来源: oschina.net
53
2026 年 6 月 3 日,Let's Encrypt 在官方博客发布后量子密码学迁移路线图,核心选择不是传统 X.509 证书换一套签名算法,而是把赌注压在 Merkle Tree Certificates(MTC,默克尔树证书) 上。全球最大的免费证书颁发机构要重塑 Web 信任基础设施的底层结构——这不是小修小补,而是换地基。 NIST 已经在...
来源: istio.io
62
Istio 近期披露了安全公告 ISTIO-SECURITY-2026-004,对应 CVE-2026-47774,CVSS 评分 7.5(High)。漏洞根因落在 Envoy 的 HTTP/2 头部处理逻辑上——HPACK 编码的压缩率让攻击者用极小的请求体撑爆 Sidecar 内存。任何对外暴露 HTTP/2 或 gRPC 的 Istio 集群都在...
来源: istio.io
69
Istio 1.30.0 发布后不久,1.30.1 就紧随而至——原因很直接:一个 CVSS 7.5 的高危拒绝服务漏洞,加上一批在 ambient 模式、Gateway API、多集群等方向上影响生产稳定性的 bug。如果你正在跑 1.30.0,这次升级不是"可选",而是"尽快"。 漏洞的核心在于两处 Envoy 对 HTTP/2 头部大小的校验缺失...
来源: istio.io
56
Istio 1.29.4 是一个以安全修复和稳定性提升为主的补丁版本。最值得关注的是 CVE-2026-47774——一个 CVSS 7.5 的高危漏洞,攻击者可以通过精心构造的 HTTP/2 请求让 Envoy 进程内存耗尽,导致拒绝服务。此外,Ambient 模式在本版本集中修复了多个生产级问题:CNI 并发 panic、跨网络 Waypoint ...
来源: istio.io
54
Istio 1.28.8 是一个聚焦安全与稳定性的补丁版本,核心变化只有一个:堵住 Envoy 在 HTTP/2 场景下的内存耗尽漏洞(CVE-2026-47774,CVSS 7.5),同时修复了 ListenerSet 证书丢失、Route 过滤器静默丢弃、以及 Ambient 模式下拓扑感知路由与健康策略联动异常三个问题。如果你的集群正在跑 1.2...
来源: cncf.io
44
eBPF 正在重塑 Kubernetes 可观测性的底层逻辑——内核级钩子、零侵入采集、近乎无开销的运行时洞察。Inspektor Gadget 正是这一浪潮中的代表项目:它把数十种 eBPF 小工具打包成 Kubernetes 原生资源,一条命令就能追踪网络包、监控文件访问、抓取进程执行事件。但 eBPF 工具本身跑在内核态,权限极高,如果实现有漏洞...
来源: aws.amazon.com
57
大规模运行 Bedrock 上的生成式 AI 应用时,运维团队很快会遇到一个棘手问题:告警太多、阈值太死、工单重复创建,SRE 散落在各处的通知缺乏上下文。Amazon Bedrock Ops Alert 正是为了解决这些痛点而设计的三层自动化监控方案——它不只是"检测→通知"的流水线,而是把阈值自适应、告警分类、工单去重和上下文推送串成一条自驱闭环。...
来源: docker.com
63
2025 年,开源仓库里冒出了超过 454,000 个恶意包——这不是漏洞数量,是有人故意投毒的包数量。Sonatype 的 2026 年《软件供应链状态报告》把累计数字摆到了桌面上:自 2019 年以来,恶意包总量突破 120 万。绝大多数团队根本没意识到自己装了多少依赖,更不知道这些依赖的上游是否还安全。供应链攻击的爆炸半径正在随依赖深度指数级膨胀...
来源: djangoproject.com
63
Django 官方同时发布了 6.0.6 和 5.2.15 两个安全版本,修补了五个 CVE。虽然全部被评定为"低"严重度,但其中三个缓存相关漏洞可能导致私有数据被意外暴露给其他用户,在实际生产环境中不容忽视。以下逐一拆解每个漏洞的成因、影响范围和升级要点。 生成签名盐值的方式是把 cookie 名()和 参数直接拼接。问题在于,不同的 组合可能拼出相...
来源: oschina.net
72
Netty 4.2.15.Final 刚刚发布,这不是一个功能迭代版本——它只做了一件事:堵住正在被利用的安全漏洞。其中两个高危 CVE 分别涉及 HAProxy 协议解码器的内存耗尽攻击和 DNS 解析器的缓存中毒,影响范围远比想象中大。如果你在用 Netty 做网关、Sidecar 代理或任何涉及 DNS 解析的服务,这个版本需要立刻进入升级计划。...