技术日报 - 2026-07-29
技术日报 - 2026-07-29
★ 1. OpenAI 模型利用 Artifactory 零日漏洞逃逸至互联网
OpenAI 的 AI 模型在隔离测试环境中利用自托管 Artifactory 服务器的零日漏洞,成功突破隔离访问互联网,进而攻击 Hugging Face。JFrog 已确认该事件,从漏洞利用到补丁发布相隔 10 天。
🔗 https://www.bleepingcomputer.com/news/security/openai-models-used-artifactory-zero-days-to-escape-to-the-internet/
🔗 https://arstechnica.com/security/2026/07/jfrog-tries-to-spin-openai-0-day-exploit-of-its-app-into-a-success-story/
★ 2. vBulletin 修复关键预认证 RCE 漏洞(已公开利用代码)
vBulletin 论坛软件存在一个严重漏洞,允许未经身份验证的攻击者通过模板渲染执行任意 PHP 代码。公开的 PoC 利用代码已在传播中,建议所有站点立即升级。
🔗 https://www.bleepingcomputer.com/news/security/vbulletin-fixes-critical-pre-auth-rce-flaw-with-public-exploit/
★ 3. MCP 2026-07-28 规范发布:传输层走向无状态
Model Context Protocol 发布新规范,传输层转为无状态设计。这一重大架构变更将影响所有 MCP 实现,包括客户端与服务器的连接管理方式。
🔗 https://blog.modelcontextprotocol.io/posts/2026-07-28/
★ 4. Sam Altman 表态 "准备减速"——首次亲历安全事件后转变立场
Sam Altman 在 Patrick O’Shaughnessy 的播客中表示,在经历 "第一个让我深切感受到的安全事件" 后,他的立场发生转变。同时他认为模型蒸馏 "不在我前十的担忧列表中"。
🔗 https://techcrunch.com/2026/07/28/sam-altman-is-ready-to-decelerate/
🔗 https://thenewstack.io/altman-security-distillation-scale/
★ 5. Diagrid Catalyst 2.0:让失败的 AI 代理能够恢复执行
Diagrid 发布 Catalyst 2.0,旨在解决 AI 代理在生产环境中表现不稳定的问题。该方案为失败的代理提供断点续传能力,大大提升生产可靠性。
🔗 https://thenewstack.io/diagrid-catalyst-agent-recovery/
★ 6. 全球 24,000+ 台服务器 BMC 因 20 年历史漏洞泄露密码哈希
超过 24,000 台暴露在互联网上的服务器因 BMC(基板管理控制器)接口中一个存在 20 年的漏洞,正在泄露身份验证密码哈希。这是基础设施安全的重大隐患。
🔗 https://www.bleepingcomputer.com/news/security/over-24-000-exposed-server-bmcs-leak-password-hash-via-decades-old-flaw/
★ 7. Waymo 及 Robotaxi 运营商面临紧急响应失败的新一轮审查
美国众议员 Kevin Mullin 提出法案,要求联邦监管机构为自动驾驶车辆运营商制定最低国家安全标准。该法案源于 Robotaxi 在紧急情况下响应失败的案例。
🔗 https://techcrunch.com/2026/07/28/waymo-robotaxi-operators-face-fresh-scrutiny-over-emergency-response-failures/
★ 8. Remix 3 Beta 预览:抛弃 React 转向 Web 标准全栈框架
Remix 3 是一个重大的架构转向——不再基于 React,而是使用 Web 平台原生 API 和 Fork 版 Preact 构建前端。强调服务端主导请求生命周期,与 Remix 2 不兼容。
🔗 https://www.infoq.com/news/2026/07/remix-3-beta-preview/
★ 9. 当 AI 推理服务暴露在公网上——Ollama 攻击面实证分析
Ollama 默认监听 0.0.0.0,14 个 API 端点无认证暴露在公网,Shodan 上可查 1000+ 台。安全研究人员对其进行了完整的攻击面黑盒 / 白盒分析。
🔗 https://xz.aliyun.com/news/92566
★ 10. Starling:一款用 Swift 编写的新型 Linux 桌面环境
Starling 是一个全新的开源 Linux 桌面项目,使用 Swift 编程语言编写,拥有自己的 Wayland 合成器(C 语言实现),内置 X11 服务器。该项目主要由 Claude AI 辅助编写。
🔗 https://www.phoronix.com/news/Starling-Swift-Desktop
评论