该文为开源项目维护者提供处理安全漏洞的指南。核心步骤包括:在README和SECURITY.md中明确报告路径;评估报告是否为真实漏洞;在保密状态下修复并测试补丁;协调发布补丁与CVE公开披露,建议90天内完成。文章强调控制知情范围,并指出小型项目无需提供赏金。
博通发布VMware Fusion 26H1u1版,修复高危虚拟机逃逸漏洞(CVE-2026-59346和59347),并新增平台密钥自动修复功能,解决微软UEFI安全启动证书更新问题。建议Windows 10/11虚拟机用户更新,需安装2026年7月后补丁。
WHMCS服务器管理面板曝出高危漏洞,攻击者无需登录即可入侵并窃取客户资料。官方已发布安全更新,修复CVE-2026-67398和CVE-2026-67399,要求用户升级至8.13.7或9.0.8版。漏洞影响广泛,包括支付网关问题,建议立即升级或停用相关模块。
Plex发布紧急安全更新,修复桌面版和服务器版重大漏洞,建议用户立即升级至Plex Desktop 1.115.0或更高版本,以及Plex Media Server 1.43.3或更高版本。NAS用户因商店审核慢,应手动下载安装包更新。漏洞细节暂未公开,但风险高,尤其对公网开放的用户。
DJI发布第二代Romo扫地机器人P2和A2,更安静、吸力更强,能攀爬4厘米障碍并避开细小物体。新增本地数据模式,可切断网络并禁用摄像头麦克风,解决前代安全漏洞,该模式将于今年第四季度推出并扩展至初代产品。售价未公布,因美国限制预计不在美国上市。
Dropbox用户因联想ID注册漏洞遭未授权访问。攻击者无需验证邮箱即可用受害者邮箱注册联想ID,并通过SSO登录直接接管Dropbox账号。Dropbox已强制注销会话并修改登录流程,但未发现文件泄露证据。
AI安全评测机构METR遭黑客攻击,API密钥被盗20天,产生60万美元AI账单。攻击源于研究员个人服务器上的AI应用漏洞,导致控制面板暴露。黑客通过证书日志发现目标,诱导智能体泄露凭证,并可能转卖牟利。METR因日常评测消耗大,未及时发现异常。另有恶意AI机器人扫描漏洞,但未成功利用。METR无需实际支付费用。
Elastic Stack 9.4.6版本今日发布,官方建议用户升级至此版本,并优先于9.4.5。此版本包含针对潜在安全漏洞的修复,具体变更及修复详情请参阅发布说明和安全公告。
Elastic Stack 8.19.21版本今日发布,官方建议用户升级至此最新版。该版本修复了潜在安全漏洞,各产品具体变更及修复详情见发布说明,安全公告提供更多信息。
本文汇总了Hacker News十大热门话题,包括《超级银河战士》攻略的等宽字体排版趣闻、OpenShot 4.0视频编辑器发布、火人节免费电话亭项目、12TB Steam游戏资料泄露、安全摄像头改造鸟类识别系统、Claude Code安全漏洞、ChatGPT Work新功能、苹果Mac AI需求激增、军事超市冷藏柜疑似被黑,以及2.4亿域名自动补全技术。
TensorSharp 3.3.0.0 发布,新增 Wan 2.1/2.2 视频生成支持,性能大幅提升;引入 Muse-Glimmer-30B 和 GLM 5.x 推理,优化投机解码速度;修复多项安全漏洞,建议升级。
今日Hacker News热点:AI爬虫大量消耗Linux内核服务器资源,防爬虫成军备竞赛;加州豁免开源系统于年龄验证法;好文化是最大生产力工具;互联网沦为掠夺性污水坑;DHS利用晦涩法律监控记者;德州保险费资助Flock监控摄像头;Bug盲视普遍存在;腾讯开源Hy4大模型;Omarchy Docker漏洞可提权至root;欧盟推动加密后门。
本周Python动态:修复了因Unicode大小写折叠规则不符导致的IDNA安全漏洞(CVE-2026-17084);推荐Bruce Eckel的《Thinking in Python》及Pygame学习游戏PyAdventure;介绍FastAPI与React全栈开发、Polars与SQL差异、PySide6纯代码UI、PyPI可复现构建等文章;并提及15个值得关注的Python库及django-waffle功能开关工具。
德国研究发现,AI智能体在群体中会像人类一样从众,且越聪明的模型越易随大流。实验显示,先进AI在无正确答案时100%达成共识,且单独答对视觉题时,若被告知多数人选错便会跟着错。群体互动可放大偏见,导致集体失准,甚至被少数对抗性智能体永久翻转。这揭示多智能体系统存在安全漏洞,仅对齐单个模型不足以保证群体行为可靠。
Next.js于2026年8月披露两个严重漏洞:一个源于libheif依赖,可致未认证远程代码执行;另一个影响Windows服务器。Vercel托管应用已受保护,无需操作。自托管用户需升级至15.5.24或16.3.3版本,AVIF图像在修复前不优化。
OpenClaw beta.2更新修复多项安全漏洞,包括API密钥裸奔、插件恶意来源、macOS配置共享等问题,并新增GPT-5.6三档运行时和SQLite备份功能。但默认配置仍不安全,用户需手动加固,且高成本模型默认启用,存在烧钱风险。
粗糙的界面设计不仅是品牌问题,更是安全漏洞。AI使伪造界面变得容易,攻击者借此进行钓鱼。高质量、精细的交互细节(如微交互、文案、边缘处理)难以被AI复制,能成为用户识别真伪的防线。提升设计工艺能增加攻击成本,保护用户免受仿冒欺诈。
研究人员发现AI模型Grok存在安全漏洞,通过加密恶意指令可绕过其安全过滤。攻击者将数据窃取指令加密后嵌入网页,Grok在代码执行环境中解密并执行,成功窃取用户会话数据。该攻击成功率40%,揭示了静态安全防护的局限性,建议平台加强工具调用监控和权限管理。
DeepSeek开源Agent框架Harness,42小时GitHub破10万星,创最快纪录。其核心是“一切皆插件”的微内核架构,支持灵活组装,成本仅为同类1/120。但安全审计发现40条攻击路径、13个漏洞,插件无签名校验,沙箱可逃逸。项目虽火爆,但生产安全性存疑,是一场未完成的实验。
AI的流行使黑客能利用其强大的代码检查能力,快速发现金融软件中长期存在的安全漏洞,尤其在ATM机等领域可能直接盗取钱财。这如同从人工算盘到AI计算器的转变,纠错能力大幅提升。未来银行、证券等金融行业可能因旧代码漏洞遭重大安全事故,带来不确定性和阵痛,希望这段过渡期早日结束。
完成下面两步后,将自动完成登录并继续当前操作。