🚨 今日科技重點
- WordPress核心爆嚴重漏洞,橫跨25個版本分支同步修補 — WordPress官方安全公告揭露一項未經驗證即可觸發的路徑穿越漏洞(CVE-2026-87902,CWE-98),CVSS v4評分高達9.2分,受影響版本從4.7.0一路涵蓋到7.1.1;攻擊者可利用get_page_template()函式,在佈景主題含有以page-開頭的頂層目錄、且伺服器上存在可讀取的.php檔案等條件下,達成路徑穿越並有條件觸發遠端執行程式碼。官方已同步釋出25個版本分支的修補版,最新為7.1.2。
💡 若佈景主題目錄名稱以page-開頭,應立即比對公告中列出的25個修補版本並升級,即使是久未維護的舊分支也一併受影響。
- Anthropic發布Claude Opus 5.5,價格砍兩成、速度快三成 — Anthropic發布新旗艦模型Claude Opus 5.5:Terminal-Bench 4.0拿下66.4%(前代Opus 5為52.3%)、FrontierCode v1.1拿下54.4%(前代48.0%)、CursorBench 4.0拿下57.8%(前代46.6%)、OSWorld 2.0拿下81.8%(前代74.0%);每百萬token輸入定價降至4美元(降20%)、輸出降至20美元(降20%)、快取讀取降至0.2美元(降60%),官方稱典型工作負載整體成本降低40%,輸出速度提升30%,現已在AWS、Google Cloud與Microsoft Azure全面上架。
💡 若目前用Opus 5跑agentic coding任務,CursorBench與Terminal-Bench的雙位數提升加上四成降價,是重新評估模型的好時機。
🧠 AI / LLM 動態
- OpenAI於官網發布新模型GPT-6 Sol與GPT-6 Luna — OpenAI在官方部落格發布兩款新模型GPT-6 Sol與GPT-6 Luna,為GPT-6系列繼GPT-6 Astra之後再添兩名成員;官方頁面目前因流量管制暫時無法完整讀取,詳細規格與定價請以官方頁面之後更新的內容為準。
💡 具體benchmark與定價待官方頁面可完整讀取後再評估是否值得遷移,先留意其在GPT-6系列中的定位。
⚙️ Backend / Infra
- Show HN:Drop,免root的Linux沙箱,選配gVisor隔離 — Drop是一款免root權限的Linux沙箱工具,利用Linux user namespace同時隔離process、mount、network、IPC與cgroup,執行前會捨棄所有user namespace的capability;不同於Docker/Podman另建容器,Drop直接沿用現有發行版的檔案系統,並提供高階TOML設定檔控制哪些檔案、目錄與本機網路服務要對外暴露,也可選配加開gVisor做使用者空間核心層隔離,降低核心層漏洞被利用的風險。
💡 想讓AI coding agent在寬鬆權限下工作、又想在作業系統層卡住越權行為,可以直接試這個免root方案。
- ArchiveBox v0.9發布,一口氣新增50多個外掛 — 開源網頁封存工具ArchiveBox釋出v0.9版本,新增超過50個外掛構成的外掛生態系,並推出跨平台的原生手機與桌面應用程式;效能測試顯示在存有100萬筆snapshot的資料庫下,幾乎所有操作仍能在100毫秒內回應,桌機安裝建議至少2GB RAM,原生安裝需Python 3.13以上版本;此版本同時加入PostgreSQL資料庫支援、排程爬取,以及採用Merkle hash與TLSNotary認證的存證安全機制。
💡 若封存庫已經累積上百萬筆snapshot卻感覺變慢,這版針對大型資料庫做過100毫秒回應的效能測試,值得升級一試。
🛡️ 資安快訊
- CISA將Check Point、Arista、F5四項漏洞列入KEV名錄 — CISA以「證據顯示遭實際攻擊」為由,將四項漏洞新增進已知遭利用漏洞(KEV)名錄:Check Point多項產品的憑證驗證不當(CVE-2026-85102)與路徑穿越(CVE-2026-93616)、Arista VeloCloud Orchestrator輸入驗證不當(CVE-2026-93952),以及F5 BIG-IP APM的堆積式緩衝區溢位(CVE-2026-94127)。
💡 環境中有部署Check Point、Arista VeloCloud或F5 BIG-IP APM的團隊,應對照這四個CVE逐一確認修補進度。
- 駭客集團ShinyHunters聲稱入侵FBI,外洩全體員工個資 — 駭客集團ShinyHunters聲稱「入侵FBI,掌握全體FBI員工與應徵者的資料」,內容包含姓名、住家地址、電話、出生日期與配偶資訊;駭客向404 Media提供5,000筆員工資料樣本作為佐證,並宣稱總外洩資料量達2至3TB。404 Media透過OSINT Industries與Darkside比對部分電話號碼,確認其中有對應到美國司法部人員的紀錄;FBI求職網站遭置換為駭客留言的塗改頁面,FBI發言人已證實正在調查此未經授權的存取事件。
💡 大型政府機關的求職/HR系統一旦被攻陷,外洩的PII(住址、生日、配偶資訊)殺傷力遠高於單純帳密外洩,值得作為自家HR系統資安等級的參考案例。
🎯 工程師建議
- 立即檢查WordPress佈景主題目錄名稱:若以page-開頭,對照公告中列出的25個修補版本盡速升級,這是CVSS 9.2的未經驗證即可觸發漏洞。
- 盤點Check Point、Arista VeloCloud、F5 BIG-IP APM部署:CISA已列入KEV名錄且看到實際攻擊證據,應優先排入本週修補排程。
🎪 社群趣事 & 新知
- Visual FoxPro停在9版32位元多年後,社群獨立重建64位元版本 — Visual FoxPro自Microsoft停止開發後,最終定格在9版、32位元;獨立專案FoxDev Studio用現代技術從零重建其IDE與執行環境,讓舊有Visual FoxPro 9應用程式不必重寫就能在現代機器上執行。專案對照Visual FoxPro 9官方語言參考手冊,已辨識1,722個語言元素,其中1,534個通過與原版的比對測試,僅剩3個語言元素尚未實作;新版本將資料表上限從原本32位元的2GB大幅提升到數百GB,執行環境可編譯為WebAssembly,並改用不會阻塞的fiber-based虛擬機。
💡 手上還有跑不掉的老FoxPro系統的話,這個1,722個語言元素、僅3個缺口的相容度數字,或許比想像中更值得認真評估一次遷移。
- 網友實測:AMD處理器的RDRAND/RDSEED指令永遠不會產生0 — 一名開發者在論壇貼出實測結果:要求AMD處理器(以Ryzen 7為例)用RDRAND/RDSEED指令直接產生16位元亂數時,永遠不會出現0這個數值;但若改產生32或64位元亂數、再截取最低16位元,0就會出現,顯示問題與「指定輸出長度」有關,同一測試下Intel處理器(如Core i5、i7)則能正常產生0。作者已聯繫AMD,該問題已被內部呈報,但截至目前尚無正式結論。
💡 若程式依賴RDRAND/RDSEED做小範圍亂數且跑在AMD平台上,這個「永遠不會是0」的偏誤足以讓機率分佈失真,值得先自行驗證再上線。
End of article