跳到正文

#更新与维护

今日 114 条
9月29日周二
  1. CISA Cybersecurity Advisories64

    CISA将CVE-2026-86950加入已知被利用漏洞目录

    CISA因发现积极利用证据,将Apple Multiple Products Out-of-Bounds Write Vulnerability CVE-2026-86950加入Known Exploited Vulnerabilities(KEV)目录。

    推荐理由:CISA基于已确认的积极利用证据纳入CVE-2026-86950,并明确联邦机构优先修复范围;组织可据此检查资产暴露与补丁处置。

  2. CISA Cybersecurity Advisories72

    CISA披露Viidure Dashcam Android应用多项高危漏洞

    CISA披露Viidure Dashcam Android应用存在CVE-2026-94204和CVE-2026-96587,影响3.3.1.260403及更早版本。前者因云存储配置为公网可读,可能暴露用户记录、实时行车视频、应用包和固件;后者因应用包含明文云存储凭据,可能使攻击者读取、修改或删除关键平台文件。

    推荐理由:CISA披露云端对象存储权限过宽和硬编码云存储凭据,攻击者可能读取、修改或删除用户记录、行车视频、固件及应用文件;受影响版本和严重漏洞编号可用于版本核查与风险评估。

  3. CISA Cybersecurity Advisories82

    CISA披露MikroTik RouterOS整数下溢漏洞

    CISA披露MikroTik RouterOS 7.24之前版本存在可在身份验证前触发的HTTP请求体整数下溢漏洞(CVE-2026-84411),未认证网络攻击者可通过单个精心构造的请求以root身份执行任意代码或造成拒绝服务。CVSS 3.1评分为9.8,CISA建议减少控制设备网络暴露、置于防火墙后并及时更新VPN;截至通告发布时,未发现针对该漏洞的公开利用报告。

    推荐理由:该通告披露影响MikroTik RouterOS 7.24之前版本的严重漏洞,包含未认证远程代码执行和拒绝服务风险,并提供网络隔离与VPN更新等防护建议,便于相关组织评估暴露面与处置优先级。

  4. CISA Cybersecurity Advisories79

    CISA 披露 VIVOTEK 摄像头固件命令注入漏洞

    CISA 披露 VIVOTEK 多款网络摄像头固件存在命令注入漏洞 CVE-2026-22755,成功利用可能以 root 权限实现远程命令执行并完全控制摄像头系统,CVSS 3.1 评分为 10。CISA 未报告针对该漏洞的已知公开利用,并建议减少控制设备网络暴露、通过防火墙隔离控制网络,并在需要远程访问时使用并及时更新 VPN。

  5. The Hacker News81

    官方 MCP Python SDK 漏洞可致恶意服务器窃取 OAuth 凭据

    官方 MCP Python SDK 的漏洞可让恶意 MCP 服务器诱导客户端向攻击者控制的令牌端点发送 OAuth 客户端密钥、授权码和 PKCE proof key。

    推荐理由:文章明确列出受影响版本、触发条件、修复版本及凭据轮换建议,并特别提示两种 OAuth 提供器升级后仍需配置 issuer,适合帮助开发者评估风险和完成处置。

  6. Chrome Releases70

    ChromeOS 开始向多数设备推送 LTS 144.0.7559.264

    ChromeOS 开始向多数设备推送 LTS 版本 144.0.7559.264,对应平台版本 16503.97.0。该更新包含 PDF、Fullscreen、GPU、Payments、DOM、WebRTC、Omnibox、Network 和 FileSystem 等组件的选定安全修复。

    推荐理由:明确了面向多数 ChromeOS 设备的 LTS 版本、平台版本及安全修复范围,便于用户核对更新状态并评估补丁覆盖的安全风险。

  7. The Hacker News76

    Apple修复CoreGraphics漏洞,或曾用于定向攻击

    Apple发布安全更新,修复CoreGraphics组件处理恶意文件时可能导致任意代码执行的越界写入漏洞,并称该问题可能已被用于针对特定人员的攻击。修复版本包括iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1和macOS Sequoia 15.8.1;CISA已将其列入KEV目录,要求联邦机构在2026年10月2日前应用修复。

    推荐理由:披露CoreGraphics越界写入漏洞及受影响系统范围,并给出CISA联邦机构修复期限,便于终端用户核对设备版本与及时更新。

  8. Anthropic Python SDK69

    Anthropic Python SDK v1.9.0 更新 API、诊断与流式工具调用

    Anthropic Python SDK 发布 v1.9.0,新增 between_tools thinking 类型、claude-sonnet-5-5、workspace rate limits 继承信息、Managed Agents 事件过滤类型值及 diagnostics GA。

    推荐理由:本次版本更新扩展 API 类型、诊断与流式工具调用能力,并修复文件上传和请求头处理问题,对 SDK 集成与兼容性维护有直接参考价值。

  9. AWS News Blog62

    AWS 周报:Amazon Bedrock 新增 GPT-6 Sol、GPT-6 Luna 与 Claude Opus 5.5,及多项服务更新

    AWS 周报汇总了 GPT-6 Sol、GPT-6 Luna 和 Claude Opus 5.5 在 Amazon Bedrock 的推出,以及 CloudWatch Omni、EventBridge、SageMaker HyperPod Inference Gateway 等更新。文章还介绍了 Strands harness、AI agent skills 和 AWS 近期活动信息。

    推荐理由:汇总了模型、可观测性、事件总线、推理网关和消息技能等多项 AWS 更新,并说明关键能力与使用方式,适合评估近期云端 AI 开发方案。

9月28日周一
  1. Ubuntu Blog66

    Canonical 修复 Ubuntu Pro FIPS 容器在托管 Kubernetes 中的内核标志兼容问题

    Canonical 修复了 Ubuntu Pro 22.04 和 24.04 FIPS 容器在标准主线 Linux 内核上因缺少 GRND_RESEED_ONLY 标志而失败的问题。

    推荐理由:文章说明了 FIPS 容器在托管 Kubernetes 中因内核标志缺失而失败的根因,并给出修复后的仓库选择方法,对部署合规工作负载具有直接的排障与运维价值。

  2. JetBrains Blog68

    Kotlin 2.5.0-Beta1 为 Kotlin Multiplatform 引入可选的独立编译方案

    Kotlin 2.5.0-Beta1 为Kotlin Multiplatform引入实验性“separate compilation”,使公共源码集的编译结果更严格地对齐IntelliJ IDEA分析,并支持公共源码集的增量编译。

    推荐理由:解释Kotlin Multiplatform编译与IDE解析不一致的成因,并给出实验特性的启用方式、迁移影响及已知问题,适合维护KMP项目的开发者评估。

  3. The Hacker News85

    CISA称攻击者正全球利用Citrix NetScaler两项严重漏洞

    CISA已将Citrix NetScaler ADC和Gateway的两项严重漏洞CVE-2026-88771、CVE-2026-88772加入KEV目录,并收到全球主动利用报告。问题分别涉及未认证命令执行及内存缓冲区操作限制不当;修复版本包括14.1-73.37、13.1-64.23及对应FIPS版本,CISA建议机构评估暴露、优先缓解,FCEB机构期限为2026年9月30日。

    推荐理由:对使用Citrix NetScaler的团队评估全球主动利用风险、确认适用修复版本和处置暴露设备具有直接参考价值。

  4. GitLab Blog71

    Git 2.56.0 发布:新增历史与引用操作能力并推进对象数据库可插拔化

    Git 2.56.0 新增 git-history(1) 的 drop、git-branch(1) 的 --forked 和 --delete-merged,以及 git-refs(1) 的引用创建、删除、更新和重命名能力。

    推荐理由:覆盖 Git 2.56.0 的命令增强、实验性能力与对象数据库改造,并交代 Git 3.0 的计划时间表,适合开发者评估升级影响与生态兼容准备。

  5. OMG! Linux47

    基于 Alpine Linux 的移动 Linux 发行版 postmarketOS 宣布更名为 Nura

    postmarketOS 在一次社区大会上宣布更名为 Nura,该名称经过为期18个月、逾300个社区建议的筛选后选定。团队称原名过长、发音困难且存在多种大小写变体,新名称源于撒丁岛古代花岗岩建筑 Nuraghe。Nura 的商标申请已提交,新域名为 nura.eco,旧网站会跳转;标志仅作间距等小幅调整。

9月27日周日
  1. CISA Cybersecurity Advisories87

    CISA更新Citrix NetScaler ADC与Gateway八项零日漏洞警报

    CISA于2026年10月2日更新警报,披露Citrix NetScaler ADC和NetScaler Gateway涉及八项新漏洞;其中CVE-2026-88771与CVE-2026-88772已被加入KEV目录,可能独立导致远程代码执行。已收到报告和合作方威胁情报确认这些漏洞在全球被积极利用,CISA建议管理员查看Citrix安全公告,尽可能在修补前检查入侵迹象并保存取证证据。

    推荐理由:CISA确认两处关键零日漏洞已被全球积极利用,并补充SIGMA规则与取证检查建议,适合NetScaler管理员评估暴露面、安排缓解和保留证据。

  2. CISA Cybersecurity Advisories69

    CISA 因主动利用证据将 Citrix NetScaler 两项漏洞加入 KEV 目录

    CISA 将 CVE-2026-88771 和 CVE-2026-88772 两项 Citrix NetScaler 漏洞加入 Known Exploited Vulnerabilities(KEV)Catalog,依据是存在主动利用证据。BOD 26-04 要求 FCEB 机构优先修复目录中符合条件的公开暴露资产漏洞,CISA 同时建议所有组织采用基于风险的管理方式。

    推荐理由:新增两项 Citrix NetScaler 漏洞,列出受影响 CVE 及修复要求,有助于暴露面排查和漏洞管理优先级判断。

  3. The Hacker News81

    Citrix确认两个NetScaler远程代码执行零日漏洞已遭利用并发布修复

    Citrix于2026年9月27日确认,NetScaler ADC和NetScaler Gateway中的两个严重漏洞已遭在野利用,可导致远程代码执行或拒绝服务。修复版本为14.1-73.37及更高版本、13.1-64.23及更高版本;由于漏洞在公开修复前已被利用,安装更新后仍需按指南保存证据、隔离设备并更换凭据。

    推荐理由:文章确认两个可导致远程代码执行的 Citrix NetScaler 零日漏洞已遭利用,并列出受影响条件、修复版本与事件响应建议,适合管理员判断升级和排查优先级。

  4. It's FOSS69

    AlmaLinux开放软件认证并重写硬件认证工具

    AlmaLinux推出用户参与的软件认证流程,发布者登记产品及其支持的AlmaLinux主要版本,再由用户提交各版本下的运行确认。重写后的alma-certify无需预先安装AlmaLinux,可通过Live Media或现有安装运行;开发团队称多数硬件的认证过程可缩短至10分钟以内。软件与硬件测试结果均进入可搜索的公开目录,并提供免费的只读API供批量收集数据。

9月26日周六
  1. The Hacker News77

    Elementor漏洞可诱导管理员创建攻击者账号,4.3.2已修复

    Elementor Website Builder的CSRF漏洞可让未认证攻击者诱导已登录用户执行其权限范围内的REST API操作,管理员点击链接后可能被创建第二个管理员账号。漏洞影响4.3.0和4.3.1,CVSS评分为8.8/10,尚未分配CVE编号;问题已于本周发布的4.3.2版本修复。

    推荐理由:该漏洞可绕过Cookie认证的REST API CSRF防护,影响范围覆盖整个WordPress站点;明确受影响版本和修复版本,便于管理员及时评估并更新插件。

  2. Chrome Releases47

    Chrome Dev for Android 更新

    Chrome Release Team 已发布适用于 Android 的 Chrome Dev 156(156.0.8072.0),现可通过 Google Play 获取。团队提供了部分变更的 Git log,完整功能与 Web 平台更新信息可分别查阅 Chromium blog 和相关更新页面,发现问题可提交 bug。

9月25日周五