标签

安全

Istio 1.28.7:两个安全漏洞修复与 Ambient Mesh 稳定性提升

来源: istio.io 57
Istio 1.28.7 是一个聚焦于安全与健壮性的补丁版本。如果你正在运行 1.28.x 系列,这次升级不是"可选"——里面包含两个已确认的授权绕过漏洞,以及一个影响 AWS EKS Ambient Mesh 的 kubelet 健康检查修复。下面逐项拆解关键变更,并给出升级前的实操检查清单。 这是本次最严重的安全修复(Issue #59992)。问...

Istio 1.30:Ambient 模式补齐关键能力,安全修复密集落地

来源: istio.io 46
Istio 1.30 是一个"补洞+填坑"型版本——Ambient 模式拿到了多项此前 sidecar 独占的能力,多网络和多集群场景下的一批顽固 bug 被修复,安全方面则一口气堵了四个 CVE。如果你正在评估或已经部署 Ambient,这个版本值得认真看。 Ambient 模式此前在 ServiceEntry 上只支持主机名解析,对 CIDR 地址...

feilong 4.5.2:用 Lambda 重写日常工具调用,告别冗长的 Java 代码

来源: oschina.net 57
Java 开发者对"工具类"的爱恨是矛盾的——Apache Commons、Guava 确实省了不少力气,但调用方式往往还是偏传统:静态方法、硬编码参数、返回值需要二次处理。feilong 工具库 4.5.2 把核心 API 全面转向 Lambda 风格,让集合操作、条件判断、转换逻辑都能用函数式写法一步到位,代码量肉眼可见地缩减。 日常开发中最常见的...

恶意蠕虫被开源:TeamPCP 放出 Shai-Hulud 源码,防御方该怎么应对

来源: oschina.net 67
恶意软件组织主动把自家蠕虫源码推上 GitHub——这事不常见,但 TeamPCP 刚做了。安全研究机构 Ox 本周二在 GitHub 上发现了两个仓库,里面就是 TeamPCP 的 Shai-Hulud 蠕虫完整代码。仓库描述写得近乎挑衅:"是氛围编码吗?是的。它有效吗?让结果说话。自行更改密钥和 C2。致敬 — TeamPCP。"The Regis...

AI 查虫新纪元:Mozilla 用大模型在 Firefox 150 中挖出 271 个安全漏洞

来源: oschina.net 56
浏览器安全是一场没有终点的攻防战。最近,Mozilla 安全团队交出了一份破纪录的成绩单:在 Firefox 150 中,他们识别并修复了 271 个潜在安全漏洞。更值得关注的是,这背后的主力推手是 Claude Mythos Preview 等大语言模型。AI 不再只是写代码的辅助工具,它正在深入底层逻辑,揪出那些传统工具难以触达的复杂沙箱逃逸和使用...

PostgreSQL 五个版本同时更新:11 个安全漏洞与 60+ 缺陷修复,PG 14 进入倒计时

来源: oschina.net 67
PostgreSQL 全球开发组一次性推送了所有受支持版本的补丁更新——18.4、17.10、16.14、15.18 和 14.23。这批更新打包修复了 11 个安全漏洞和 60 多个已知缺陷。对于生产环境运维来说,这不是"有空再看看"的公告,而是需要尽快评估升级优先级的行动信号。 11 个安全漏洞的具体细节在发行说明中逐条列出,涉及权限提升、信息泄露...

LibreOffice 25.8 系列收官:25.8.7 发布,6 月 12 日正式停止维护

来源: oschina.net 56
文档基金会发布了 LibreOffice 25.8.7——这是 25.8 分支的最后一个维护版本,也意味着这个版本线即将画上句号。6 月 12 日之后,25.8.x 将不再收到任何安全更新。如果你还在跑 25.8,现在就是规划升级的时间窗口。 作为维护版本,25.8.7 的核心工作是收尾:把 25.8 系列积压的已知缺陷做最后一轮修复,尤其是影响稳定性...

MIE 护盾被击穿:Apple M5 内核内存损坏漏洞的真实攻破

来源: oschina.net 71
一个小型安全研究团队刚刚完成了一件整个安全社区都在等待的事——在 Apple M5 芯片的 macOS 上,从内核内存损坏出发,一路拿到 root 权限,全程绕过了 Apple 花五年、砸约 50 亿美元打造的 MIE(Memory Integrity Enforcement)硬件防线。这不是论文里的假设推演,是一套可以实际执行的完整利用链。 MIE ...

潜伏 18 年的 NGINX rewrite 漏洞:AI 如何揪出影响全球三分之一网站的 RCE

来源: oschina.net 43
2026 年 5 月 13 日,一个自 2008 年就藏在 NGINX rewrite 模块里的远程代码执行漏洞被正式编号为 CVE-2026-42945。发现者不是某支资深安全团队,而是初创公司 depthfirst 的 AI 安全分析系统——一次"点击即分析"的操作就锁定了这个影响全球近三分之一网站的高危缺陷。18 年、数十亿次请求、无数安全审计,...

用 backtrace_functions 抓 PostgreSQL 内部函数的 C 调用栈

来源: postgr.es 70
PostgreSQL 报出一个内部错误————日志里只有这一行,没有上下文调用链,没有线索告诉你是哪条路径触发了这个异常。排查这类问题往往要靠猜,或者翻源码逐行推理。 从 PostgreSQL 13 起,有一个低调的 GUC 参数能直接在日志里打出 C 级别的栈回溯:。指定函数名,PostgreSQL 在执行到该函数时自动把完整调用栈写进日志。Chri...