跳到正文

更新与维护

版本、兼容、支持周期与修复

100条精选

最新精选

第 81–97 条 · 共 100 条
6月23日周二
  1. Python Insider80

    python.org 修复下载元数据 API 认证绕过漏洞

    Python Security Response Team 已修复 python.org 发布管理 API 的认证绕过漏洞,攻击者曾可能借助管理员用户名和任意 API key 修改下载 URL 及验证材料地址。

    推荐理由:报告披露了 python.org 发布元数据 API 的认证绕过及修复过程,并说明审计证据、加固措施与日志保留调整,便于相关团队评估自身发布系统的认证和审计风险。

5月27日周三
  1. Kubernetes Blog77

    Kubernetes SRC 更正仍未修复的 Kubernetes CVE 记录

    Kubernetes SRC 已于2026年6月1日更正 CVE-2020-8554、CVE-2020-8561、CVE-2020-8562 和 CVE-2021-25740 的记录,以准确反映未修复状态及受影响版本。项目组说明,部分旧记录曾错误标注存在修复版本,更正后漏洞可能出现在扫描结果中,并给出日志级别、DNS 缓存与 RBAC 配置等缓解措施。

    推荐理由:更正CVE状态可减少扫描漏报,并为管理员核查配置缓解、评估持久架构风险提供准确依据。

5月23日周六
  1. Linux Mint Blog64

    Linux Mint 公布下一版本桌面改进与 Xreader 安全修复

    Linux Mint 计划在圣诞节发布的下一版本中改进 Nemo 导航与筛选搜索,并为 Cinnamon 增加截图工具、可拖动对话框以及 WPA3、OWE 支持。Xreader 的严重漏洞 CVE-2026-46529 已分别在 4.6.4 和 3.6.7 版本修复;Linux Mint 同时警告不要从冒充 FOSS 项目的网站下载应用。

    推荐理由:集中披露桌面组件改进、无线协议支持与高危漏洞修复,并提醒用户从可信渠道获取软件,兼顾升级规划与安全处置。

5月11日周一
  1. Open WebUI 官方发布76

    Open WebUI 发布 v0.9.5,强化访问控制并修复多项安全问题

    Open WebUI v0.9.5 新增默认阻止出站HTTP请求跟随3xx重定向的SSRF防护,并加强iframe CSP、终端代理响应头和图片URL验证。更新还修复Notes、频道消息、技能与日历公开共享、工具源码更新、模型参数暴露等问题,并改进Channel流式响应与工具支持、旧聊天历史自修复和权限检查。

    推荐理由:版本集中补强重定向型SSRF、权限校验与敏感信息隔离,并改进Channel工具调用及历史数据恢复,适合部署维护和安全审查时核验升级影响。

5月1日周五
  1. Linux Mint Blog67

    Linux Mint 发布 22.3 HWE ISO 并考虑新增 ALPHA 阶段

    Linux Mint 发布 Linux Mint 22.3 的 HWE ISO,搭载 kernel 6.17,以改善对全新硬件的兼容性。这些镜像并非新版发布,但已通过完整 QA 流程并被视为稳定版本。项目方还在考虑为新发布周期增加 ALPHA 阶段,以便提供预览并收集早期反馈。

    推荐理由:HWE ISO、ALPHA 阶段设想和恢复显示问题修复集中在月度公告中,可帮助用户判断新硬件兼容支持与后续测试安排。

4月30日周四
  1. Google Research Blog64

    Google Research介绍ERA在科学研究中的四类应用

    Google Research介绍ERA在流行病预测、宇宙学、CO₂监测和神经回路研究中的四类应用。团队将其用于每周提交流感、COVID-19和RSV住院预测,结合Gemini Deep Think推导宇宙弦辐射相关公式,并基于GOES East观测估算CO₂。ERA还根据simZFish结构信息提出可通过新视觉刺激测试的神经回路方案。

    推荐理由:四个跨领域案例展示了ERA从基准研究走向实际任务的过程,并提供预测、数学推导、卫星观测建模与神经机制发现等方法的参考价值。

4月29日周三
4月23日周四
  1. Google Research Blog63

    Google Photos在Auto frame中加入3D视角重构

    Google Photos的Auto frame现可使用3D场景与相机估计、生成式补全和修饰两阶段方法,自动调整符合条件的含人物照片视角。该功能会保留原图内容并生成新视角,同时可修正广角前置相机造成的透视畸变。

    推荐理由:Google Photos的Auto frame已上线可通过3D视角调整改善构图,适合关注人像照片自动重构与生成式编辑落地的团队评估。

3月23日周一
  1. Python Insider67

    CPython 3.15 JIT 重回正轨,提前达到阶段性性能目标

    CPython 3.15 alpha JIT 在 macOS AArch64 上比尾调用解释器快约 11–12%,在 x86_64 Linux 上比标准解释器快约 5–6%,但这些是初步的几何平均结果。项目正以 3.15 和 3.16 支持 free-threading 为目标,并将 JIT 优化拆分为可参与的任务。

    推荐理由:文章以性能数据复盘 CPython 3.15 JIT 的阶段成果,并说明任务拆分、trace recording 与引用计数消除等优化方法,对评估 JIT 进展和社区协作方式具有参考价值。

3月3日周二
  1. Python Insider61

    Python Insider 博客迁移至 blog.python.org

    Python Insider 博客已迁移至 blog.python.org,并改用 Git 仓库管理 Markdown 文章,307 篇 Blogger 时期的文章均已迁移,旧 URL 会自动重定向。

    推荐理由:Python Insider 迁移至 blog.python.org,采用 Git 仓库与静态站点后,投稿、检索、归档浏览和 RSS 访问方式更清晰,便于贡献者和读者定位与使用。

2月17日周二
  1. Python Insider61

    Python Security Response Team批准PEP 811并公开加入流程

    Python Security Response Team(PSRT)已批准公开治理文件PEP 811,明确成员与管理员责任、成员进出流程及其与Python Steering Council的关系。PSRT要求候选人在Python社区具备广受认可的安全专长,由现有成员提名并获得至少三分之二成员赞成;成员资格不代表会收到漏洞的提前通知。

    推荐理由:PEP 811明确了PSRT的治理、成员责任和加入流程,并通过公开成员名单与新成员加入展示运行机制,对参与Python安全响应的人员和团队有直接参考价值。

8月20日周三
  1. Mozilla Hacks74

    Firefox 部署 CRLite 证书吊销检查并计划停用 OCSP

    Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。

    推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。

3月26日周三
  1. Mozilla Hacks70

    Firefox 138通过Content Analysis SDK减少企业环境中的DLL注入

    Firefox 138集成Google开发的Content Analysis SDK,使企业DLP软件可在不使用DLL注入的情况下与Firefox交互。该功能仅在配置Firefox Enterprise Policies时启用,使用时Firefox会显示状态指示器;Mozilla正与部分DLP厂商开展兼容性测试。

    推荐理由:Firefox 138通过集成Content Analysis SDK,为企业DLP提供无需DLL注入的兼容路径,有助于降低浏览器崩溃与安全功能异常风险,但实际效果取决于厂商采用情况。

6月28日周五
  1. Mozilla Hacks61

    Mozilla 将快照模糊测试用于 Firefox 的 IPC 安全测试

    Mozilla 宣布已在生产环境运行多种用于 IPC 的快照模糊测试目标,以发现和修复 IPC 层中的潜在问题。该方法源自 2021 年实验原型,后来发展为开源工具 Nyx,旨在解决 IPC 接口依赖完整浏览器且错误使用会触发重启所带来的测试延迟。

    推荐理由:文章说明 Mozilla 已将基于快照回滚的 IPC 模糊测试投入生产,介绍其应对浏览器重启延迟与隔离测试困难的技术路径,并披露已发现和修复多项潜在问题,对安全测试实践有参考价值。

6月1日周六
  1. Mozilla Hacks73

    Mozilla 在 Firefox Nightly 试验本地生成图片替代文本

    Mozilla 正在 Firefox Nightly 内置 PDF 编辑器中试验用完全本地的端侧 AI 模型自动生成图片替代文本,推理引擎已作为新的 ml 组件合入。

    推荐理由:文章披露Firefox本地图像转文本实验的模型、推理架构、缓存与训练代码,并明确当前范围和后续计划,对无障碍技术研究与浏览器端侧AI实现有参考价值。

10月11日周三