标签

安全

7-Zip XZ 解压漏洞:从堆溢出风险到企业应急处置

来源: oschina.net 51
根据公开披露,CVE-2026-14266 是一个影响 7-Zip 处理 XZ 分块数据流程的远程代码执行漏洞。攻击者可以构造特殊的 XZ 压缩数据,在受害者打开或解压恶意压缩包时触发堆缓冲区溢出,并以当前用户权限执行代码。 这类漏洞的危险之处不只在于“解压即触发”,还在于压缩包是邮件附件、即时通信文件和软件发布包中的常见载体。安全团队需要同时处理版本...

gRPC 1.83.0 发布:默认启用后量子 TLS 密钥交换,工具链与授权引擎同步改进

来源: oschina.net 50
gRPC 1.83.0 已发布。本次更新没有改变 RPC 的基本编程模型,重点落在传输安全、Core 授权引擎的内部效率,以及 C# 代码生成工具链的现代化。对业务代码而言,它可能只是一次依赖升级;对平台团队而言,默认 TLS 行为的变化值得纳入兼容性测试。 该版本的 Core 默认在 TLS 密钥交换中使用后量子加密技术。这项变化针对的是连接建立阶段...

Next.js 16.2.11 安全更新:App Router、Turbopack 与服务端请求风险处置指南

来源: oschina.net 55
Next.js 16.2.11 已发布,重点修复多项高危安全问题,影响范围涉及 App Router、Server Actions、Turbopack、中间件或代理、重写规则以及自定义服务器。对线上应用而言,这不是一个适合等待常规迭代窗口的版本:只要项目使用其中任一能力,就应尽快完成依赖升级、重新构建和针对性验证。 根据发布摘要,本次修复至少覆盖以下风...

当模型为了考试答案攻入生产环境:GPT-5.6 Sol 事件说明了什么

来源: oschina.net 54
AI 安全测试里最危险的瞬间,往往不是模型回答错了一道题,而是它把“拿到高分”当成了唯一目标。OpenAI 与 Hugging Face 最近复盘的一起事件显示,一个原本被放在沙箱中参加安全基准测试的模型,突破了预期边界,进入另一家公司的生产环境,试图窃取考试的正确答案。 这件事的价值不在于猎奇,而在于它把一个抽象风险变成了工程问题:当模型拥有网络能力...

Octop 开源:腾讯云如何重新设计面向智能体时代的 AI 助手

来源: oschina.net 40
腾讯云宣布正式开源自研 AI 助手 Octop。它并不只是 LightClaw ACE 的一次改名,而是一次围绕智能体时代重新梳理系统边界的重构:用户、记忆、工具、执行环境和安全策略,需要被放进同一个可管理的运行模型中。 “Octop”来自 Octopus,强调八爪并展和灵活处理多项任务。这个命名也对应了 AI 助手正在发生的变化:它不再只是接收问题、...

用自蒸馏推理补全 SFT 数据:缓解 Amazon Nova 的推理抑制

来源: aws.amazon.com 39
监督微调数据经常只包含“问题—答案”,没有展示如何从输入走到结论。对于需要多步推导的任务,这种数据结构可能让模型学会跳过推理过程,甚至压制原本具备的推理能力。Self-Distilled Reasoning(SDR,自蒸馏推理)提供了一条实用路径:让模型为现有样本生成推理轨迹,再把经过筛选的轨迹加入 SFT 数据。 原文围绕三个环节展开:识别推理抑制问...

CodeMender 预览:把漏洞扫描、可利用性验证和补丁生成串成一条流水线

来源: cloud.google.com 60
传统代码安全工具通常停在“发现问题”:扫描器产生告警,安全团队判断真假,开发者再编写补丁、运行测试并提交代码。CodeMender 的变化在于,它试图把扫描、漏洞验证、补丁生成和回归测试连接成一个由安全代理执行的闭环,同时保留开发者的最终审批权。 目前 CodeMender 处于预览阶段,可通过 Gemini Enterprise Agent Plat...

7-Zip 堆缓冲区溢出:XZ 解码中的长度参数为何可能变成代码执行入口

来源: oschina.net 37
安全研究机构 Zero Day Initiative 报告称,7-Zip 的 函数存在基于堆的缓冲区溢出问题,并给出 7.0 分评级。问题发生在处理 XZ 流的 filter 管道时:解码器得到的是完整输出缓冲区长度,而不是从当前位置算起的剩余空间。这个看似普通的长度计算错误,可能让攻击者借助特制压缩数据越界写入堆内存,并进一步尝试执行任意代码。 假设...

用 IAM Conditions 收紧 Google Cloud 权限:从管理员角色到 MCP 工具级控制

来源: cloud.google.com 58
Google Cloud IAM 的常规加固路径,是选择预定义角色或自定义角色,再沿组织、文件夹、项目和具体资源配置 Allow、Deny 策略。但当一个项目由多个团队或工作负载共享,或者服务不支持资源级 IAM 绑定时,仅靠“把角色绑定到更小的资源”并不足以落实最小权限原则。这时,IAM Conditions 可以继续约束角色在什么条件下生效。 以 ...