跳到正文
2026 年第 40 周 · 09.28 — 10.04每周一出刊

AI 周报 · 2026 年第 40 周 · 09.28 — 10.04

ITHOT

第 2 期402026 年第 40 周09.28 — 10.04
21件大事64条精选7期日报约 9 分钟读完
本期导读

边界设备漏洞频发,云平台加速智能化

本期覆盖 2026年9月28日至10月4日。安全方面,Zimbra、FortiMail、Catalyst SD-WAN Manager、NetScaler等产品出现未认证命令注入、认证绕过或已被利用的高危漏洞,云原生与网络设备成为重点。平台方面,Cloudflare持续扩展数据、容器、视频、事件流和隐私基础设施,Aurora PostgreSQL则加强与数据湖的联合查询。AI方面,代理可靠性、数据泄露、隐私联邦学习和科学报告生成受到关注。

01

高危漏洞集中暴露

本版导读多款邮件、网络和边缘设备出现严重漏洞。Zimbra、FortiMail、Catalyst SD-WAN Manager及NetScaler相关漏洞涉及未认证命令执行、任意文件写入、认证绕过和root权限获取,其中部分已被攻击者利用,CISA已将Catalyst漏洞加入KEV。

The Hacker News10.01

攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息

攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。

The Register10.02

Fortinet警告FortiMail存在遭 actively exploited 的零日漏洞

Fortinet警告FortiMail存在已在真实攻击中被利用的零日漏洞CVE-2026-104286,未认证攻击者可借此写入任意文件。该漏洞CVSS评分为9.8,影响多个FortiMail版本;CISA已要求美国联邦文职机构在10月4日前完成取证分流并采取缓解措施,Fortinet同时建议限制管理接口访问并检查入侵迹象。

02

云平台服务扩展

本版导读Cloudflare推出或扩展多项开发者服务,Basin覆盖数据摄取、Iceberg元数据管理和SQL查询,Containers支持更灵活的沙箱与文件系统快照,K2提供持久事件流,Traces开放端到端请求追踪,Workers也加入问题检测和后量子密码支持。

Cloudflare Blog一手09.30

Cloudflare重构Containers以扩展代理沙箱

Cloudflare更新Containers,支持运行时选择沙箱镜像和实例类型、重构运行时并将文件系统快照开放公测,适配按需创建、暂停和恢复的代理工作区。ComputeSDK独立基准显示,100个并发沙箱的中位启动时间由4.049秒降至648毫秒;durable_object调度策略已面向所有用户公测,Container和Sandbox旧类将维护至2026年12月31日。

Cloudflare Blog一手10.01

Cloudflare 发布 K2 无服务器事件流服务

Cloudflare K2 进入公开测试,作为 Developer Platform 上的持久事件流原语,用于以有序日志形式存储事件并支持独立消费者读取。K2 基于 R2 对象存储构建,支持通过 HTTP API、Worker binding、cf、Wrangler、控制台或 API 创建流;初始生产延迟在响应时间的第 99 百分位约为 1 秒。

03

AI应用风险上升

本版导读AI coding agents被发现将逾1.3万张内部图片暴露在GitHub,相关内容涉及客户账单和未发布功能。ThinkingBox评测显示,工具处理问题占失败原因约79.9%,状态副作用和重复可靠性成为智能体评估重点。

Hugging Face Blog一手10.04

ThinkingBox 评测 AI 智能体留下的终态与重复可靠性

Microsoft 与 Hugging Face 通过 ThinkingBox 评测 AI 智能体留下的后端终态与副作用,而非仅检查回复和工具调用。基准覆盖507个有状态业务流程,每项针对不同 LLM 模型独立运行20次;约79.9%的失败被归为工具处理问题。

04

数据与科学工具融合

本版导读Amazon Aurora PostgreSQL支持直接联合查询Apache Iceberg和Parquet数据湖,Cloudflare Basin则提供基于Apache Iceberg与R2的无服务器分析能力。Ai2开源AstaBrief,可根据研究问题和文献片段生成带引用的科学报告。

Hugging Face Blog一手10.02

Ai2 开源 AstaBrief 快速科学报告生成模型

Ai2 开源 AstaBrief 8B,用于将研究问题和检索到的文献片段生成带引用的科学报告,并同步公开训练数据与本地 PDF 报告生成工作流。AstaBrief 现已作为 Asta 的 Fast mode 提供,完整 Asta 流程平均每份报告用时 51.1 秒,对比 Thinking mode 的 178.5 秒;文中称多数训练与评估已于 2025 年完成,尚未重新对照当前前沿模型。

05

隐私与运行保障

本版导读Google发布基于TEE的可验证隐私联邦学习系统,已用于Gboard英语和日语下一词预测模型。Cloudflare同时推进OHTTP隐私网关、Quick Tunnels邮箱认证和AI Search多模态检索,强化数据访问、隐私保护与应用交付能力。

Cloudflare Blog一手10.02

Cloudflare 为 Quick Tunnels 增加邮箱认证访问控制

Cloudflare 在 cloudflared 2026.9.3 中为 Quick Tunnels 增加 --allowed-mail,可按邮箱地址或域名限制访问,并通过 Cloudflare Access 发送一次性 PIN。认证规则由本机 cloudflared 保存,Cloudflare 不保存访客名单;未启用该参数时,Quick Tunnels 仍保持公开行为。

Google Research Blog一手10.02

Google 推出基于TEE的可验证隐私联邦学习系统

Google 宣布其新一代联邦学习系统利用可信执行环境(TEE),提供可远程验证、可审计的数据匿名化保证。Gboard 已用该系统部署英语和日语下一词预测模型,在获得更强隐私保证与更高准确率的同时显著缩短训练时间。系统采用公开透明度日志与可复现构建,并已在开源仓库公开相关代码,但安全属性仍受当前TEE限制。

往期 AI 周报
(本期完)

ITHOT 周报由编辑系统根据公开来源自动综合,每条均附原文 · 往期周报