Daily News 2026 年 7 月 28 日

📡 科技日報 — 2026-07-28

🚨 今日科技重點 NVIDIA 號召 27 家業者組成「Op…

🚨 今日科技重點


🧠 AI / LLM 動態

  • Moonshot AI 釋出 Kimi K3 開放權重:2.8 兆參數、1M context,檔案達 1.4TB — 中國 Moonshot AI 於本週末開放下載 Kimi K3 完整權重,號稱是目前規模最大的開放權重模型之一,具備百萬 token context window;多方測試顯示其整體能力仍落後 Claude 與 GPT 系列旗艦模型,但為開放權重陣營在生產環境的可用性再添一個選項。

    💡 開放權重模型的「規模紀錄」不斷被刷新,但落地前務必用自己的 benchmark 驗證,而非只看廠商公告的數字。


⚙️ Backend / Infra

  • GitHub Dependabot 預設加入 3 天「冷卻期」,供應鏈攻擊多一層緩衝 — Dependabot 版本更新現在預設會等待新版本上架至少 3 天才會開 PR,讓惡意或有問題的版本有機會先被社群揪出來;安全性更新則不受此限制、仍會立即開出修補 PR,此變更近日在多家資安媒體被廣泛報導與討論。

    💡 若專案已有自訂 cooldown 設定,記得檢查是否與新預設值衝突,避免關鍵更新被不必要地卡住。


🛡️ 資安快訊

  • vBulletin 未授權 RCE(CVE-2026-61511)公開可用 exploit,6.2.2 以前版本全中 — 攻擊者無需帳號或管理權限,即可透過樣板引擎的數學處理函式繞過限制,觸發 PHP eval() 執行任意程式碼;官方已於 7/1 釋出 6.2.2 修補,截至揭露當日尚無回報的實際攻擊案例,自架論壇應立即升級。

    💡 修補早已存在近一個月,公開 exploit 一出就是攻擊者的搶修窗口——別讓已知漏洞變成免費入場券。

  • 新型 TELESHIM 後門濫用 Telegram Bot API 做 C2,鎖定中東政府機構 — Zscaler ThreatLabz 揭露疑似東亞背景駭客集團的多階段攻擊鏈:透過帶有合法 ASUS 簽章執行檔的 ISO 側載惡意 DLL,再以 TELESHIM 透過 Telegram API 混入正常流量傳輸指令,並用受害機器序號衍生金鑰加密 BINDCLOAK payload,確保只在目標機器上執行。

    💡 C2 藏在合法雲端服務(Telegram、Slack 等)流量中已成常態,光靠網域黑名單擋不住這類攻擊,需要行為分析輔助。

  • n8n Expression Sandbox 再被攻破,具編輯權限使用者可執行系統指令 — 研究人員發現具工作流程編輯權限的使用者,能用箭頭函式繞過 n8n 的 expression sandbox,直接在執行 n8n 的主機上跑作業系統指令;官方已在 2.31.5 與 2.32.1 版修補(GHSA-gv7g-jm28-cr3m,CVSS 4.0 評 8.7),這是 n8n 今年第三次類似的 sandbox escape 被揪出。

    💡 若團隊用 n8n 開放給非完全信任的使用者編輯工作流程,務必檢查是否已升級,並定期審查工作流程中出現的可疑箭頭函式。


🎯 工程師建議

  • 自架服務快篩:若團隊有自架 vBulletin 或 n8n,優先確認版本是否已套用本篇提到的修補,公開 exploit / sandbox escape 往往在揭露後短時間內就被大量掃描濫用。
  • 依賴更新節奏:評估是否要調整內部相依套件更新策略,跟進 Dependabot 預設冷卻期的做法,在自動化與供應鏈風險間找到平衡。
  • 開放模型導入前先驗證:面對 Kimi K3 這類刷新規模紀錄的開放權重模型,先用自己的評測集復現結果,再考慮是否導入生產環境。

🎪 社群趣事 & 新知

End of article
0
Would love your thoughts, please comment.x
()
x