AI 日报 · 2026 年 10 月 10 日 · 星期六
ITHOT
Python 3.15.0稳定版发布
Python 3.15.0带来UTF-8默认编码、显式延迟导入、frozendict及类型系统增强。Cloudflare同时发布全模态Clef-omni,并推出Workers按需性能分析。
产品与发布
Python 3.15.0 稳定版发布
Python 3.15.0 稳定版现已发布,包含相对 Python 3.14 的多项新功能与优化,代码库累计 5,643 次提交、涉及 1,012 名贡献者。主要变化包括 UTF-8 默认编码、显式延迟导入、frozendict、类型系统增强及稳定 ABI 改进;官方 Windows 64 位二进制文件采用尾调用解释器,macOS 二进制文件默认启用 free-threading 支持。
Cloudflare 为 Workers 和 Durable Objects 推出按需 CPU 与内存分析
Cloudflare 为 Workers 和 Durable Objects 增加按需 CPU 与内存分析,可在 Workers Observability 页面或 CLI 中采集活动实例的 profile、查看交互式 flamegraph 并下载文件。
Cloudflare 发布全模态 Clef-omni,并加快、降低 Clef 系列成本
Cloudflare 发布开放权重的 Clef-omni,可在一次调用中处理音频、视频、图像和文本输入,并将候选值直接映射为结构化决策。
JetBrains Marketplace提供插件UI冻结报告及排查方法
JetBrains Marketplace现已为启用报告的插件提供UI冻结报告,开发者可在插件管理页的Freezes标签中查看。报告包含自动生成的线程转储摘录和可选的完整转储、CPU快照、性能指标等文件;文章还介绍通过analyze-freeze skill及Analyze Stack Trace或Thread Dump检查EDT阻塞原因。
Microsoft 发布 Agent Experience(AX)Practitioner Playbook 实践指南
Microsoft 发布 AX Practitioner Playbook,用于评估 AI coding agents 如何使用技术、诊断错误原因并从源头修复。该指南涵盖评估标准、执行轨迹分析、变更假设验证和质量检查,并同步提供 AX Practitioner skill;文中称其在 330 个问题上的回答平均得分率为 95%。
Safari Technology Preview 254 发布
Safari Technology Preview 254 已开放下载,支持 macOS Golden Gate 和 macOS Tahoe,已安装用户可通过“系统设置—通用—软件更新”获取。
更新与维护
Citrix修复NetScaler SAML部署中的严重漏洞
Citrix已修复NetScaler ADC和NetScaler Gateway的CVE-2026-107406,该内存溢出漏洞在特定SAML配置下可能导致远程代码执行或拒绝服务,CVSS评分为9.5。问题影响SAML IdP或SP配置,Secure Private Access Hybrid部署也受影响,客户应升级至Citrix推荐的修复版本。
研究人员发布 AnyDesk Linux 预认证漏洞利用代码 AnyPwn
研究人员发布了名为 AnyPwn 的利用代码,可针对 AnyDesk Linux 8.0.2 的预认证堆缓冲区溢出漏洞,在未经连接批准时以 root 身份执行命令。AnyDesk 已在 8.0.3 中修复该漏洞,但截至 10 月 9 日尚未分配 CVE;该利用仅适用于特定构建,且无法立即更新时可限制访问 TCP 7070 端口。
攻击者利用AhsayCBS未修补漏洞植入WebShell并挖矿
攻击者于10月7日被观察到利用AhsayCBS两个未修补漏洞,攻击至少五家组织;先利用CVE-2026-105133绕过认证,再通过CVE-2026-105134执行操作系统命令。
Ollama v0.40.2 发布:升级模型并保留降级备份
Ollama v0.40.2 会在首次运行旧版本下载的模型时于后台升级,以改善 llama.cpp 下的性能与兼容性。升级后保留原始副本,清理备份需使用 jq;未来版本将自动删除备份,若降级到早于 0.40 的版本,需重新拉取模型。
硬件与设备
Yandex称无人机袭击导致俄罗斯数据中心停运
Yandex表示,萨索沃数据中心遭无人机袭击引发火灾,导致部分Yandex Cloud基础设施受影响,ru-central1-b可用区不可用,数据中心运营已完全停止。公司称短期内无法恢复服务,并建议用户采用替代恢复方案;Yandex随后确认第二个数据中心也遭袭。
组织与行业
研究人员披露 GhostAction 通过恶意 GitHub Actions 工作流窃取凭据
研究人员披露,GhostAction 供应链攻击利用受侵的 GitHub 维护者账号,将名为“Security Audit”或“GitHub Actions Security”的恶意工作流植入大量仓库。
国务院发布《关于发展新质生产力的意见》:推进新一代智能终端场景应用
国务院发布《关于发展新质生产力的意见》,提出19项重大发展改革任务,并强调推进人工智能与产业融合。意见提出加快智能网联新能源汽车、人工智能手机和电脑、人形机器人等新一代智能终端的场景应用,同时布局量子科技、生物制造、氢能和核聚变能、脑机接口、具身智能、第六代移动通信等未来产业。
SpaceX推进在美国成为移动运营商的监管与频谱布局
SpaceX本周宣布收购800MHz低频频谱许可,并获FCC批准Starlink Mobile Gen2星座申请,可发射15,000颗面向全球2GHz频谱的卫星。FCC还允许SpaceX在无需与地面运营商签订频谱租赁协议的情况下通过卫星提供无线服务,公司称新星座带宽将超过现有世代的100倍。
美国五州起诉TP-Link Systems,指控路由器安全与中国关联问题
美国佛罗里达、艾奥瓦、蒙大拿和内布拉斯加州起诉TP-Link Systems,使相关州总数增至五个,诉讼涉及路由器安全宣传、公司与中国关系及隐私政策指控,TP-Link否认并表示将应诉。另有多州官员致信FCC,TP-Link披露的Aginet设备五项漏洞可导致未认证攻击者完全控制设备,修复主要通过ISP提供。
Deno 团队加入 Cloudflare,旨在简化 Workers 与 Durable Objects 的自托管
Deno 团队加入 Cloudflare,目标是彻底简化 Workers 和 Durable Objects 的自托管,让开发者在更多场景使用相同的基础能力。Cloudflare 表示,Ryan Dahl 与 Kenton Varda 将说明这一变化的含义及由来。
技术研究与历史
企业如何过渡到代理式时代
Linux Foundation Research基于25名企业领导者、创始人和顾问的访谈指出,企业采用AI代理的重点正从技术能力转向组织部署与治理。文章建议在代理执行关键行动前落实策略检查、身份与授权、使用计量和不可篡改审计,并围绕组织知识、工作流程重设计、经济结果衡量及受控试验建立路线。多位受访者认为,传统按席位计费的软件模式将承压,SaaS更可能适应变化而非消失。
开发与开源
Ai2以GPU时间预算与分层公平共享改进GPU集群调度
Ai2将GPU集群的优先级调度替换为包含GPU时间预算、分层公平共享和时间切片契约的系统,用于在算力需求超过容量2–3倍时提高高影响力工作负载的资源分配。系统在30天测试中使团队获得应得GPU时间的98%,集群占用率保持98%,但交互式会话和大型工作负载的容量碎片问题仍需处理。
Redis 团队如何构建面向智能体的 Redis Docs MCP
Redis 团队构建了公开且无需密钥的 Redis Docs MCP,通过 search、fetch 和 ask 三个只读工具提供文档检索与问答。文章详述其索引与检索架构、可验证引用机制,以及分离评估检索器和智能体的方法与实测结果。