AI 日报 · 2026 年 10 月 6 日 · 星期二
ITHOT
Rejetto HFS 严重漏洞已遭攻击尝试
攻击者正尝试利用 Rejetto HFS 的 CVE-2026-61500,伪造管理员会话并远程执行代码。该漏洞影响 3.0.0 至 3.2.0,CVSS 评分为 9.3。
产品与发布
vLLM v0.31.0 正式发布
vLLM v0.31.0 正式发布,共包含717次提交和307名贡献者,其中96人为首次贡献。更新覆盖DeepSeek-V4.1-Flash、Model Runner V2、推测解码、大规模服务、快速重启及多平台安装,并新增安全限制。版本还移除了部分参数和功能,升级前需核对tokenizer、量化、XPU及多模态配置等破坏性变更。
Cloudflare 汇总 Birthday Week 2026 的46项发布
Cloudflare 汇总 Birthday Week 2026 发布的46项公告,覆盖开源工具、应用与后量子安全、AI内容计费、开发者平台及网络性能。
GitHub 发布用于评估 AI 代码审查代理的开放基准 ReviewBench
GitHub 发布 ReviewBench 开放基准研究预览,用于评估 AI 代码审查代理,语料包含来自 187 个开源许可仓库的 219 个公开拉取请求,覆盖 19 种语言。该基准提供 grounded 与 augmented 两类指标,支持按严重性、类别和精确率—召回率偏好分析;GitHub 称其用于 Copilot code review 时,离线变化方向与后续生产实验一致。
AWS Weekly Roundup:Bedrock Managed Agents 公测、Q3 服务可用性更新与 Kiro workflows
AWS 在周报中汇总 Amazon Bedrock Managed Agents powered by OpenAI 公测、Q3 服务可用性调整及 Kiro workflows 等进展。
Ollama v0.40.0-rc3 默认在 Apple Silicon 上使用 MLX 运行支持模型
Ollama v0.40.0-rc3 在 Apple Silicon 设备上默认使用 MLX 运行受支持的模型架构。发布说明列出 qwen3.8、gemma4、qwen3.6、qwen3.5 以及 Nimble tev1、clef、clef-flash 等模型,并表示将继续测试和启用更多模型。
更新与维护
Rejetto HFS 漏洞 CVE-2026-61500 已遭攻击尝试
攻击者正尝试利用 Rejetto HTTP File Server(HFS)的 CVE-2026-61500,攻击者可伪造管理员会话并实现远程代码执行。该漏洞影响 3.0.0 至 3.2.0,CVSS 评分为 9.3;7月发布的 3.2.1 已修复,VulnCheck 于10月1日发现利用尝试。
TeamCity 2026.2.1与2026.1.5发布,集中修复安全问题
TeamCity 2026.2.1和2026.1.5已发布,分别面向2026.2与2026.1的On-Premises版本,合计修复40多个漏洞。
Dell System Update 漏洞可导致攻击者获取 root 权限
Dell警告,Dell System Update(DSU)命令行界面部署工具存在路径遍历漏洞CVE-2026-86360,未认证的远程攻击者可能在未修复设备上以root权限执行任意代码。Dell建议将DSU升级至2.3.0.0或更高版本;公司周四还修复了四个高危DSU漏洞,并敦促尽快修补两个最高严重级别的Container Storage Modules漏洞。
pg_vault_tde v1.7.2发布:修复关键崩溃并引入v5磁盘格式
pg_vault_tde v1.7.2已发布,重点修复UPDATE、TOAST、tde_btree及密钥管理相关崩溃、错误返回和数据损坏问题。由于Custom WAL resource manager ID从128改为161,升级需要干净关闭;若启用toast_custom_rmgr,主库和备库必须一起升级,且升级后需对每个加密表执行VACUUM FULL。
pgvector 0.8.7发布,修复IVFFlat索引构建漏洞
pgvector 0.8.7已发布,修复IVFFlat索引构建中的缓冲区溢出漏洞(CVE-2026-103484),该漏洞可能导致任意代码执行。官方建议用户在可能时升级,具体细节见GitHub issue 1036。
Kotlin Multiplatform 插件停止提供 Swift 语言 IDE 支持
从 IntelliJ IDEA 2026.3 和 Android Studio Rabbit 2 | 2026.2.2 开始,Kotlin Multiplatform 插件将停止 Swift 语言 IDE 功能,包括编辑、语法高亮及 Swift 与 Kotlin 文件间导航。
实践与教程
使用节点交换分区扩展 Kubernetes 工作负载
Kubernetes Blog 介绍利用 Local SSD 节点交换分区提升工作负载密度的基准测试与配置方法。测试覆盖 CI/CD 内核构建、无头浏览器和隔离 Python 运行时,密度最高提升至 3 倍;Kubernetes v1.34 起节点交换分区达到 General Availability,可通过 kubelet 的 LimitedSwap 配置启用。
GitLab:以模块级访问控制隔离 Django GRC 工具中的团队数据
GitLab 将原本依赖 login_required 的单一 Django 应用重构为共享核心与 Security Compliance、Internal Audit 两个独立模块,并用 GroupRequiredMixin 按用户组实施模块级访问控制。
评测与选型
在 Raspberry Pi 5 上运行低功耗 CNN、VLM 与 SLM 工作负载
Sixfab 与 DEEPX 展示了第三方 Sixfab AI HAT+ 搭配 Raspberry Pi 5 运行 CNN、紧凑 VLM 和 SLM 的方法。该扩展板采用 DEEPX DX-M1M,提供 25 TOPS 算力,典型持续 NPU 功耗约 3 W,并非整机功耗。
组织与行业
丹麦人口登记系统数据泄露波及约880万人
丹麦中央人口登记系统CPR表示,数据泄露暴露约880万名登记人员的个人信息,包括姓名、地址和CPR编号等。监管机构称攻击者利用一家民营企业的合法访问权限,并通过某种暴力枚举获取有效CPR编号;CPR已阻断该企业访问,警方正在调查。事件发生于2026年9月,CPR管理机构于10月2日发现泄露并确定了影响规模,公众可通过sikkerdigital.dk获取帮助与指导。
技术研究与历史
利用重叠 CSS 片段突破令牌长度限制
PortSwigger Research 研究人员利用重叠的 CSS 片段在不使用递归导入的情况下重建更长令牌。在约 257.03 MB 的 CSS 预算下,测试分别达到 210 个十六进制字符的一次猜测目标和 640 个字符的五次猜测目标;该方法已作为 Burp AT 技能提供,并配有实验环境。