🚨 今日科技重點
- F5 BIG-IP APM爆嚴重零日漏洞,未經驗證即可遠端執行程式碼 — F5證實一項編號CVE-2026-94127的堆積式緩衝區溢位漏洞正遭實際攻擊利用,CVSS v3.1評分9.8分、v4.0評分9.3分;受影響範圍限定在BIG-IP APM被設定為OAuth authorization server、且同一虛擬伺服器上同時掛載access policy與OAuth profile的情境,F5特別強調「僅限制管理介面存取無法防禦此漏洞」。官方已針對三大版本線釋出修補:21.1.0適用Hotfix-BIGIP-21.1.0.2.0.30.22-ENG、17.5.0至17.5.1適用Hotfix-BIGIP-17.5.1.9.0.160.12-ENG、17.1.0至17.1.3適用Hotfix-BIGIP-17.1.3.5.0.41.14-ENG。
💡 若BIG-IP APM僅作為OAuth client或resource server則不受影響,但只要有任何虛擬伺服器把access policy與OAuth profile疊在一起,就該立即套用對應版本的hotfix。
- Bessemer募得57.5億美元兩檔新基金,全數押注AI — 創投公司Bessemer Venture Partners宣布募得總額57.5億美元的兩檔新基金,其中種子暨早期階段基金17.5億美元、成長階段基金40億美元;官方表示自2022年以來已對AI領域投資30億美元,累計投資超過260家AI原生公司,並持續押注Anthropic、Cognition、Perplexity、Waymo等AI全堆疊各層級的投資組合。
💡 早期與成長階段基金雙雙擴編,反映創投圈對AI原生新創的資金投放仍在加速,而非放緩。
🧠 AI / LLM 動態
- Google發布Gemini 3.8 Flash TTS與Flash-Lite TTS雙語音模型 — Google推出兩款新語音生成模型:Gemini 3.8 Flash TTS主打深度創意配音,可用文字提示從零設計全新聲音、逐句下達演出指令;Gemini 3.8 Flash-Lite TTS則針對大量、低成本情境最佳化。兩款模型都支援超過100種語言,內建2,000多種現成聲音可直接選用,也能用僅30秒的語音樣本複製使用者本人或取得授權對象的聲音;今日起Flash TTS開放Gemini API與AI Studio的開發者使用、並提供給所有人的Gemini Notebook,Flash-Lite TTS則同步開放API/AI Studio與Google Vids,企業版Gemini Enterprise API則稍後跟進。需注意在伊利諾州、德州、歐洲經濟區、英國、瑞士與印度暫不提供語音複製功能。
💡 只需30秒語音樣本就能複製聲音並逐句下演出指令,適合快速做多語言配音或客製化語音代理原型,但要留意地區限制清單。
🛡️ 資安快訊
- CISA將Zyxel GS1900交換器漏洞列入KEV,今日為聯邦機關修補期限 — CISA於9月21日把CVE-2026-7273(CVSS 8.8)納入已知遭利用漏洞(KEV)名錄,這是Zyxel GS1900系列交換器CGI程式中的堆疊緩衝區溢位漏洞,區域網路內未經驗證的攻擊者可藉惡意HTTP請求執行作業系統指令;CISA要求聯邦機關的修補期限就是今天,2026年9月24日。
💡 內網若還有Zyxel GS1900系列交換器在管理介面上曝險,今天就是官方設定的修補死線,應優先確認韌體已更新。
- cPanel CalDAV/CardDAV服務爆漏洞,主機帳號可提權至root — 研究人員Ali Mustafa(rz1027)等人揭露cPanel與WHM的三項漏洞:CVE-2026-87899(重大)出在CalDAV/CardDAV服務,任何已登入的主機帳號可藉此以root身分執行程式碼,等同完全控制共用主機伺服器,影響120版以上,已於11.134.0.57、11.136.0.41、11.138.0.8及WP Squared 11.138.1.11以上版本修補;CVE-2026-87900(高風險)出在WP Toolkit外掛資料庫建立指令處理不當,已驗證使用者可竄改其他帳號的資料庫,影響6.11.2-10794以下版本,已於6.11.3修補;CVE-2026-68490(中風險)同樣出在CalDAV/CardDAV,讓本機使用者可讀取其他帳號的行事曆與聯絡人。
💡 共用主機環境若跑cPanel/WHM,這三個漏洞合起來意味著任何一個惡意租戶都可能提權拿下整台伺服器,應立即核對版本並升級。
🎯 工程師建議
- 盤點BIG-IP APM設定:確認是否有虛擬伺服器同時掛載access policy與OAuth profile,若有立即套用對應版本的hotfix,管理介面限制存取不足以防禦此漏洞。
- 今日修補Zyxel GS1900交換器:CISA修補期限即是今天(9/24),若仍在用受影響型號應立即確認韌體版本。
- 檢查cPanel/WHM版本:共用主機環境應升級到11.134.0.57、11.136.0.41或11.138.0.8以上版本,堵住CalDAV/CardDAV的root提權路徑。
End of article