🚨 今日科技重點
- Oracle WebLogic 滿分重大漏洞(CVE-2026-21962,CVSS 10.0)遭中國關聯駭客大規模利用 — 未經驗證攻擊者可透過 HTTP 存取 Oracle HTTP Server 與 WebLogic Server Proxy Plug-in,任意建立、刪除或竄改關鍵資料;GreyNoise、CloudSEK、SOCRadar 等多家情資公司證實已遭利用,中國關聯駭客鎖定逾百國政府與商用基礎設施部署 SNOWLIGHT 後門。美國聯邦機關依 BOD 26-04 須於今日(8/27)前完成修補。
💡 CVSS 滿分且已有國家級駭客集團利用,若尚未套用 Oracle 今年 1 月釋出的修補程式,應列為最高優先。
- Gitea 重大 RCE 漏洞(CVE-2026-60004,CVSS 9.8)遭用於植入類挖礦程式 — 攻擊者只要具備 repository 寫入權限,就能透過 diffpatch 端點植入可執行的 Git hook,以 Gitea 服務帳號執行任意 shell 指令;由於 Gitea 預設開放使用者註冊,外部人士可自行建立帳號與 repository 發動攻擊,已有攻擊者藉此投放類挖礦程式。已於 1.27.1 版修補,美國聯邦機關須於明日(8/28)前完成修補。
💡 若自架 Gitea 且開放註冊,應立即升級,或先關閉註冊功能止血。
- OpenAI 首款自研推論晶片 Jalapeño 首度公開跑分,單位功耗吞吐量勝過 NVIDIA Blackwell / Rubin — 在 SemiAnalysis 的 InferenceX 公開基準測試中,Jalapeño 同時做到更高吞吐量與更低延遲,官方宣稱互動式工作負載延遲比現行最佳商用系統快 2.1~4.1 倍;晶片與 Broadcom 共同設計,預計年底開始部署於 OpenAI 自身基礎設施。
💡 大型 AI 廠開始自研推論晶片以降低對 NVIDIA 的依賴,是 agentic AI 時代基礎設施競賽的下一個戰場。
🧠 AI / LLM 動態
- Anthropic 打通 Claude Chat 與 Cowork 的記憶系統,雙邊互通不必重複交代專案背景 — 更新後 Claude 會即時把對話重點存成 Memory 中的 Topics 短檔案,可個別檢視、編輯或刪除;Chat 中提到的專案背景現在能被 Cowork 的雲端任務讀取,反之亦然。預設不會記錄健康、種族、宗教信仰、政治立場、性別認同等敏感類別,適用於 Free、Pro、Max 方案的網頁、桌面與行動版。
💡 記憶功能預設開啟且跨產品線互通,若團隊有敏感資訊疑慮,應提前檢查 Memory 設定與排除類別是否符合公司規範。
🎯 工程師建議
- 今天就修補 Oracle WebLogic:CVE-2026-21962 是滿分漏洞且已遭國家級駭客集團實際利用,聯邦合規期限就是今天,不要拖到明天。
- 檢查 Gitea 版本與註冊設定:低於 1.27.1 應立即升級;若無強制需求,先關閉開放註冊以降低攻擊面。
- 盤點 Claude Memory 的敏感資訊政策:記憶功能預設開啟且跨 Chat / Cowork 互通,企業使用前應確認哪些主題會被排除、是否符合內部合規要求。
- 重新評估自研推論晶片的採購時機:Jalapeño 等專用晶片的商用化,可能在未來一年內改變雲端推論的成本結構與選型策略。
🎪 社群趣事 & 新知
- Amazon 將於 9/30 終止服役 21 年的 Mechanical Turk,Bezos 口中的「人工人工智慧」正式走入歷史 — 這個 2005 年上線、巔峰時期擁有超過 50 萬名工作者的群眾外包平台,因 AI 模型能力大幅提升、加上 Scale AI、Mercor、Prolific 等新一代資料標註新創崛起而走向終點。
💡 曾經定義「用人力補足 AI 做不到的事」的平台,如今被 AI 本身取代,是這波技術轉型最具象徵性的註腳之一。
- FDA 核准全球首款同時連續監測血糖與酮體的穿戴裝置,登上 Hacker News 熱門討論 — Libre Duo 10 Day 可每分鐘同時偵測皮下組織液中的葡萄糖與酮體濃度,並即時透過藍牙傳送至手機,有望在糖尿病酮酸中毒發生前及早示警;核准依據來自六項、共逾 600 名受試者的臨床研究。
💡 穿戴式醫療裝置持續往「多指標即時融合」發展,軟硬體整合能力正成為醫療裝置廠的新戰場,也難怪引起工程社群關注。
End of article