🚨 今日科技重點
- Cisco ISE曝滿分零時差漏洞,攻擊者已在野利用 — CVE-2026-76460,CVSS滿分10.0,起因於API端點的驗證控制不足,未經身分驗證的遠端攻擊者可繞過網頁管理介面取得存取權,影響3.1(Patch 12前)、3.2(Patch 11前)、3.3(Patch 12前)、3.4(Patch 7前)、3.5(Patch 4前)等版本的Cisco ISE與ISE-PIC,且無任何暫時緩解措施。
💡 CISA已於9月16日將此漏洞列入已知遭利用漏洞(KEV)清單,聯邦機關須在9月19日前完成修補,企業應立即比照辦理,跳過例行排程直接升級。
🧠 AI / LLM 動態
- Anthropic測試「Claude Money」,讓Claude連結銀行帳戶分析財務 — 測試中的iOS版Claude App被發現新增「Money」分頁,使用者可連結銀行帳戶後詢問Claude關於花費、收支規劃等問題,功能定位類似OpenAI透過Plaid串接逾1.2萬家美國金融機構的「Finances」功能。
💡 目前尚未公布合作的金融機構、連結方式、開放地區與上線時程,歐洲是否因隱私法規而納入仍是未知數。
- Mistral與Mozilla聯手,Firefox「Smart Window」改由Mistral模型驅動 — 雙方宣布合作,Firefox測試中的AI瀏覽助手「Smart Window」(beta)將由Mistral Small 4模型提供支援,優先在法國與北美開放,英國與德國預計今年稍後跟進。
💡 兩家開源陣營業者聯手,讓「在地化多語言AI瀏覽」成為主流瀏覽器之外另一個可信的隱私替代選項。
⚙️ Backend / Infra
- 研究者訓練40億參數模型,查詢計畫打敗Postgres自帶最佳化器81% — 專案代號QORL,作者先用120條前沿模型示範軌跡做監督式微調,再以強化學習持續優化,最終在Join Order Benchmark的113條join密集查詢上評測:101條可產生有效替代計畫,並以best-of-15實際執行候選計畫來挑選最快方案,達成幾何平均1.81倍(即81%)加速,且在最終評測集上零退步;整個專案動用2張H100與RTX 3090等GPU,耗時約95小時運算,成本約1,200美元。
💡 用小模型搭配「執行後才信任」的驗證迴路,而非盲信LLM輸出,是把生成式AI導入資料庫優化時最務實的安全網設計。
🛡️ 資安快訊
- 駭客拆解Flock監視攝影機,戳破「無法存取畫面」的安全宣稱 — 駭客團體stegan0gram從路邊實體拆下一台Flock車牌辨識攝影機,在儲存空間中找到未加密的金鑰藉此取得影像,並將資料交給404 Media;該台攝影機21天內拍下約5萬輛車,產生160萬張影像與27,321段影片片段。
💡 Flock回應「未經授權拆卸與竄改攝影機屬違法行為」,但此舉與其2025年曾宣稱「即使有人實體接觸攝影機也無法取得畫面」的說法互相矛盾。
🎯 工程師建議
- 優先修補Cisco ISE:CVSS滿分且已遭在野利用,又無暫時緩解措施,應跳過例行排程直接更新到對應Patch版本。
- 導入LLM輔助的資料庫優化前先建好驗證迴路:參考QORL「量測後才信任」的作法,避免讓模型生成的查詢計畫未經驗證就上線。
- 審慎評估AI理財功能的資料授權範圍:Claude Money、ChatGPT Finances等功能會存取完整銀行資料,導入前應確認資料保留與是否用於模型訓練的政策。
🎪 社群趣事 & 新知
- 〈小技巧的威力〉一文登上Hacker News,累積641點與275則留言 — 文章列舉安裝fzf後用ctrl+r做模糊指令歷史搜尋、用git log -S pattern快速定位字串被加入或移除的commit、以及不寫FROM子句直接SELECT來測試資料庫運算式等零學習成本的實用技巧。
💡 討論串反映工程師社群對「低成本高槓桿」小知識的高度共鳴(HN討論)。
End of article