🚨 今日科技重點
- SonicWall SMA VPN 零時差漏洞在正式揭露前已遭鎖定利用 — 威脅組織 UTA0533 自 6 月 22 日起便利用 CVE-2026-15409(CVSS 10.0,pre-auth WebSocket 繞過)與 CVE-2026-15410(路徑穿越提權)鏈式攻擊 SMA 1000 系列設備,植入 ROOTRUN、KNUCKLEBALL 等惡意元件並竊取憑證與 TOTP 種子。
💡 已確認至少一家企業遭入侵取得 root 權限,尚未套用 hotfix 的 SMA6210/7210/8200v 應立即檢查是否已遭入侵,而非只打補丁。
- F5 緊急修補 NGINX 嚴重漏洞 CVE-2026-42533,可觸發堆積溢位甚至 RCE — 漏洞出在 map 指令處理正規表達式時,若字串運算式在輸出變數前就參照到 capture 變數,攻擊者可用精心構造的 HTTP 請求讓 worker process 堆積溢位;ASLR 未啟用或可被繞過時可能導致遠端程式碼執行。已於 7/15 修補至 nginx 1.30.4 / 1.31.3 / NGINX Plus 37.0.3.1。
💡 CVSS v4.0 高達 9.2,且是十幾位研究者各自獨立回報同一漏洞,代表攻擊面已被廣泛掃描,建議直接升級而非只做緩解設定。
- Claude Code 2.1.215:/verify 與 /code-review 不再自動觸發 — Anthropic 調整行為,Claude 不會再自行判斷時機執行 /verify、/code-review 這兩個 skill,須由使用者明確下指令才會啟動;前一版本 2.1.214 也新增了 EndConversation 工具因應惡意使用者與 jailbreak 嘗試。
💡 若你的 workflow 依賴 Claude 自動跑驗證流程,這版之後要自行在 prompt 或 hook 裡明確呼叫。
🧠 AI / LLM 動態
- OpenAI 悄悄把 Codex(GPT-5.6 Sol)語境上限從 372K 砍回 272K — OpenAI 工程師證實 372K 是造成用量異常暴衝的主因之一,因此先降回 272K 控制成本,計畫之後再逐步拉回;社群反映自動壓縮(compaction)在大型 codebase 上會造成品質下降甚至幻覺。
💡 使用 Codex CLI 開發時,建議主動把上下文控制在 200–300K 之間,避免觸發壓縮造成輸出品質不穩。
- Moonshot AI 因 Kimi K3 需求暴增,暫停新用戶訂閱 — Kimi K3 上線 48 小時內需求逼近算力上限,官方為保護既有付費用戶體驗,暫停新訂閱並規劃日後拆分為 Kimi Membership(一般用途)與 Kimi Code Membership(程式用途)兩種方案。
💡 中國開源模型的算力供給正成為新瓶頸,評估遷移到 K3 前先確認 API 額度是否穩定。
⚙️ Backend / Infra
- Linux 7.2-rc4 釋出,Torvalds:開發步調一切「正常」 — 本輪 RC 修正遍布 CAN/BCM 子系統(含多筆 syzbot 回報修復)、新增 selftest,以及一系列 AMD GPU 程式碼整理;Torvalds 形容多數改動是「一兩行的小修正」,並無特別龐大的變更。
💡 屬於例行穩定性修正,追蹤 mainline 的團隊可如常升級測試,不需特別留意破壞性變更。
🛡️ 資安快訊
- SonicWall SMA 零時差鏈式攻擊 — 詳見上方今日重點,CVE-2026-15409 + CVE-2026-15410 已被用於實際入侵。
- F5 NGINX CVE-2026-42533 — 堆積溢位可致 DoS 甚至 RCE,已有修補版本可用。
- 俄國 Sandworm 分支 UAC-0145 用假 CAPTCHA「ClickFix」手法入侵烏克蘭裝置 — 攻擊者入侵合法網站後用 Cloaking.House 服務與自製工具 SMARTAXE(透過以太坊智能合約動態取得惡意網域)顯示假驗證頁面,誘騙受害者手動貼上並執行 PowerShell 指令,進而植入 GHETTOVIBE、SCOUTCURL 等惡意程式。
💡 ClickFix 已取代惡意安裝檔成為該組織主要初始入侵手法,員工資安訓練應加入「絕不貼上並執行不明終端機指令」的具體案例。
🎯 工程師建議
- 立即盤點對外 SonicWall SMA1000 與 NGINX 部署:兩者都已有實際攻擊或高風險 PoC 出現,優先套用官方 hotfix,SonicWall 用戶並應主動排查是否已遭入侵(憑證、TOTP 種子是否外洩)。
- 調整 Codex / Claude Code 使用習慣:Codex 上下文上限被臨時砍到 272K,大型專案建議手動控管上下文避免觸發壓縮;Claude Code 2.1.215 起 /verify、/code-review 需手動呼叫,別再假設它們會自動執行。
- 強化「不要貼上執行」的資安意識:ClickFix 類型攻擊持續增長,內部教育應具體示範假 CAPTCHA 頁面誘導執行 PowerShell 的攻擊流程。
🎪 社群趣事 & 新知
- Show HN:用 $1,600 的 ESP32 取代 $120,000 的保齡球館計分系統 — 一位 SRE 買下美國中西部一間廢棄的 8 道保齡球館,用 ESP32 + ESPNow(RS485 備援)搭配 Raspberry Pi 閘道器自製計分系統,單條球道成本僅 200–400 美元,目前已產生每月約 3,400 美元的營收,計畫將整套軟硬體命名為 OpenLaneLink 開源釋出。
- 「比 Anthropic、Google 有良心」:Kimi K3 因爆量暫停新訂閱引發熱議 — HN 討論串中不少人稱讚 Moonshot 選擇直接暫停新用戶、而非像其他家默默調降額度,也有人吐槽入門版 $20 方案配額根本不夠用,反映開源模型爆紅後的算力供給困境已成常態話題。
End of article