🚨 今日科技重點
- CISA標記三個Linux核心漏洞遭在野利用 — 三個漏洞分別為CVE-2025-39682(CVSS 9.8,TLS接收路徑記憶體洩漏/阻斷服務)、CVE-2026-53266(CVSS 8.8,ebtables SNAT ARP緩衝區溢位寫入)、CVE-2025-39964(CVSS 7.8,AF_ALG socket競態條件),Red Hat已確認存在公開可用的攻擊手法,依BOD 26-04聯邦機關須於9月21日前完成修補。
💡 三個漏洞都影響核心元件,即使非聯邦機構也建議立即盤點受影響版本並跟進修補,不要等例行排程。
🧠 AI / LLM 動態
- Anthropic與Accenture合作打造「內嵌式評估團隊」 — 由Accenture旗下Faculty主導,雙方各自承諾未來五年至少投入10億美元,評估團隊將直接進駐Anthropic內部執行紅隊測試、對齊評估與安全護欄驗證;此合作為非獨家性質,Anthropic同時也在與METR等非營利機構洽談。
💡 這是Anthropic執行長「We Must Pace the Frontier」提案首次落地的具體人力投入,值得觀察其他實驗室是否跟進「駐點評估」模式。
⚙️ Backend / Infra
- Cloudflare用數學重新設計雜湊環,再省100TB記憶體 — Pingora Backend Router的pingora-ketama一致性雜湊實作,將Point結構從8 bytes壓縮到6 bytes(省下25%),並依統計分析證明超過約1萬個雜湊點後碰撞機率已無助益,因此把每台伺服器的虛擬節點數砍90%;上線時新舊雜湊環並行灰度切換,避免遷移造成快取命中率驟降。
💡 先用機率分析驗證「加更多雜湊點報酬遞減」,再動手砍資料結構,是效能優化前該補的功課。
- GitHub Copilot code review全面翻新審查體驗 — overview comment改為「待處理(含新增問題)/自上次審查已解決/先前遺漏」三欄分類並附嚴重度與連結,每則留言新增標題摘要重點;使用者回覆後可依「Won't Fix」「Incorrect」等理由自動解決留言,批次採納建議時會自動生成commit標題與說明,目前功能已全面開放(GA)。
💡 若團隊已導入Copilot code review,可重新檢視留言分類流程,減少人工篩選雜訊的時間。
🛡️ 資安快訊
- ShinyHunters入侵Clop勒索軟體洩漏站,反過來威脅勒索對方 — 攻擊者利用Grav CMS未驗證檔案上傳漏洞取得存取權,竄改首頁並宣稱竊得Clop的Tor服務私鑰、原始碼與系統日誌,要求72小時內聯繫否則公開資料;雙方過節可追溯至Clop在2025年10月的Oracle E-Business Suite竊資行動。
💡 若你的服務堆疊中仍有Grav CMS,此案再次證實其未驗證上傳漏洞已被實際武器化,應立即檢查修補狀態。
🎯 工程師建議
- 優先修補Linux核心:對照CVE-2025-39682、CVE-2026-53266、CVE-2025-39964的影響範圍,於9月21日前完成修補,不要等下個排程視窗。
- 盤點Grav CMS部署:ShinyHunters此次入侵證實其未驗證上傳漏洞可被直接當作跳板,應立即清查內部所有部署並封鎖或修補。
End of article