AI 日报 · 2026 年 10 月 8 日 · 星期四
ITHOT
Atlassian严重漏洞公开后遭快速利用
Atlassian严重漏洞CVE-2026-21589引发快速攻击,公开技术细节后两小时内已出现利用尝试。该漏洞影响Jira、Confluence和Bitbucket等产品,可支持无需身份验证的攻击。FBI同时警告FortiBleed仍在针对暴露于互联网的Fortinet设备收集凭据。
产品与发布
Home Assistant 2026.10 发布:更新地图、自动化与集成
Home Assistant 2026.10 已发布,带来基于 OpenStreetMap 的矢量地图、Triggered by 自动化界面、Modbus 连接面板及一键启用 Model Context Protocol 服务。
Google 发布 Nano Banana 2.1 图像生成与编辑模型
Google 发布 Nano Banana 2.1,用于图像生成与编辑,替代 Nano Banana 2,并将价格大致降至一半:1K 图像为 3.36 美分,4K 图像为 7.56 美分。模型支持最多 14 张参考图、1K 至 4K 分辨率和三档思考等级,但正文实测指出其部分图像的尺度与自然度仍逊于 Nano Banana Pro。
Mistral发布Mistral Large 4预览版,主打安全任务与欧洲主权部署
Mistral发布Mistral Large 4公开预览版,提供1.05万亿总参数、原生多模态和100万 token 上下文窗口,API现已可通过 Mistral Studio 使用,模型权重预计于10月底发布。
Immich 发布 v3.3.0,新增人物共享与机器学习改进
Immich 发布 v3.3.0,新增人物共享、生日回忆、移动端自动堆叠编辑以及每次登录同步 OAuth claims 等功能。版本还引入可选择启用的新机器学习模型与 PP-OCRv6,并修复 MacOS 存储容量显示问题。
Google DeepMind 发布开源轻量级多模态嵌入模型 EmbeddingGemma 2
Google DeepMind 发布 EmbeddingGemma 2,将代码、文本、图像、视频和音频映射到统一嵌入空间,面向端侧推理。
Kotlin Toolchain 0.13 发布,推荐用于新的 KMP 项目
Kotlin Toolchain v0.13 发布,JetBrains 推荐大多数新的 Kotlin Multiplatform 项目使用该工具链。
GitLab 在 Transcend 发布智能体软件工程多层能力
GitLab 在 Transcend 宣布智能体编排、数据与上下文、DevOps、治理与安全四层架构的多项更新。Goal-driven flows、Custom Flows、GitLab for Slack、MCP Server、开放权重模型和 Secrets Manager 已正式可用,GitLab Orbit、Artifact Central 等处于测试或早期访问阶段,部分安全流计划下月推出。
NVIDIA 与 Microsoft 在 Windows PC AI agent 活动上公布软硬件合作与 RTX Spark、DGX Station 进展
NVIDIA 与 Microsoft 在旧金山举行的 Windows AI 和 Surface 活动上介绍了面向 Windows PC 的 AI agent 软硬件合作。
更新与维护
Ubuntu 26.10 安全更新概览
Ubuntu 26.10 引入签名精简版 GRUB、更多设备上的 TPM -backed 全盘加密,并全面转向 Rust 核心工具,同时升级 OpenSSL 4.0、OpenSSH 10.5 和 Linux kernel 7.3。
FBI警告FortiBleed仍在活动,已收集86,644组Fortinet设备凭据
FBI与USSS警告,FortiBleed凭据收集活动仍针对暴露在互联网的Fortinet FortiGate防火墙和SSL VPN网关,并利用泄露或重复使用的凭据及旧式SHA-256密码存储。初步调查显示,攻击者仍在扫描设备;截至6月19日,该行动已获得超过86,644组可用设备凭据,覆盖194个国家。
黑客在公开 PoC 后利用 Atlassian 严重漏洞
黑客已在公开 PoC 发布后数小时内利用 Atlassian 严重漏洞 CVE-2026-21589,针对 Jira、Confluence 和 Bitbucket 等产品开展无需身份验证的攻击。
Ninja Forms与WPC Product Bundles插件漏洞被利用攻击WordPress网站
攻击者利用Ninja Forms和WPC Product Bundles for WooCommerce的存储型XSS漏洞,在WordPress网站植入后门并创建恶意管理员账户。
ChromeOS 长期支持渠道更新至 LTC 150.0.7871.256
ChromeOS 正在向大多数设备推送长期支持渠道版本 150.0.7871.256(Platform Version:16700.66.0),包含所列出的安全修复。LTC 渠道设备将升级至该版本,而 LTS 渠道在 2026 年 10 月 6 日前仍保持 LTS-144。
攻击者劫持.gh、.sl和.as顶级域名并获取Google域名证书
攻击者劫持了.gh、.sl和.as三个国家代码顶级域名,并获取了多个Google和YouTube域名的未授权HTTPS证书。
Kubernetes迁移至cgroup v2的兼容性、配置与排障指南
Kubernetes建议将Linux节点迁移至cgroup v2;从Kubernetes v1.35起,failCgroupV1默认为true,kubelet不会在cgroup v1节点上默认启动,Kubernetes v1.38计划移除cgroup v1回退支持。
Atlassian Data Center 严重文件访问漏洞公开后两小时内出现利用尝试
Atlassian披露影响多个 Data Center 产品的严重漏洞 CVE-2026-21589,未认证攻击者在满足条件时可访问特定文件。Previdian称公开技术细节两小时内检测到来自3个IP地址的15次利用尝试,Atlassian已提供受影响产品的修复版本,并建议采取下线公网、WAF等临时缓解措施。
实践与教程
使用 ESP32 为 Raspberry Pi 或 Linux SBC 提供无线协处理能力
esp-hosted 可让具备 SDIO 或 SPI 的 Linux SBC 通过受支持的 ESP32 模块使用 Wi‑Fi 和蓝牙,文中以 ESP32‑C6 搭建 Raspberry Pi 无线协处理器。
使用 Canvas authoring plugin 构建 Azure canvas
Microsoft 的 Canvas authoring plugin 通过 Copilot 原生 create-canvas skill,生成基于 Microsoft Canvas Toolkit 的 Azure canvas 项目。
CISO谈AI时代如何管理漏洞风险
Microsoft建议CISO为Microsoft本地软件的高补丁量增加资源,重新评估域控制器和边缘设备的补丁时机,并为AI驱动扫描配置适当资源。Microsoft还介绍了用于控制代码访问、验证输出和接入分诊修复流程的harness层,将MDASH提供给客户,同时推荐使用Microsoft Baseline Security Mode(BSM)扩展和监控安全配置。
组织与行业
美国四州起诉TP-Link,指控其隐瞒对华关系并误导路由器安全
佛罗里达、爱荷华、蒙大拿和内布拉斯加州总检察长起诉TP-Link,指控其在路由器安全营销、供应链及对华关系披露方面存在欺骗性行为。诉状称其依赖中国企业开展研发和制造,并称路由器存在严重漏洞;TP-Link否认这些指控,称公司不受外国政府拥有或控制,美国销售设备在越南制造。
技术研究与历史
PoeLLM恶意软件通过“对抗性诗歌”感染超过3000台服务器
PoeLLM恶意软件自至少4月以来感染主要位于美国和西欧的3000多台服务器,扫描并利用暴露且存在漏洞的LiteLLM、Ollama等AI及相关服务。攻击者将恶意命令藏入GitHub诗歌,通过解析词语生成C2地址,并部署XMRig、Iron挖矿程序,将受害主机纳入持续扩张的僵尸网络。
Truffle Security 发现超过 54 万个 GitHub 公开仓库凭据仍然有效
Truffle Security 测试公开 GitHub 仓库中的凭据,确认 543,699 个唯一凭据仍可成功认证。研究指出 GitHub push protection 启用后受支持类型的公开泄露率下降约 53%,但默认覆盖范围有限,且公开后的凭据撤销仍是主要问题。
NVIDIA用Nemotron微调系统在IMO 2026与IOI 2026达到金牌水平
NVIDIA团队通过SFT、RL和反馈式推理流程,将Nemotron 3系统分别用于IMO 2026与IOI 2026,两项得分均超过官方金牌线。IOI系统在实时、前瞻性但非官方的评测中获535.4/600,IMO系统提交的证明经官方阅卷获30/42分。团队在Hugging Face公开相关模型、数据集、基准、论文及推理流程。
Microsoft FORGE Lab总结AI漏洞研究转向规模化与持续修复的三项经验
Microsoft FORGE Lab总结AI漏洞研究的三项转变:从追求前沿发现能力转向规模化,从关注token消耗转向推理经济性,以及将验证与修复纳入持续学习闭环。
Google Research:三个月现场实验揭示AI辅助对律师专业能力的影响
Google Research在11家知识产权律所对133名律师开展三个月随机现场实验,测试当时尚未发布的Google Labs AI专利撰写助手对短期产出和长期技能的影响。获得AI访问权的律师在专利起草任务中表现提升,但移除AI后的审查和修订任务中,提升主要来自资深律师,初级律师没有可辨识的改善。研究指出,评估AI对职业技能的作用,需要将工具辅助下的工作表现与无辅助时的独立判断分开测量。
Cisco Talos 披露 Microsoft、Adobe、Apple 与 Foxit 漏洞
Cisco Talos 披露了 Adobe Photoshop、Apple macOS、Foxit Reader 和 Microsoft Windows 中的多项漏洞,涉及权限提升、信息泄露、远程代码执行、内存破坏和拒绝服务。相关漏洞已由各自厂商修补,Talos 建议通过 Snort 最新规则集获取利用检测覆盖,并查阅其漏洞通告了解详情。
Google Earth AI以PDFM验证行星地理基础模型在公共卫生中的应用
Google Earth AI以人口动态基础模型PDFM开展五项公共卫生研究,覆盖MMR疫苗接种、心血管疾病、登革热、产后抑郁和霍乱预警。研究称,PDFM月度更新的隐私保护位置嵌入可在无需任务专门微调的情况下接入现有机器学习流程,并在多项任务中达到或改善传统输入的表现;但其时间动态性仍有限。
OpenAI 分享内部前沿模型的数学研究进展
OpenAI 分享了内部 frontier model 在数学开放问题上的新结果。文章同时在 GitHub 公开 Lean 证明形式化文件与研究细节,但材料未提供具体问题、结果内容或模型信息。
开发与开源
Cloudflare 构建基于证据的智能体安全运营 harness
Cloudflare 在 Cloudflare Managed Defense 中提供基于证据的多智能体安全运营 harness 早期测试,用于聚合告警、关联检测、记录证据缺口并生成建议。系统先由确定性代码固定范围和收集证据,再由 Clef 与多个专用 AI agent 分析,模型不能跨租户或替分析师作出处置决定;Managed Defense 分析师仍负责最终判断和缓解措施。
快讯
- SonicWall修复SMA1000设备中的CVSS 10.0预认证SSRF漏洞The Hacker News
- XOrg Server 21.1.25 与 Xwayland 24.1.14 修复 12 个安全漏洞9to5Linux
- LMCache未修复严重漏洞可导致未认证远程代码执行The Hacker News
- Hitachi Energy发布RTU500旧版固件漏洞升级建议CISA Cybersecurity Advisories
- CISA发布Savannah lwIP SMTP client 2.2.1缓冲区溢出漏洞通告CISA Cybersecurity Advisories
- Chrome Stable 桌面渠道更新至 155.0.8059.39/.40,修复多项安全问题Chrome Releases
- Johnson Controls EasyIO FG 固件存在高危漏洞且将不再提供修复CISA Cybersecurity Advisories
- CISA转发Hitachi Energy SOI的Apache ActiveMQ远程代码执行漏洞通告CISA Cybersecurity Advisories
- CISA转发Hitachi Energy Asset Suite未认证Servlet漏洞通告CISA Cybersecurity Advisories
- Hitachi Energy 发布 REB500 安全漏洞修复公告CISA Cybersecurity Advisories
- Liquid AI 发布面向边缘设备的多模态 d1 开放权重决策模型Hugging Face Blog
- Java and Kotlin by IntelliJ IDEA扩展进入Release Candidate阶段JetBrains Blog