跳到正文

更新与维护

版本、兼容、支持周期与修复

82条精选

最新精选

第 1–20 条 · 共 82 条
今天10月3日周六
  1. SecurityWeek77

    Fortinet FortiMail关键零日漏洞已遭利用,CISA要求联邦机构三天内处理

    CISA与Fortinet警告FortiMail零日漏洞CVE-2026-104286已遭在野利用,CVSS评分为9.8,补丁尚未发布。该漏洞可经特制HTTP或HTTPS请求利用,可能导致任意文件写入、任意代码或命令执行;Fortinet建议禁用IBE功能支持或限制FortiMail管理界面的网络访问,并已公布入侵指标(IoCs)。

    推荐理由:CISA已将该漏洞列入KEV目录并给出三天期限,Fortinet同时提供缓解措施与入侵指标,便于安全团队开展暴露面排查和威胁狩猎。

  2. The Hacker News76

    Dell修复CSM多个可导致未认证管理员访问及Kubernetes节点root权限的漏洞

    Dell发布安全更新,修复Dell Container Storage Modules(CSM)中多个可能导致未认证管理员访问、敏感信息泄露或Kubernetes节点root权限提升的关键漏洞。受影响范围为1.17.0之前的全部CSM版本,修复版本为1.18.0;Dell建议客户应用更新并轮换JWT签名密钥,除升级外没有其他变通方案或缓解措施。

    推荐理由:文章汇总多个高危漏洞及其影响范围,并明确受影响版本、修复版本和密钥轮换要求,便于容器存储与Kubernetes环境及时评估风险并完成处置。

  3. The Hacker News79

    GitLab 修复 AI Gateway 严重漏洞 CVE-2026-90970

    GitLab 修复了 AI Gateway 漏洞 CVE-2026-90970,具备 Duo Agent Platform 访问权限的登录用户可在特定条件下通过精心构造的自定义流程配置,在自托管网关上执行任意命令。漏洞评分为 CVSS 9.9,修复版本为 19.2.4、19.3.2 和 19.4.1;仅自行托管网关的客户需要立即更新,公告未说明该漏洞是否已遭利用。

    推荐理由:公告给出漏洞影响范围、修复版本和自托管网关更新路径,可帮助管理员判断暴露面并优先处置高风险实例。

10月2日周五
  1. The Register80

    Fortinet警告FortiMail存在遭 actively exploited 的零日漏洞

    Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。

    推荐理由:披露FortiMail未认证高危漏洞的受影响版本、现实攻击和排查指标,并给出临时缓解措施,可帮助管理员优先开展取证与风险处置。

  2. BleepingComputer76

    Dell要求管理员尽快修补CSM最高严重级别漏洞

    Dell修补了Container Storage Modules(CSM)中两个最高严重级别漏洞,未认证攻击者可借此绕过认证并获得存储基础设施或授权服务的管理员权限。另有四个严重漏洞可被远程利用,分别涉及集群节点root权限、CSM Authorization代理管理权限、认证令牌伪造和Kubernetes Secrets读取;Dell建议尽快将CSM升级至1.18.0或更高版本。

    推荐理由:涉及Kubernetes环境中的存储管理员权限与集群节点失陷风险,给出明确的漏洞编号、影响范围和升级版本,便于管理员快速核查并安排修补。

  3. Rust Blog66

    Rust 1.100.0 将 i686 Windows 目标降级为仅提供标准库

    Rust 1.100.0 起,i686-pc-windows-msvc 和 i686-pc-windows-gnu 将停止提供包括编译器在内的主机工具,仅继续分发标准库;i686-pc-windows-msvc 仍接受 CI 测试。32 位 Windows 主机将无法安装 Rust 工具链,构建相关程序需从仍受支持的主机工具链交叉编译;其他 32 位平台不受影响。

    推荐理由:明确 Rust 1.100.0 起 32 位 Windows 目标的工具链支持变化,并给出继续构建 i686 Windows 程序的交叉编译路径,便于团队调整构建环境与 CI。

  4. Google AI Blog62

    Google 汇总 2026 年 9 月 AI 更新

    Google 汇总了 2026 年 9 月公布的 AI 更新,涵盖 Gemini 4 Argon、Gemini 3.8 Flash、语音模型、Connected Apps,以及 AlphaGenome Atlas、MAPL-EMIT 和 Project Suncatcher 等项目。

    推荐理由:汇总 Google 在 2026 年 9 月的模型、应用、科研与硬件进展,并区分预览、测试和已上线范围,便于开发者与团队评估可用功能及后续动态。

  5. Cloudflare Blog75

    Cloudflare 更新功能普惠计划进展,扩大开放范围并提升多项限额

    Cloudflare 宣布扩大功能开放范围,本周面向 Enterprise 发布的 GA 功能也向按量付费客户开放,多数同时可用于免费套餐。

    推荐理由:系统梳理多项功能向所有套餐开放、权限与多账户管理增强,以及 Workers、Containers 等限额提升,有助于团队评估迁移、自助配置和容量调整。

  6. CISA Cybersecurity Advisories66

    CISA将Zammad的两个已遭利用漏洞加入KEV目录

    CISA基于活跃利用证据,将Zammad GmbH Zammad会话固定漏洞CVE-2026-102489和权限管理不当漏洞CVE-2026-102490加入KEV目录。BOD 26-04要求FCEB机构优先修复目录中可能使资产在利用后完全受控的公开暴露漏洞,并建立补丁前系统是否被攻陷的基本核查要求。

    推荐理由:为联邦机构评估高风险漏洞修复优先级提供明确依据,并提示所有组织关注KEV目录及漏洞被利用后的失陷核查要求。

  7. AWS News Blog66

    Amazon S3 Vectors新增元数据预过滤以提高过滤搜索召回率

    Amazon S3 Vectors新增元数据预过滤,可先筛选匹配向量再执行相似度搜索,从而提高过滤查询的召回率。ENHANCED索引支持包括$startsWith在内的过滤方式,每条向量最多携带2 KB可过滤元数据,单次查询最多支持100个过滤约束;现有索引需调用UpdateIndexMode切换。

    推荐理由:说明ENHANCED模式的迁移方法、过滤上限与查询示例,便于小团队评估多租户RAG和受限语义搜索的召回改进。

  8. AWS News Blog69

    Amazon S3 Tables 支持全部 Apache Iceberg V3 数据类型

    Amazon S3 Tables 现已支持 Apache Iceberg V3 规范中的全部数据类型,包括 variant、纳秒级时间戳、geometry、geography 和 unknown,并支持 deletion vectors 与 row lineage。

    推荐理由:新增完整 Iceberg V3 数据类型与行级操作能力,并提供 V2 升级路径;但新类型依赖特定引擎版本、Parquet 格式及排序限制,迁移前需核查兼容性。

  9. The Hacker News81

    OpenSSL 修复高危 DTLS 漏洞,未加密握手数据可能泄露堆内存

    OpenSSL 修复了 CVE-2026-84782:特定 DTLS 握手消息重发时,未加密数据可能泄露堆内存或导致程序崩溃。公开修复版本为 OpenSSL 4.0.3、3.6.5、3.5.9 和 3.4.8;3.0、1.1.1 与 1.0.2 分支的修复仅向付费支持客户提供,暂无可用临时规避方案。

    推荐理由:梳理漏洞触发条件、受影响分支及各发行版修复包,便于使用 OpenSSL DTLS 的团队核对版本并安排升级。

  10. BleepingComputer80

    Cisco警告Catalyst SD-WAN Manager认证绕过零日漏洞已遭利用

    Cisco发布安全更新,修复Catalyst SD-WAN Manager认证绕过零日漏洞CVE-2026-76504;攻击者可发送特制HTTP请求,远程绕过API认证并以管理员权限访问受影响系统。

    推荐理由:揭示影响所有部署的认证绕过零日漏洞及已遭利用事实,并列出修复版本、恶意请求特征和日志排查位置,便于管理员及时升级与调查。

  11. BleepingComputer78

    Kiteworks 修复 Email Protection Gateway 高危代码注入漏洞

    Kiteworks 发布安全更新,修复 Email Protection Gateway(EPG)中一项可导致未授权远程代码执行并接管设备的最高严重级别漏洞 CVE-2026-54154。

    推荐理由:涉及 EPG 的高危代码注入漏洞、受影响版本和修复版本,能帮助管理员快速核对暴露资产并安排升级;文章还说明托管客户系统恢复及补丁跟踪的不确定性。

  12. Cloudflare Blog76

    Cloudflare重构Containers以扩展代理沙箱

    Cloudflare更新Containers,支持运行时选择沙箱镜像和实例类型、重构运行时并将文件系统快照开放公测,适配按需创建、暂停和恢复的代理工作区。ComputeSDK独立基准显示,100个并发沙箱的中位启动时间由4.049秒降至648毫秒;durable_object调度策略已面向所有用户公测,Container和Sandbox旧类将维护至2026年12月31日。

    推荐理由:Cloudflare重构了Containers以支持按任务动态创建和暂停的代理沙箱,给出启动性能、迁移路径与快照公测信息,对评估代理工作区基础设施和制定迁移方案有直接价值。

  13. Cloudflare Blog67

    Cloudflare 更新 User Insights,增加AI任务与模型过度使用分析

    Cloudflare 为 AI Gateway 的 User Insights 增加任务上下文、模型过度使用、潜在节省和对话轮次分析,帮助团队定位用户、代理及应用造成的AI用量。分类采用异步处理,分析结果可能比流量滞后约一天;这些功能可免费供 AI Gateway 用户使用。

    推荐理由:新增任务类别、对话轮次、模型过度使用等分析,并关联用户与代理,适合排查AI成本、延迟及路由策略。

  14. Cloudflare Blog64

    Cloudflare OS 开放全托管部署候补名单并扩展代码与办公工具能力

    Cloudflare OS 开始接受全托管部署候补申请,组织可设置自定义域名、Cloudflare Access 策略和 AI Gateway。新版本可连接 GitHub 仓库处理代码,并接入 Gmail、Google Drive 等 Google Workspace 服务。

    推荐理由:新增代码仓库操作、Google Workspace 接入与多种导出格式,同时开放全托管部署候补名单,覆盖自部署团队的实际接入与后续运维决策。

  15. BleepingComputer83

    Fortinet警告FortiMail关键漏洞已被0day攻击利用

    Fortinet警告FortiMail管理接口漏洞CVE-2026-104286正被actively exploited,可通过构造的HTTP或HTTPS请求执行未授权代码或命令,受影响版本的CVSS评分为9.8。FortiMail 7.2用户可升级至7.4分支;7.4、7.6和8.0的修复版本尚待发布,官方建议暂时禁用IBE功能或限制管理接口访问,并提供了攻击指标和日志线索。

    推荐理由:FortiMail 0day 漏洞已遭实际利用且涉及管理接口,文章提供受影响版本、临时缓解措施与入侵指标,便于管理员优先排查和处置。