7-Zip发布安全更新修复高危漏洞CVE-2026-14266
7-Zip解压缩软件近期被曝存在堆缓冲区溢出漏洞(CVE-2026-14266),攻击者可通过特制的XZ压缩包在受害者解压时执行恶意代码。该漏洞影响多版本软件,攻击者将继承7-Zip当前的运行权限。由于漏洞触发需用户主动打开文件且攻击复杂度较高,ZDI将其评估为高危漏洞(CVSS评分7.0)。目前尚无公开利用代码或实际攻击报告。
针对该漏洞及此前披露的内存安全隐患,官方已在2026年6月发布的7-Zip 26.02版本中完成修复。由于软件不支持自动更新,建议用户及嵌入该解码模块的第三方厂商尽快前往官网下载最新版本进行手动升级,以规避潜在的安全风险。
来源:The Hacker News / 7-Zip
7-Zip解压缩软件近期被曝存在堆缓冲区溢出漏洞(CVE-2026-14266),攻击者可通过特制的XZ压缩包在受害者解压时执行恶意代码。该漏洞影响多版本软件,攻击者将继承7-Zip当前的运行权限。由于漏洞触发需用户主动打开文件且攻击复杂度较高,ZDI将其评估为高危漏洞(CVSS评分7.0)。目前尚无公开利用代码或实际攻击报告。
针对该漏洞及此前披露的内存安全隐患,官方已在2026年6月发布的7-Zip 26.02版本中完成修复。由于软件不支持自动更新,建议用户及嵌入该解码模块的第三方厂商尽快前往官网下载最新版本进行手动升级,以规避潜在的安全风险。
来源:The Hacker News / 7-Zip
来自频道: @DNSPODT
来源:外汇交易员
来自频道: @DNSPODT
特朗普政府内部正考虑针对外国(特别是中国)开源 AI 模型实施“事实上的禁令(de facto bans)”。明确有相关知情人士表示,此举若成行,将在很大程度上锁死并巩固美国本土 AI 巨头(如 OpenAI 和 Anthropic)的市场主导地位。
中国 AI 初创公司月之暗面(Moonshot AI)近期推出了号称全球最大的开源权重 AI 模型 Kimi K3 ,报道称该模型不仅性能极其接近美国顶尖闭源模型(如 Anthropic 的 Fable 模型),且由于其开源和成本低廉的特性,正吸引越来越多的美国本土企业开始在生产环境中使用中国开源模型。这种技术追赶速度和市场渗透率引起了美国华盛顿方面的高度警惕。
特朗普政府内部正在多管齐下地审查以下限制措施: 行政命令(Executive Order): 考虑出台行政令,要求托管或使用中国 AI 模型的美国企业必须签署安全保证并承担潜在的数据违约连带责任,通过拉高合规成本来“劝退”美国企业。实体清单(Entity List): 美国商务部考虑将包括月之暗面(Moonshot)在内的多家中国顶级 AI 实验室列入实体清单,进一步限制算力获取或技术交流。政府采购禁令与舆论施压:在联邦采购层面全面禁止使用中国 AI 衍生技术,并强调其“潜在的后门风险和数据安全治理问题”。
来源:axios
中国 AI 初创公司月之暗面(Moonshot AI)近期推出了号称全球最大的开源权重 AI 模型 Kimi K3 ,报道称该模型不仅性能极其接近美国顶尖闭源模型(如 Anthropic 的 Fable 模型),且由于其开源和成本低廉的特性,正吸引越来越多的美国本土企业开始在生产环境中使用中国开源模型。这种技术追赶速度和市场渗透率引起了美国华盛顿方面的高度警惕。
特朗普政府内部正在多管齐下地审查以下限制措施: 行政命令(Executive Order): 考虑出台行政令,要求托管或使用中国 AI 模型的美国企业必须签署安全保证并承担潜在的数据违约连带责任,通过拉高合规成本来“劝退”美国企业。实体清单(Entity List): 美国商务部考虑将包括月之暗面(Moonshot)在内的多家中国顶级 AI 实验室列入实体清单,进一步限制算力获取或技术交流。政府采购禁令与舆论施压:在联邦采购层面全面禁止使用中国 AI 衍生技术,并强调其“潜在的后门风险和数据安全治理问题”。
来源:axios
来自频道: @DNSPODT
当商业闭源大模型在最关键时刻拦截了安全团队的合法请求
HuggingFace 近期披露了一起极为罕见的、由自主 AI 智能体(Agent)端到端发起的网络安全入侵事件。在此次事件的取证恢复过程中,暴露出一个令人堪忧的行业盲点:商业大语言模型的内置安全护栏,在防守方最缺乏时间、最需要算力支持的关键时刻,反而成为了阻碍安全响应的“绊脚石”。
在此次由 AI 驱动的无接触攻击中,攻击者利用自组建的智能体框架,在受害者的基础设施内以近乎极限的“机器速度”执行了数以万计的探测与攻击操作。为了在海量数据中追踪攻击者的横向移动轨迹,安全响应团队被迫采用 AI 辅助取证,试图对超过 17,000 条复杂的活动日志进行逆向分析。
然而,当防御团队将日志数据提交给目前市面上最先进的商业大模型 API 时,请求遭到了全面封堵。
商业模型严格的安全护栏机制无法在“发起攻击的黑客”与“正在提交恶意代码以进行分析的安全专家”之间做出区分。模型在最被需要的紧急关头,机械地触发了违规拦截,导致整个应急取证工作陷入停滞。
在商业 API 碰壁后,该安全团队迅速切换了策略,利用其自身基础设施部署了开源权重模型 GLM 5.2 来完成后续的取证分析。这一被迫的调整不仅成功绕过了商业平台的审查拦截,使得分析任务在几小时内顺利完成,还带来了意外的安全收益——确保了分析过程中涉及的所有攻击者数据及企业内部凭据无需流出企业内部环境,避免了数据外传至第三方云平台的风险。
参考:huggingface.co/blog/security-incident-july-2026
HuggingFace 近期披露了一起极为罕见的、由自主 AI 智能体(Agent)端到端发起的网络安全入侵事件。在此次事件的取证恢复过程中,暴露出一个令人堪忧的行业盲点:商业大语言模型的内置安全护栏,在防守方最缺乏时间、最需要算力支持的关键时刻,反而成为了阻碍安全响应的“绊脚石”。
在此次由 AI 驱动的无接触攻击中,攻击者利用自组建的智能体框架,在受害者的基础设施内以近乎极限的“机器速度”执行了数以万计的探测与攻击操作。为了在海量数据中追踪攻击者的横向移动轨迹,安全响应团队被迫采用 AI 辅助取证,试图对超过 17,000 条复杂的活动日志进行逆向分析。
然而,当防御团队将日志数据提交给目前市面上最先进的商业大模型 API 时,请求遭到了全面封堵。
商业模型严格的安全护栏机制无法在“发起攻击的黑客”与“正在提交恶意代码以进行分析的安全专家”之间做出区分。模型在最被需要的紧急关头,机械地触发了违规拦截,导致整个应急取证工作陷入停滞。
在商业 API 碰壁后,该安全团队迅速切换了策略,利用其自身基础设施部署了开源权重模型 GLM 5.2 来完成后续的取证分析。这一被迫的调整不仅成功绕过了商业平台的审查拦截,使得分析任务在几小时内顺利完成,还带来了意外的安全收益——确保了分析过程中涉及的所有攻击者数据及企业内部凭据无需流出企业内部环境,避免了数据外传至第三方云平台的风险。
参考:huggingface.co/blog/security-incident-july-2026
来自频道: @DNSPODT
针对考虑延长股票交易时间并取消午休时段的提议,香港交易所回应称:香港交易所一直致力于提升香港作为国际金融中心的竞争力,目前正在研究包括延长交易时段在内的多项提升市场便利性的措施,但当前首要工作是研究延长衍生产品市场交易时段的建议,而非股票交易时间。
来源:外汇交易员
来源:外汇交易员
来自频道: @DNSPODT
证监会:多措并举引导中长期资金入市,规范发展量化交易和AI应用
7月20日上午,证监会党委书记、主席吴清在北京到证券营业部调研并主持召开投资者座谈会,与包括大中小散各类投资者的8名代表面对面交流,就促进资本市场稳定健康发展听取意见建议。
建议加强一二级市场逆周期调节,多措并举引导中长期资金入市,规范发展量化交易和AI应用,进一步推动上市公司加大分红力度,提高证券违法犯罪成本,全力推动资本市场高质量发展。
来源:证监会
7月20日上午,证监会党委书记、主席吴清在北京到证券营业部调研并主持召开投资者座谈会,与包括大中小散各类投资者的8名代表面对面交流,就促进资本市场稳定健康发展听取意见建议。
建议加强一二级市场逆周期调节,多措并举引导中长期资金入市,规范发展量化交易和AI应用,进一步推动上市公司加大分红力度,提高证券违法犯罪成本,全力推动资本市场高质量发展。
来源:证监会
来自频道: @DNSPODT
网络安全厂商F5针对开源高性能Web服务器NGINX发布紧急更新,修复了一个高危严重漏洞(CVE-2026-42533,CVSS评分9.2)。该漏洞源于NGINX脚本引擎在处理特定配置下的正则表达式时,两阶段计算机制导致缓冲区大小测量偏差,可引发堆缓冲区溢出。未经身份验证的远程攻击者发送精心构制的HTTP请求,不仅能导致工作进程崩溃引发拒绝服务(DoS),在特定环境下还可能实现远程代码执行(RCE)。
该漏洞影响自2011年发布的0.9.6至1.31.2版本,时间跨度极长。安全研究人员指出,虽然调整配置为具名捕获可降低风险,但彻底消除隐患的唯一方法是尽快升级。官方现已在稳定版1.30.4、主线版1.31.3以及NGINX Plus 37.0.3.1中完成修补,建议所有受影响用户及时更新。
来源:The Hacker News
来自频道: @DNSPODT
OpenAI战略未来负责人这篇推文引起了广泛的争议或者说批评。他认为Kimi已经强到足以引起美国战略警惕。中国开源模型不仅是技术竞争,也会阻碍进一步的AI资本支出,冲击美国闭源AI公司的商业模式(认为这不利于AI加速发展)。他认为美国应该通过监管、合规和国家安全手段,抑制中国开源模型在企业市场的扩张。并称一个开放权重模型主导世界的可能结果是全面的AI共产主义(意识形态修辞)。他最后把模型比喻成:“从中国实验室逃逸出来的、没有生命、不可见、危险、能够无限自我复制的智能体。” (属于强烈的讽刺和恐吓式修辞,意在把未来的开源AI类比为实验室泄漏的病毒。)该作者曾担任美国特朗普政府白宫科技政策顾问。
来源:外汇交易员
来源:外汇交易员
来自频道: @DNSPODT
月之暗面Kimi:算力紧缺 暂停C端新用户订阅
月之暗面Kimi发布通知,决定即日起,暂停C端新用户订阅,将已有算力全部投入于服务已订阅用户,保障已订阅用户的全部权益不受影响。同时,已在全速推进算力扩容。随着新算力陆续到位,将逐步开放更多订阅名额直至全面恢复正常订阅。对于后续新订阅用户,将拆分Kimi主权益(包含Kimi Web,Kimi APP, Kimi Work)和Kimi Code 益,以方便更精准匹配算力,保障用户体验。
来源:IT之家
月之暗面Kimi发布通知,决定即日起,暂停C端新用户订阅,将已有算力全部投入于服务已订阅用户,保障已订阅用户的全部权益不受影响。同时,已在全速推进算力扩容。随着新算力陆续到位,将逐步开放更多订阅名额直至全面恢复正常订阅。对于后续新订阅用户,将拆分Kimi主权益(包含Kimi Web,Kimi APP, Kimi Work)和Kimi Code 益,以方便更精准匹配算力,保障用户体验。
来源:IT之家
来自频道: @DNSPODT
中国国新:已经使用超500亿元用于维护市场稳定
7月19日讯,中国国新控股有限责任公司坚定看好中国资本市场发展前景,坚定支持央企科技创新和高质量发展,旗下国新投资有限公司相关主体已经使用股票回购增持专项再贷款及配套资金超500亿元,用于维护市场稳定,未来还将继续用好用足再贷款这一政策工具,同时配以自有资金继续增持中央企业股票,坚决维护资本市场核心资产战略价值,坚决维护资本市场平稳健康运行。
来源:新浪财经
7月19日讯,中国国新控股有限责任公司坚定看好中国资本市场发展前景,坚定支持央企科技创新和高质量发展,旗下国新投资有限公司相关主体已经使用股票回购增持专项再贷款及配套资金超500亿元,用于维护市场稳定,未来还将继续用好用足再贷款这一政策工具,同时配以自有资金继续增持中央企业股票,坚决维护资本市场核心资产战略价值,坚决维护资本市场平稳健康运行。
来源:新浪财经
来自频道: @DNSPODT
DeepSeek被指通过API蒸馏克隆Anthropic模型输出
近日,有研究人员在社交平台发布调查称,DeepSeek在处理其官方API的复杂请求时,涉嫌大规模收集和蒸馏包含Claude Fable 5在内的专有模型输出。调查显示,在OpenCode环境中使用DeepSeek V4 Pro处理复杂3D游戏代码并结合特定知识查询时,其输出结果及思维链结构与Claude Fable 5高度一致。
此外,当提示词中混合了触发Claude安全拦截器的网络或生物任务时,DeepSeek的输出质量出现显著下降或退回至V4 Pro原生状态。研究人员据此推测,DeepSeek可能存在欺骗性的路由系统,将部分复杂请求隐蔽分流至Claude模型以抓取数据。目前DeepSeek已在持续调整其路由与思维链风格。
来源:X@synthwavedd
近日,有研究人员在社交平台发布调查称,DeepSeek在处理其官方API的复杂请求时,涉嫌大规模收集和蒸馏包含Claude Fable 5在内的专有模型输出。调查显示,在OpenCode环境中使用DeepSeek V4 Pro处理复杂3D游戏代码并结合特定知识查询时,其输出结果及思维链结构与Claude Fable 5高度一致。
此外,当提示词中混合了触发Claude安全拦截器的网络或生物任务时,DeepSeek的输出质量出现显著下降或退回至V4 Pro原生状态。研究人员据此推测,DeepSeek可能存在欺骗性的路由系统,将部分复杂请求隐蔽分流至Claude模型以抓取数据。目前DeepSeek已在持续调整其路由与思维链风格。
来源:X@synthwavedd
来自频道: @DNSPODT
Qwen 预告 Qwen3.8:2.4 万亿参数,开放权重版本即将推出
Qwen 宣布,新一代旗舰模型 Qwen3.8 即将发布,并计划在后续开放模型权重。官方披露,该模型总参数规模达到 2.4 万亿,目前仍在持续训练和迭代。
Qwen 将其定位为可与主流前沿模型竞争的新旗舰,但暂未公布完整评测结果、模型架构、上下文长度、推理时的活跃参数量等技术信息。开放权重的具体时间、版本规模及许可证同样尚未披露。
X
Qwen 宣布,新一代旗舰模型 Qwen3.8 即将发布,并计划在后续开放模型权重。官方披露,该模型总参数规模达到 2.4 万亿,目前仍在持续训练和迭代。
Qwen 将其定位为可与主流前沿模型竞争的新旗舰,但暂未公布完整评测结果、模型架构、上下文长度、推理时的活跃参数量等技术信息。开放权重的具体时间、版本规模及许可证同样尚未披露。
X
来自频道: @DNSPODT
彭博: 月之暗面 Kimi 颠覆美国领先中国的传统认知
月之暗面发布 Kimi K3 模型,其综合能力超越除 Anthropic 的 Claude Fable 5 和 OpenAI 的 GPT-5.6 之外的所有竞品。
Kimi K3 的发布令部分 AI 观察人士与投资者震惊,加剧了市场对硅谷巨额投入能否获得回报的担忧,并动摇了美国技术领先地位的信心。
月之暗面的突破可能使美国监管机构保护新模型的努力复杂化,并凭借 K3 在编程等高价值任务上的卓越表现,以高端产品定位对 OpenAI、Anthropic 等形成价格压制。
来源:彭博社
月之暗面发布 Kimi K3 模型,其综合能力超越除 Anthropic 的 Claude Fable 5 和 OpenAI 的 GPT-5.6 之外的所有竞品。
Kimi K3 的发布令部分 AI 观察人士与投资者震惊,加剧了市场对硅谷巨额投入能否获得回报的担忧,并动摇了美国技术领先地位的信心。
月之暗面的突破可能使美国监管机构保护新模型的努力复杂化,并凭借 K3 在编程等高价值任务上的卓越表现,以高端产品定位对 OpenAI、Anthropic 等形成价格压制。
来源:彭博社
来自频道: @DNSPODT
继Apple Music AppleCare调涨后iCloud+价格也再次调涨。
目前土耳其价格调整如下:
39.99try - 49.99try(10cny)
129.99try - 169.99try(24cny)
399.99try - 549.99try(79cny)
上一次调涨
From:Apple
#Apple #iCloud
来自频道: @DNSPODT
今年的Apple返校优惠已经开始,但相比过去大幅缩水。现在购买iPad或Mac产品默认赠送Airtag四件套装如果想要其余产品则需加价。
教育优惠如下:
AirTag四件装 -849
Apple Pencil Pro -899
AirPods 4 — 999
AirPods 4(降噪版) — 1399
AirPods Pro 3 -1899
*教育优惠会在此基础上减849
🧑🍳:赶紧涨价反正锅也就背几个月
From:Apple
#Apple #优惠
来自频道: @DNSPODT
Apple对全球用户订阅进行涨价,土耳其的家庭计划由99try涨至149.99try(约21CNY) 国区个人订阅也由11元涨至12元
编辑:草。
#Apple #订阅
来自频道: @DNSPODT
WordPress核心漏洞可致远程代码执行,影响超5亿网站
网络安全团队Searchlight Cyber的研究员Adam Kues近日发现一个名为“wp2shell”的WordPress核心高危漏洞。该漏洞属于预身份验证远程代码执行(RCE)漏洞,匿名用户无需任何前置条件或插件,即可在原生安装的WordPress网站上实现远程攻击。目前受影响版本包括6.9.0至6.9.4(已在6.9.5修复)以及7.0.0至7.0.1(已在7.0.2修复),预计波及全球超5亿个网站。
为防止漏洞滥用,技术细节暂未公开,但官方已发布检测工具。安全专家强烈建议管理员立即升级至最新安全版本。若无法及时更新,可采取临时防御措施,包括安装Disable WP REST API插件、利用WAF防火墙拦截针对“/batch/v1”路径的请求,或部署官方提供的自定义代码插件来限制未授权的批量API访问。
来源/漏洞检测地址:wp2shell
PoC:Github
网络安全团队Searchlight Cyber的研究员Adam Kues近日发现一个名为“wp2shell”的WordPress核心高危漏洞。该漏洞属于预身份验证远程代码执行(RCE)漏洞,匿名用户无需任何前置条件或插件,即可在原生安装的WordPress网站上实现远程攻击。目前受影响版本包括6.9.0至6.9.4(已在6.9.5修复)以及7.0.0至7.0.1(已在7.0.2修复),预计波及全球超5亿个网站。
为防止漏洞滥用,技术细节暂未公开,但官方已发布检测工具。安全专家强烈建议管理员立即升级至最新安全版本。若无法及时更新,可采取临时防御措施,包括安装Disable WP REST API插件、利用WAF防火墙拦截针对“/batch/v1”路径的请求,或部署官方提供的自定义代码插件来限制未授权的批量API访问。
来源/漏洞检测地址:wp2shell
PoC:Github
来自频道: @DNSPODT