 911 呼叫、车牌识别通知或枪声检测警报,并向调度员和现场警员传输实时画面。
Amazon与芯片设计工具厂商Synopsys签署据称价值超过10亿美元的多年期协议,将扩大Synopsys IP和EDA工具在AI芯片设计中的使用。Synopsys将采用AWS计算与存储服务及Amazon Bedrock,并与Amazon优化Trainium和Graviton相关的多物理场解决方案。双方还将把AI用于芯片设计、分析、优化和验证,但目前未公布新芯片开发的时间表。
Sony为标准PlayStation 5推出Quick Spectral Super Resolution(QSSR),使这款主机获得此前仅在PlayStation 5 Pro上提供的AI升频技术。
Cloudflare称,其在8月全球1,000个最大网络中的74%成为连接时间最快的提供商,高于2026年4月的60%。 Cloudflare新增基于Cloudflare Challenge Pages的性能测量方法,目前仅在少量符合条件的免费Challenge Pages上运行,并计划在数据质量和终端性能不受影响时再提高抽样率。
Cloudflare 展示首批 30 家公民社会组织使用其开发者服务和逾 750 万美元额度构建 AI 与自动化工具的案例,涉及气候科学、人道援助、心理健康、公民参与和教育等领域。Cloudflare 同时宣布从当天起向第二批非营利组织开放创业项目申请。
Cloudflare 在 cloudflared 2026.9.3 中为 Quick Tunnels 增加 --allowed-mail,可按邮箱地址或域名限制访问,并通过 Cloudflare Access 发送一次性 PIN。认证规则由本机 cloudflared 保存,Cloudflare 不保存访客名单;未启用该参数时,Quick Tunnels 仍保持公开行为。
Cloudflare推出Account Abuse Protection欺诈调查仪表盘,首先向Early Access客户提供。仪表盘支持从登录与注册活动总览下钻至单个账户,辅助分析人员排查凭据填充活动,并新增Account Abuse Protection与Account Abuse Protection PII角色控制仪表盘及PII数据访问。
Cloudflare 启动 Cloudflare OHTTP Gateway 自助服务封闭测试,并计划今秋将其作为付费附加服务上线。Privacy Gateway 同时更名为 Cloudflare OHTTP Relay;新网关支持标准及分块 OHTTP,并可通过 Cloudflare Access 认证中继。
推荐理由:说明了托管网关的部署方式、信任边界与适用场景,可帮助开发者评估 OHTTP 接入方案及隐私模型约束。
Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。
推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。
Cloudflare 宣布 Cloudflare Traces 开放公测,将自动追踪从 Workers 扩展到 Cloudflare 请求路径中的安全规则、转换、缓存、路由和源站处理。
推荐理由:Cloudflare Traces 将自动追踪扩展到请求路径中的多项平台操作,并支持采样、W3C 上下文传播和 OTLP 导出;统一按摄取量与保留期计费,适合评估可观测性接入和排障方案。
Cloudflare 发布八项 Observability 更新,将日志、追踪、分析、告警、仪表板与数据导出整合到统一平台,并采用新的可观测性订阅与计费模式。Cloudflare Traces 与统一 SQL API 进入公测或测试阶段,Alerts 支持基于可观测性数据自定义条件;Logpush 扩展至所有自助套餐。
推荐理由:八项更新把日志、追踪、分析与告警纳入统一平台,并明确新计费生效时间;其 SQL API、OpenTelemetry 导出和自助套餐支持对团队排查与成本评估较有决策价值。
Cloudflare 宣布与 Ceramic.ai、Exa 和 Linkup 合作,通过 AI Gateway 提供 Web Search API。当前支持直接 REST API、Workers Bindings、BYOK 和 AI Playground 接入;原生 Server Tools 正在开发中。
推荐理由:把实时网页检索接入 AI Gateway,并提供可观测性、计费、访问控制与多种调用方式,适合评估代理获取实时上下文及供应商治理方案。
湖北省自2026年10月1日起扩大智能终端产品补贴范围,涵盖智能清洁与服务机器人、数码相机、无人机、血压仪等。个人消费者在参与商家购买相关产品,可按最终销售价格的15%获得补贴,每类产品限1件且每件不超过1500元。
钛度已在京东上架轻鸾 2 头戴式耳机,主打轻量化机身,售价 159.9 元。产品重约 230g,搭载 50mm 发声单元,支持 7.1 游戏音效、音乐双模式及 2.4G、蓝牙 6.0、有线 USB 连接,内置 1000mAh 电池。耳机提供枪灰色和珍珠白,配备可插拔全指向 AI 降噪麦克风。
上海市委网信办召开未成年人网络保护专题指导会,督促哔哩哔哩、小红书、拼多多等17家重点平台防范化解七类涉未成年人心理健康风险。会议要求平台加强算法调控、未成年人模式、举报渠道、高危内容识别及AI功能应用管理,推动治理从事后处置转向源头预防。下一步将加强常态化巡查、抽检和执法,并从严处置问题突出的平台。
HKC 神盾 25Q360B 24.5 英寸电竞显示器已在京东发售,定价 2221 元,部分地区国补后低至 1999 元。该显示器配备 2560×1440 Fast IPS 面板、360Hz 刷新率、1ms GtG 响应速度和 1152 分区 QD-Mini LED 背光,接口包括 DP 2.1、HDMI 2.1 和支持 90W 反向充电的 USB-C。
英伟达正式发布 DGX Spark 64GB 桌面 AI 计算机,起售价 4999 美元,计划于 10 月 23 日发售。该版本基于 GB10 Grace-Blackwell 芯片,系统预留约 8GB 内存,可用内存约 56GB;NVIDIA Sync 最多支持 4 台设备组网,官方实测两台设备运行 Qwen3.8-27B 时性能最高提升 1.7 倍。
哔哩哔哩手表端已上架鸿蒙手表端应用市场,可在华为WATCH系列手表上下载安装。用户可通过该应用观看视频、刷弹幕、听播客,并使用收藏、倍速、循环播放和下载缓存等功能。
Meta宣布,旗下AI智能体Muse将于近期登陆智能眼镜,用户可通过语音让其在后台执行任务。Muse基于云端私有持久化Linux虚拟机运行,可编写并运行代码、分配子智能体和创建定时任务;Meta还计划在今年晚些时候推出即使Meta也无法访问运行环境的Confidential VM选项。
极氪汽车为焕新极氪 007GT 推出全新“河谷绿”外饰色和“墨绿”内饰色。10 月 1 日至 31 日下定可享更多限时权益;该车型今年 4 月上市,定价 20.39 万元起,限时 19.39 万元起,最高续航达 905 公里。
Meta 公布雷朋 Display 眼镜 2026 年下半年大型更新,导航将结合眼前环境提示,并新增“骑行”和“公共交通”模式,用户也可选择关闭特定通知。Meta 计划今年晚些时候先向美国地区 Early Access 用户推送 Hologram,首批支持 WhatsApp 视频通话;Explore 应用推荐位也在后续计划中。
NVIDIA DGX Spark将于10月23日推出64GB统一内存配置,由Acer、ASUS、Dell、Gigabyte、HP和MSI销售,起价为4,999美元。该配置支持在设备上运行最高达1000亿参数的模型;两台设备可通过NVIDIA Sync Cluster Assistant互联,合并为128GB内存并扩展至最高2000亿参数,NVIDIA测试显示最高性能为单台的1.7倍。
推荐理由:明确给出新配置的上市时间、起始价格、双机互联方式与模型规模,能帮助开发者评估本地AI部署成本和扩展路径。
Microsoft于9月29日发布Windows 11 26H2,作为24H2和25H2电脑的小型启用包。该更新需要重启一次,26H1电脑不在支持范围内。
OpenAI在DevDay 2026发布dots,这是一类拥有独立云端计算机的常驻ChatGPT代理。该服务正向合资格市场的Pro和Business Premium用户推出。
Floorp 12.19 更新至 Firefox 157.0,并关闭 Mozilla 的 Nova 界面。该版本还将 25 个选项移至 Chrome Extras,并改变 macOS Web App 的启动方式。
Google决定提前结束对ChromeOS的支持,不再提供此前承诺的10年支持周期,并发布支持文件说明从ChromeOS转向Googlebook OS的过渡安排。ChromeOS Chromebook曾是该系统的主要卖点之一。
Microsoft 确认,Word 用户安装近期更新后,通过“另存为”生成 PDF 时可能遇到保存异常。该问题仅影响将文件保存至 SharePoint 位置的场景,PDF 可能被存入错误位置或使用错误文件名;目前尚无修复方案,Microsoft 已提供临时变通方法。
Meta 推出面向中小企业的 AI 代理 Muse,可接受经营业务或寻找新客户等任务,并通过新增技能和连接器支持小企业使用。个人版 Muse 已于 9 月初推出,当时面向美国和加拿大提供。
Microsoft 已开始推出 Windows 11 26H2,也称 Windows 11 2026 Update。文章称这不是大规模更新,但安装后用户将获得额外两年支持;该版本以 enablement package 形式提供,下载量对多数人可能相对较小。
WhatsApp正式推出面向青少年的新家长控制功能,供家长与青少年共同设置。家长可根据变化的需求灵活调整控制范围,决定青少年可使用的WhatsApp功能,并接收关键事件通知。
Google于9月30日宣布Gemini 4 Argon,首先向Fairwind Program中的可信网络防御者推出,输出上限为100万token。更广泛发布尚未在该材料中说明。
Proofpoint报告称,与中国有关联的组织TA419冒充一名前白宫官员和一名Anthropic员工,对美国智库的AI政策专家实施网络钓鱼。该组织通过伪装身份,意图获取目标人员的敏感信息。