Daily News 2026 年 9 月 4 日

📡 科技日報 — 2026-09-04

🚨 今日科技重點 OpenAI 發布 GPT-6 Astra…

🚨 今日科技重點

  • OpenAI 發布 GPT-6 Astra — 首波開放給 Daybreak Access 計畫成員,數日內擴及 ChatGPT Plus/Pro/Business/Enterprise 與 API,是 OpenAI 首個依其 Preparedness Framework 被判定達到「critical」網路安全門檻的模型,代表它能在無需人類逐步指導下,於受良好防護的系統中尋找並利用未知漏洞。

    💡 資安團隊需重新評估「AI 具備自主找漏洞能力」對威脅模型的衝擊。

  • Cisco Nexus 9000 系列爆嚴重 RCE 漏洞 — CVE-2026-20212(CVSS 9.8)影響搭載 Silicon One ASIC 的 Nexus 9000 交換器,攻擊者只要能連上 TCP 43210 或 43211 port,無需驗證即可送出惡意封包取得 root 權限。Cisco 已釋出修補韌體,並提供 iACL 暫時阻擋方案。

    💡 立即盤點是否有 Nexus 9000 對外暴露這兩個 port,優先套用 iACL 再排程升版。

  • IFM 發布全開源 K2 Horizon 模型家族 — 一次推出 0.9B 到 375B 共六種規格,權重、程式碼、訓練資料與方法論全部開放,採 Apache 2.0 授權,可透過 Hugging Face、vLLM、SGLang 直接使用,API 則由 Cerebras、AWS、Nebius、Compass 等夥伴提供。

    💡 目前少見連訓練資料與方法論都完整公開的大型模型家族,適合需要可稽核訓練流程的團隊。


🧠 AI / LLM 動態

  • GPT-6 Astra 技術指標與資安分級 — Astra 在 FrontierMath Tier 4 拿下 98% 分數,ARC-AGI-3 達 99.9%,ExploitBench 更是 100% 全破;官方強調它能直接在軟體環境中操作,而非只給建議,也是首個被列為「critical」級網路安全能力的模型。

    💡 值得留意 OpenAI 如何在釋出前先公開資安分級與防護措施,而非等事後補救。

  • K2 Horizon 六種尺寸各有明確定位 — 0.9B 主打本機開發、3.7B 適合單機部署、7B 面向低成本場景、32B 供日常重度使用、36B-A4B 用於生產環境實驗、375B-A23B 則鎖定長流程 agent;官方公布 0.9B/3.7B/7B 三個尺寸已刷新同級 SOTA。

    💡 選型時可依部署規模直接對應到對應參數量,不必再自行抓折衷點。


⚙️ Backend / Infra

  • Linux 核心記憶體分層(memory tiering)最新進展 — LWN 整理近期核心在多層級記憶體(如 CXL 擴充記憶體與 DRAM 混合架構)下的分層調度機制發展,聚焦如何讓熱資料留在快取層、冷資料自動下沉。

    💡 大型記憶體工作負載的維運團隊可提前追蹤這條線,為未來 CXL 部署預作準備。


🛡️ 資安快訊

  • Cisco Nexus 9000 CVE-2026-20212 詳情 — 截至 9/3,Cisco PSIRT 尚未觀察到公開利用或惡意活動,但漏洞成因為 Silicon One ASIC 相關 port 未做好驗證檢查,官方也釋出 Live Protect 暫時屏蔽方案,但強調仍須完成正式修補。

    💡 暫時屏蔽不等於修補完成,仍需排程套用正式韌體更新。

  • CISA 一口氣新增七項在野利用漏洞 — 涵蓋 SonicWall SMA1000(SSRF、OS 命令注入兩項)、JFrog Artifactory 身分驗證繞過、BerriAI LiteLLM 驗證缺陷、Kestra OSS 命令注入、Starlette 請求走私;其中 Kestra 漏洞已被觀察到用於建立 reverse shell 並植入挖礦程式。

    💡 使用上述任一元件的團隊應立即檢查修補狀態,Kestra 使用者優先處理。

  • Shai-Hulud 供應鏈蠕蟲掃描範圍擴大至 469 個憑證位置 — 研究人員發現新變種已從先前的 189 個路徑擴大到 469 個,新增鎖定 Claude、Codex、Cursor、Gemini 等 AI 工具憑證,以及 GitHub PAT、Vault token、SSH 金鑰、Kubernetes service account token 等。

    💡 建議依 469 個路徑清單逐一盤點並輪替 CI/CD、雲端與 AI 工具憑證。

  • 研究者公開 CrowdStrike Falcon 權限提升 PoC「FalconFlank」 — 研究者 Chaotic Eclipse 公開的 PoC 濫用 Falcon 對惡意 Office 巨集的「修復」流程,在完整更新的 Windows 11 25H2 / Server 2025 上載入惡意 DLL 藉此提權;截至發稿,CrowdStrike 尚未發布 CVE 或官方公告。

    💡 CrowdStrike 用戶可留意巨集修復功能相關的異常行為,靜候廠商正式回應。


🎯 工程師建議

  • Nexus 9000 用戶:立即確認 TCP 43210/43211 是否對外暴露,先套用 iACL 阻擋,再排程安裝 Cisco 正式修補韌體。
  • CI/CD 與雲端維運:對照 Shai-Hulud 的 469 個掃描路徑,全面輪替 npm token、GitHub PAT、SSH 金鑰與 AI 工具(Claude/Codex/Cursor/Gemini)憑證。
  • CrowdStrike Falcon 用戶:在官方修補前留意巨集修復流程的異常行為,必要時暫時收緊 Phase 3 巨集移除功能的觸發條件。
  • 導入 Google Antigravity 前:先詳讀服務條款,確認搭配第三方 agent 工具(如 OpenClaw)是否有帳號遭停權的風險。
  • 評估開源模型:K2 Horizon 全系列 Apache 2.0 授權並公開訓練資料與方法論,適合需要可重現訓練流程或稽核需求的團隊優先評估。

🎪 社群趣事 & 新知

  • HN 熱議:OpenAI、Claude、Grok 為何同時掛掉? — 三大 AI 服務同時出現錯誤,論壇上主流推測是應用程式的 fallback 機制造成連鎖過載(例如 Cursor 從主要模型退而求其次切到備援模型),但目前沒有任何一方公布共同根因。

    💡 多雲/多模型備援設計如果沒設好退避策略,反而可能把單點問題放大成全網壅塞。

  • Google Antigravity 條款惹議:搭配第三方工具恐遭封帳號 — 知名工程部落客 Gergely Orosz 指出,Antigravity 服務條款明訂若被認定透過第三方方式(如 OpenClaw)使用,Google 帳號可能遭停權,他因此表態不會使用該工具。

    💡 開發者社群對 Google AI 工具的「連坐式封號」機制反彈聲量持續升高。

  • 用 LLM 讀 68000 組合語言,把 1993 年 Amiga 遊戲搬進 Godot — 作者讓 LLM 直接閱讀反組譯後的 68000 組語邏輯,協助重建一款 1993 年 Amiga 遊戲並移植到 Godot 引擎,記錄了逐步還原原始遊戲邏輯的過程。

    💡 展示 LLM 讀懂老舊組合語言、輔助逆向工程與遊戲保存的實際案例。

End of article
0
Would love your thoughts, please comment.x
()
x