AI 日报 · 2026 年 10 月 3 日 · 星期六
ITHOT
Zimbra命令注入攻击已被追踪
微软追踪到针对Zimbra邮件服务器的未认证命令注入攻击,攻击者可利用特定邮件触发漏洞并部署Web Shell、窃取认证信息。FortiMail和Catalyst SD-WAN Manager零日漏洞也已被用于真实攻击,OpenSSL同步修复高危DTLS漏洞。
产品与发布
Cloudflare Basin 正式发布:基于 Apache Iceberg 与 R2 的无服务器数据平台
Cloudflare 宣布 Basin 数据分析平台正式可用,包含 Basin Pipelines、Basin Catalog 和 Basin SQL,覆盖数据摄取、Apache Iceberg 元数据管理与查询。
Microsoft 向所有人开放 WSL Containers
Microsoft 将 WSL containers(WSLC)从公开预览推进至正式可用,并推出专用的 wslc.exe 命令行工具及其 container.exe 别名。新版支持通过 Windows API 管理容器、跟踪事件和挂载卷,容器流量由 Consommé 处理;Microsoft Intune 还新增 WSLC 访问开关和容器镜像源允许列表。
Cloudflare发布Streamline自定义视频管线开发平台
Cloudflare发布开源开发平台Streamline,通过Workers、Containers、Durable Objects和FFmpeg构建可持续运行的自定义视频处理管线。
Cloudflare 推出 Cloudflare Traces,开放端到端请求追踪测试
Cloudflare 宣布 Cloudflare Traces 开放公测,将自动追踪从 Workers 扩展到 Cloudflare 请求路径中的安全规则、转换、缓存、路由和源站处理。
Ai2 开源 AstaBrief 快速科学报告生成模型
Ai2 开源 AstaBrief 8B,用于将研究问题和检索到的文献片段生成带引用的科学报告,并同步公开训练数据与本地 PDF 报告生成工作流。AstaBrief 现已作为 Asta 的 Fast mode 提供,完整 Asta 流程平均每份报告用时 51.1 秒,对比 Thinking mode 的 178.5 秒;文中称多数训练与评估已于 2025 年完成,尚未重新对照当前前沿模型。
Amazon Aurora PostgreSQL现已支持直接查询数据湖中的Apache Iceberg和Parquet
Amazon Aurora PostgreSQL现已支持使用现有PostgreSQL应用和工具,直接联合查询运营数据与数据湖中的Apache Iceberg、Parquet数据。
Cloudflare 发布 K2 无服务器事件流服务
Cloudflare K2 进入公开测试,作为 Developer Platform 上的持久事件流原语,用于以有序日志形式存储事件并支持独立消费者读取。K2 基于 R2 对象存储构建,支持通过 HTTP API、Worker binding、cf、Wrangler、控制台或 API 创建流;初始生产延迟在响应时间的第 99 百分位约为 1 秒。
Cloudflare 为 Workers 推出 Issues 生产问题检测与代理自动化
Cloudflare 发布内置于 Cloudflare Workers 的错误监控功能 Issues,目前处于 open beta,可自动归并重复异常、5xx 响应和错误日志。
更新与维护
攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息
攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。
OpenSSL 修复高危 DTLS 漏洞,未加密握手数据可能泄露堆内存
OpenSSL 修复了 CVE-2026-84782:特定 DTLS 握手消息重发时,未加密数据可能泄露堆内存或导致程序崩溃。公开修复版本为 OpenSSL 4.0.3、3.6.5、3.5.9 和 3.4.8;3.0、1.1.1 与 1.0.2 分支的修复仅向付费支持客户提供,暂无可用临时规避方案。
GitLab披露DeepSeek-Reasonix配置投毒命令执行漏洞
GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。
Fortinet警告FortiMail存在遭 actively exploited 的零日漏洞
Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。
Cisco警告Catalyst SD-WAN Manager认证绕过零日漏洞已遭利用
Cisco发布安全更新,修复Catalyst SD-WAN Manager认证绕过零日漏洞CVE-2026-76504;攻击者可发送特制HTTP请求,远程绕过API认证并以管理员权限访问受影响系统。
GitLab 修复 AI Gateway 严重漏洞 CVE-2026-90970
GitLab 修复了 AI Gateway 漏洞 CVE-2026-90970,具备 Duo Agent Platform 访问权限的登录用户可在特定条件下通过精心构造的自定义流程配置,在自托管网关上执行任意命令。漏洞评分为 CVSS 9.9,修复版本为 19.2.4、19.3.2 和 19.4.1;仅自行托管网关的客户需要立即更新,公告未说明该漏洞是否已遭利用。
AI代理攻击荷兰漏洞披露组织DIVD,窃取安全研究人员邮箱地址
荷兰漏洞披露组织DIVD称,攻击者利用Zammad支持平台中的两个零日漏洞,劫持会话、远程执行代码并提权至root,窃取了包括DIVD邮箱在内的志愿者数据。
Kiteworks 修复 Email Protection Gateway 高危代码注入漏洞
Kiteworks 发布安全更新,修复 Email Protection Gateway(EPG)中一项可导致未授权远程代码执行并接管设备的最高严重级别漏洞 CVE-2026-54154。
组织与行业
Paramount Skydance与Warner Bros. Discovery拟合并,新公司命名为“Skydance”
Paramount Skydance首席执行官David Ellison宣布,Paramount与Warner Bros. Discovery合并后的公司名称为“Skydance”,交易计划于下周二、10月6日完成。若交易获批,HBO Max与Paramount+拟合并为一项流媒体服务,但具体名称、价格和推出时间尚未公布。
Cloudflare:互联网正出现以 AI 代理为主的第二类受众
Cloudflare称其网络处理的 AI 代理日请求量过去一年增长超过 1,700%,今年首次出现非人类流量超过互联网流量一半的情况。平台已提供 Search、Agent、Training 分项控制,并以公测形式推进 Pay Per Use 和 Monetization Gateway,用于按内容实际使用情况或请求向代理收费。
OpenAI与America’s SBDC合作扩大小企业AI培训与本地支持
OpenAI与America’s SBDC合作,将扩大面向小企业的实践性AI培训和本地支持。OpenAI同时发布一份关于小团队如何使用AI的报告;材料未提供合作规模、费用或具体实施时间。
技术研究与历史
Microsoft 追踪互联网暴露 Zimbra 邮件服务器上的 CVE-2026-73570 未认证命令注入攻击
Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。
Glow发现 AI coding agents 将逾1.3万张内部图片暴露在 GitHub
Glow 的研究人员发现,AI coding agents 将来自 300 多个组织的逾 13,000 张内部图片公开放在 GitHub 仓库中,内容包括客户账单记录和未发布功能截图,多数位于开发者个人账户下。
Jamf Threat Labs曝光伪装Zoom安装程序的macOS恶意木马CloudSyncD
Jamf Threat Labs曝光新型macOS恶意木马CloudSyncD,该木马通过伪装成Zoom会议软件安装程序,诱导用户关闭Gatekeeper并输入管理员密码。它会将密码写入伪装配置文件,再由后门读取,并约每8至16秒向服务器查询新指令。
Google 推出基于TEE的可验证隐私联邦学习系统
Google 宣布其新一代联邦学习系统利用可信执行环境(TEE),提供可远程验证、可审计的数据匿名化保证。Gboard 已用该系统部署英语和日语下一词预测模型,在获得更强隐私保证与更高准确率的同时显著缩短训练时间。系统采用公开透明度日志与可复现构建,并已在开源仓库公开相关代码,但安全属性仍受当前TEE限制。
Python Language Summit 2026:PEP 827 类型操作提案
Python Language Summit 2026讨论了PEP 827,提案拟引入条件类型、推导式类型和成员类型,使Python类型注解可按输入推断返回类型或生成CRUD模型。提案还涉及通过__annotate__()获取未求值注解,比较字符串存储与eval()方案在内存、速度和上下文依赖之间的取舍。
开发与开源
ServiceNow CoreAI推出AutoSynthData以生成企业智能体训练数据
ServiceNow CoreAI构建了AutoSynthData,利用目标模型的失败和更强教师模型的成功案例生成并验证企业智能体训练任务。系统在EnterpriseOps Gym的Hybrid和ITSM环境中进行SFT实验,Hybrid的Pass@1提升7.2个百分点,ITSM从18.77%升至27.18%。
活动与社区
Rust for CPython在Python Language Summit 2026提出分阶段集成路线
Rust for CPython团队在Python Language Summit 2026提出让Rust逐步进入CPython的计划,目标是先以小范围、可选方式取得改进,再评估后续阶段。团队拟在Python 3.16中为zlib提供可选Rust后端并保留C代码回退,最早到2029年及以后才要求Rust参与构建,同时需解决平台支持、API设计和依赖引入问题;该提案尚非最终决定。
Python Language Summit 2026 探讨自由线程时代的后续并发原语
Python Language Summit 2026 介绍了面向自由线程 Python 的 Behavior-Oriented Concurrency(BOC)模型,尝试以任务、Cown 和调度器提供高层并发接口。Bocpy 目前是基于子解释器的概念验证,仅实现隔离,尚不具备所有权;对 asyncio、标准库原语及核心运行时支持仍在讨论中。
Mark Shannon 在 Python Language Summit 2026 提出代际与增量垃圾回收结合方案
Mark Shannon 在 Python Language Summit 2026 提出交替运行“年轻”和“老”两代增量 scavenger 的 Python 垃圾回收方案。
Python Language Summit 2026 讨论 Memory Buffer Protocol 扩展方案
Python Language Summit 2026 讨论了 Memory Buffer Protocol 的文档改进、并发读写协调和自定义数据类型扩展。Nathan Goldbaum 等提出 PyBufferLease、PyBufferAccessState 等新 C API,并发布 PEP 草案征求意见;另有方案探索用命名空间支持自定义数据类型。
Python Language Summit 2026 讨论 CPython 的 macOS 支持现状与改进计划
Ned Deily 在 Python Language Summit 2026 讨论了 CPython macOS 安装器的维护现状、技术债务、用户构成及相关构建方式。Ned 计划为 PEP 11 增加 macOS 部分,探索区分不同构建与架构的支持层级,自动化构建和打包流程,并现代化 macOS 支持;这些内容属于计划,尚未说明已经实施。
Python Language Summit 2026 更新 Developer-in-Residence 现状与后续方向
Python Language Summit 2026 上,Petr Viktorin 更新了 Developer-in-Residence 的工作,并就 Łukasz Langa 离任后的团队安排与核心开发者展开讨论。
快讯
- 攻击者利用NetScaler漏洞获取root权限并部署WHIPSHOT与SLAPSHOTThe Hacker News
- Cloudflare重构Containers以扩展代理沙箱Cloudflare Blog
- CISA将Cisco Catalyst SD-WAN Manager认证绕过漏洞CVE-2026-76504加入KEVThe Hacker News
- Dell要求管理员尽快修补CSM最高严重级别漏洞BleepingComputer
- Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额Cloudflare Blog
- Cloudflare 为 Quick Tunnels 增加邮箱认证访问控制Cloudflare Blog
- Cloudflare 启动 OHTTP Gateway 封闭测试并扩展隐私基础设施套件Cloudflare Blog
- Go 1.27为archsimd新增arm64与wasm支持Go Blog
- Python 3.15.0 candidate 3 发布,最终版延期至 2026-10-09Python Insider
- Cloudflare Workers 为 Web Crypto 增加 ML-KEM 与 ML-DSA 支持Cloudflare Blog
- Cloudflare推出面向用户与智能体的简化域名搜索与注册服务Cloudflare Blog
- Cloudflare AI Search 正式可用并扩展多模态检索能力Cloudflare Blog