据美国网络安全和基础设施安全局(CISA)报告,HPE软件定义管理平台OneView中的一个最高严重级别漏洞正在遭受攻击。
CVE-2025-37164漏洞的CVSS评分为满分10分,已于周三被添加到CISA的已知被利用漏洞(KEV)目录中。这个远程代码执行(RCE)漏洞最初由HPE在12月17日披露,并为IT基础设施管理软件的所有版本(从5.20到10.20)发布了热修复补丁。
在漏洞披露时,专家警告CVE-2025-37164需要立即采取行动,因为OneView在客户网络中运行在特权控制平面上。OneView为企业环境中的服务器、存储系统、网络设备、固件和其他资产提供管理员级别的控制。
Rapid7漏洞情报总监Douglas McKee告诉Dark Reading:"该漏洞被评定为最高严重级别的原因在于这款软件的实际功能。"
如果威胁行为者在OneView中实现远程代码执行,这将使他们获得对组织基础设施的集中控制权,导致灾难性后果。McKee表示:"这与典型的Web应用程序漏洞相比,影响范围完全不同。"
Q&A
Q1:CVE-2025-37164漏洞的严重程度如何?
A:CVE-2025-37164漏洞的CVSS评分为满分10分,属于最高严重级别漏洞。该漏洞已被CISA添加到已知被利用漏洞目录中,表明正在遭受实际攻击利用。
Q2:OneView是什么软件?为什么这个漏洞如此危险?
A:OneView是HPE的软件定义管理平台,为企业环境中的服务器、存储系统、网络设备、固件等资产提供管理员级别的控制。如果攻击者利用此漏洞实现远程代码执行,将获得对组织整个基础设施的集中控制权。
Q3:HPE是否已经发布了修复方案?
A:是的,HPE在12月17日披露漏洞时就为所有受影响版本(从5.20到10.20)发布了热修复补丁,用户应立即安装更新以防范攻击。
好文章,需要你的鼓励
前OpenAI首席技术官Mira Murati创办的AI初创公司Thinking Machines Lab宣布推出"交互模型"技术。不同于现有AI的轮流对话方式,该模型采用"全双工"技术,能在接收输入的同时生成响应,实现类似真实电话通话的自然交互。其模型TML-Interaction-Small响应速度达0.40秒,优于OpenAI和谷歌同类产品。目前仍处于研究预览阶段,计划数月内开放有限测试,年内正式发布。
香港大学与哈尔滨工业大学联合发布的这项研究(arXiv:2605.06196)发现,大语言模型在扮演不同社会层级角色时,内部神经网络存在一条清晰的"粒度轴",从普通个人视角延伸至全球机构视角。这条轴是AI角色空间的主导几何方向,可被测量、被跨模型复现,并通过激活引导技术加以操控,为AI社会模拟的可信度评估和角色视角的主动调控提供了新工具。
澳大利亚各州及联邦能源部长在近期会议上达成共识,要求数据中心通过投资新建可再生能源和储能设施,完全抵消其电力需求。除昆士兰州外,所有州均支持该提议。联邦能源部长克里斯·鲍文表示,数据中心是新增能源需求的最大驱动力之一,应成为电网的助力而非负担。澳大利亚能源市场委员会将于7月前提交具体实施建议。数据显示,到2030年数据中心用电量预计将增至现在的三倍。
华盛顿大学研究团队发现,在AI数学推理训练中,将随机拼凑的拉丁文占位词(Lorem Ipsum)添加到题目前,能帮助AI突破"全部答错、训练停滞"的困境,在多个模型上平均提升推理得分2.8至6.2分。研究揭示了有效扰动的两个关键特征:使用拉丁语词汇避免语义干扰,以及保持较低困惑度确保AI能正确理解题目内容。