这是周二补丁日,众多软件厂商针对其产品和服务中的各种安全漏洞发布了补丁程序。
微软发布安全修复
微软发布了针对59个安全漏洞的修复程序,其中包括6个已被积极利用的零日漏洞,这些漏洞存在于Windows各个组件中,攻击者可利用这些漏洞绕过安全功能、提升权限并触发拒绝服务攻击。
Adobe产品安全更新
Adobe为Audition、After Effects、InDesign Desktop、Substance 3D、Bridge、Lightroom Classic和DNG SDK发布了更新。该公司表示,目前尚未发现任何安全缺陷被野外利用的情况。
SAP修复关键漏洞
SAP发布了两个严重级别漏洞的修复程序。第一个是SAP CRM和SAP S/4HANA中的代码注入漏洞(CVE-2026-0488,CVSS评分:9.9),已认证的攻击者可利用该漏洞执行任意SQL语句,导致数据库完全妥协。
第二个严重漏洞是SAP NetWeaver Application Server ABAP和ABAP平台中缺少授权检查的问题(CVE-2026-0509,CVSS评分:9.6),可能允许已认证的低权限用户在没有所需S_RFC授权的情况下执行某些后台远程函数调用。
Onapsis公司表示:"要修复此漏洞,客户必须实施内核更新并设置配置文件参数。可能需要调整用户角色和UCON设置以确保业务流程不被中断。"
英特尔与谷歌合作发现安全问题
英特尔和谷歌表示,两家公司合作检查了英特尔信任域扩展(TDX)1.5的安全性,在该模块中发现了5个漏洞(CVE-2025-32007、CVE-2025-27940、CVE-2025-30513、CVE-2025-27572和CVE-2025-32467),以及近三十个弱点、错误和改进建议。
谷歌表示:"英特尔TDX 1.5引入了新功能,使机密计算在功能上大幅接近传统虚拟化解决方案的同等水平。与此同时,这些功能也增加了可信计算基础中高权限软件组件的复杂性。"
其他厂商安全更新
最近几周,其他厂商也发布了安全更新以修复多个漏洞,包括:
ABB、亚马逊网络服务、AMD、AMI、苹果、华硕、AutomationDirect、AVEVA、博通(包括VMware)、佳能、Check Point、思科、Citrix、Commvault、ConnectWise、友讯、达索系统、戴尔、Devolutions、dormakaba、Drupal、F5、飞塔、福昕软件、富士胶片、富士通、技嘉、GitLab、谷歌Android和Pixel、谷歌Chrome、谷歌云、Grafana、海康威视、日立能源、惠普、惠普企业(包括Aruba网络和瞻博网络)、IBM、英特尔、Ivanti、联想。
此外还包括多个Linux发行版如AlmaLinux、Alpine Linux、Amazon Linux、Arch Linux、Debian、Gentoo、Oracle Linux、Mageia、Red Hat、Rocky Linux、SUSE和Ubuntu,以及联发科、三菱电机、MongoDB、摩莎、Mozilla Firefox和Thunderbird、n8n、英伟达、菲尼克斯电气、威联通、高通、理光、罗克韦尔自动化、三星、施耐德电气、ServiceNow、西门子、SolarWinds、Splunk、Spring Framework、Supermicro、群晖、TP-Link、WatchGuard、Zoho ManageEngine、Zoom和合勤等厂商。
Q&A
Q1:微软本次补丁修复了哪些重要漏洞?
A:微软发布了针对59个安全漏洞的修复程序,其中包括6个已被积极利用的零日漏洞,这些漏洞存在于Windows各个组件中,攻击者可利用这些漏洞绕过安全功能、提升权限并触发拒绝服务攻击。
Q2:SAP的关键漏洞有多严重?
A:SAP修复了两个严重级别漏洞。一个是代码注入漏洞(CVSS评分9.9),攻击者可执行任意SQL语句导致数据库完全妥协;另一个是缺少授权检查问题(CVSS评分9.6),可能允许低权限用户执行未授权的远程函数调用。
Q3:英特尔TDX 1.5存在什么安全问题?
A:英特尔和谷歌合作检查发现,英特尔信任域扩展TDX 1.5模块中存在5个漏洞和近三十个弱点、错误。虽然TDX 1.5引入了新功能使机密计算接近传统虚拟化水平,但也增加了高权限软件组件的复杂性。
好文章,需要你的鼓励
穆拉蒂时隔18个月首次接受重大媒体采访,介绍其创立的Thinking Machines Lab正在开发的"交互模型"。该模型能以200毫秒间隔处理音频、文本和视频流,捕捉人类交流中的中断、修正和停顿。她还谈及OpenAI"政变周"经历,强调行业决策权过于集中的担忧,并回应了公司近期研究人员离职问题,表示这是初创实验室的正常波动。
STATE16研究院这篇综述发现,物理AI系统存在"静默失效"风险——AI以高度自信执行基于错误世界信息的动作,却不触发任何报警,并提出在AI输出与物理执行之间建立独立授权层的框架。
本期《Quick Charge》播客涵盖多个热点话题:特斯拉疑似试图删除FSD欺诈相关证据以规避巨额赔付;卡特彼勒持续推进建筑领域电气化布局;住宅太阳能30%税收抵免即将到期。此外,嘉宾Tom Pacheco就高压系统与电池技术培训展开探讨,强调电动车技术人才培养的紧迫性。节目同时提醒有意安装太阳能的用户尽快行动,可通过EnergySage平台比较多家安装商报价。
UIUC与微软联合研发的OpenWebRL框架让4B小模型仅凭400条初始数据,通过在真实网站上边做边学的强化学习方式,在网页智能体基准上超越了用27万条数据训练的竞争对手。