🚨 今日科技重點
- CVE-2026-68820:Windows WinSock 零日漏洞已遭在野利用,微軟 8 月 Patch Tuesday 一次修補近 400 個漏洞 — AFD.sys(Ancillary Function Driver for WinSock)存在 use-after-free 缺陷,低權限本機攻擊者可觸發競態條件提權至 SYSTEM,微軟證實已被實際攻擊利用。
💡 這是本次更新中唯二的零日漏洞,且已知遭利用,應列為最高優先修補項目。
- SAP Commerce Cloud 爆 CVSS 10.0 滿分漏洞,未認證攻擊者可遠端執行任意程式碼 — CVE-2026-58231 出在 Data Hub Adapter,因授權檢查與輸入驗證不足,攻擊者可濫用預設驗證用戶端送出惡意輸入。
💡 CVSS 滿分且免驗證即可觸發,尚未套用修補的環境應立即以 IP 過濾限制存取端點作為緩解。
🛡️ 資安快訊
- 微軟 8 月 Patch Tuesday:398 個漏洞、44 個列為重大、CVE-2026-68820 零日已遭利用 — 該零日為 WinSock AFD.sys 的 use-after-free 缺陷,CVSS 7.0,目前無因應措施,僅能安裝官方修補。
💡 建議立即盤點是否已套用本月更新,並檢視端點是否有異常提權行為。
- SAP Commerce Cloud Data Hub Adapter 漏洞 CVSS 10.0,可致未認證任意程式碼執行 — 攻擊者可濫用預設驗證用戶端,對缺乏輸入驗證的函式送出惡意內容,成功後波及機密性、完整性與可用性。
💡 SAP 建議儘快升級到修補版本,暫時緩解可用 IP Filter Set 限制存取端點。
- 惡意 LiteLLM 套件版本牽連 Trivy 供應鏈事件,逾 2,100 家組織可能受影響 — BerriAI LiteLLM 1.82.7 至 1.82.8 版本被列入受影響範圍,與先前 Trivy 元件的供應鏈攻擊相關聯。
💡 應立即檢查 CI/CD 環境中是否引入受影響版本的 LiteLLM,並重新掃描相依套件來源。
🎯 工程師建議
- 優先修補 Windows 端點:CVE-2026-68820 已遭在野利用,若組織仍有未修補主機,應列為本週最高優先處理項目。
- 盤點 SAP Commerce Cloud 部署:CVSS 10.0 且免驗證即可觸發,短期內先以 IP 過濾限制 Data Hub Adapter 端點存取,再排定升級。
- 稽核 LiteLLM 相依版本:確認 CI/CD pipeline 與套件鎖定檔是否鎖在 1.82.7~1.82.8 之外的安全版本,避免供應鏈污染擴散。
🎪 社群趣事 & 新知
- Show HN:Woxi,用 Rust 重新實作 Mathematica / Wolfram Language 的開源專案 — 主打免授權費、無 kernel 啟動延遲,提供 CLI、Jupyter kernel、Python/npm 套件與 WASM 模組等多種介面。
💡 對於受限於 Mathematica 授權成本的教學或研究團隊,是值得關注的開源替代方案。
- 數學家 Gowers 發文探討「LLM 到底擅長哪種數學題」,引發 Hacker News 熱烈討論 — 文章指出 LLM 在可驗證答案、可寫程式輔助計算的題型表現較好,但在需要嚴謹證明的抽象推理上仍力有未逮。
💡 面對 LLM 的數學能力宣稱,區分「有程式輔助的計算題」與「需嚴謹證明的題目」是判斷可信度的關鍵。
- 調查報導指 Facebook 付費給爭議創作者產出「憤怒誘餌」內容 — ABC News Verify 的調查發現,Meta 邀請制的內容營利計畫,其中部分獲付費帳號涉及極端言論,引發演算法激勵爛內容的爭議。
💡 提醒工程與產品團隊:以互動率為核心的營利機制設計,需要同時搭配內容治理防線。
End of article