macOS 26.924 修復 CVE-2026-100754 安全漏洞
macOS 發布 26.924.20706 版本安全更新,修復編號 CVE-2026-100754 的漏洞。該修復由 Objective-See Foundation 的 Patrick Wardle 致謝,說明漏洞由他報告或協助定位。原文未披露漏洞影響範圍與利用方式,僅列出修復條目。
找到 11 筆
macOS 發布 26.924.20706 版本安全更新,修復編號 CVE-2026-100754 的漏洞。該修復由 Objective-See Foundation 的 Patrick Wardle 致謝,說明漏洞由他報告或協助定位。原文未披露漏洞影響範圍與利用方式,僅列出修復條目。
一位 GNOME 開發者發文主張,如今漏洞報告已離不開 AI 掃描,GNOME 維護者應修改貢獻政策、允許 AI 生成的漏洞報告進入 issue tracker。他進一步提出,繼續禁止 AI 生成漏洞報告的專案不再適合作為 GNOME 的依賴,應遷出 GNOME GitLab。作者稱 2026 年 AI 生成的漏洞報告品質已比 2025 年大幅提升,但仍普遍冗長、誇大嚴重性,偶爾出錯甚至編造堆疊資訊,且數量之大足以壓垮志願維護者。
荷蘭國家網路安全中心警告 macOS 高危漏洞 CVE-2026-65400 正被在野利用:攻擊者通過可從網際網路訪問的 5900 埠取得 root 權限並植入門羅幣挖礦程式,Apple 已為 macOS Tahoe、Sequoia、Sonoma 發布補丁,該漏洞源於螢幕共享的狀態管理缺陷,嚴重度 7.1,細節在上週 Black Hat 公開。
Google 自 10 月 1 日起暫停其開源軟體漏洞賞金計劃,原因是自動化提交數量大幅上升,其中絕大多數無效。公司稱工程師與開源維護者被大量無效或含幻覺的報告淹沒,承諾 2027 年第一季度給出更新,並建議參與者轉向其他賞金專案。
llama.cpp 合併 PR #29942,修復 chat-peg-parser 中 pending_tool_call 重置時未清空 current_tool 指標導致的 use-after-free 與 id 緩衝區二次釋放。該問題在 TOOL_CLOSE 之後收到 TOOL_ID 節點時觸發,修復方式是在重置時清除指標。
智譜 AI 的 GLM-5.3 具備自主建置端到端網路漏洞利用的能力,水平接近 Claude Mythos Preview:在 ExploitBench 的 410 次嘗試中成功 50 次,在內部二進位制利用基準中 4% 的試驗實現完整控制流劫持。該模型未設有效防護,模擬測試中攻擊者可用簡單技術繞過其防護的比例達 64% 至 100%,而受防護的 Claude 模型未被攻破。
Anthropic Frontier Red Team 從內部二進位制漏洞利用基準中隨機抽取 100 個任務評測多個模型,GLM-5.3 在 4% 的試驗中實現了完整控制流劫持,Claude Mythos Preview 為 6%。此前模型如 Claude Opus 4.6 和 GLM-5.2 在這些任務中無一成功,說明能力門檻已被跨過。
過去五個月,Google 等五個組織承認存在一類漏洞:攻擊者利用內部網路中的 MCP,讓一個 agent 向其他 agent 傳播惡意指令。獨立研究員 Syed Anas Mohiuddin 對 Google、摩根大通、Weviate、Rapid7、法國政府部際數字總局與美國聯邦政府的 agent 做了概念驗證攻擊。該手法是一種針對特定 agent(如翻譯、資料分析)的提示注入,這類 agent 自身的護欄往往鬆懈,下游 agent 因信任上游而執行指令,因此意外且難以緩解。
Simon Willison 已傳送九月贊助者專屬月度通訊,贊助者可訪問全文。本期涵蓋更多 Fable 級模型、一場價格戰、3D 圖形與 Blender、LLM 進軍數學領域、更多意外網路攻擊、Datasette 的漏洞危機、作者當前使用的工具、本月軟體發布以及 2026 年 LLM 進展回顧。訂閱費用為每月 10 美元,可提前一個月看到免費版內容。
Cursor 於 2026 年 9 月 23 日發布兩個面向程式碼交付最後環節的機器人:Rollouts 在每次部署時監控變更並按環境報告健康狀態,Security Review 在每個 pull request 上報告可利用的安全漏洞。兩者即日起在 Teams 和 Enterprise 套餐提供,可在 automations 標籤頁啟用。未來 10 天 Teams 與 Enterprise 客戶分別獲得約 50 次和 500 次變更的用量額度。
Apple 宣布將在 macOS 上為「完全磁碟訪問」引入新的管控措施,要求使用者通過「非常明確的使用者操作」才能授予應用這一權限。該權限可讓應用讀取檔案、郵件、資訊和瀏覽歷史,原本是為備份功能設計。Apple 稱 AI agent 日益自主,此類訪問帶來的風險將大幅增長,並提到有開發者正以可能危及使用者的方式使用該權限。此前有記者稱 Meta 的 Muse 應用讀取了其私信,Wired 也報導 ChatGPT Mac 應用存在漏洞。