安全研究员公布WordPress远程代码执行漏洞wp2shell后,黑客利用AI通过对比新旧版本代码,在漏洞公布数小时内发掘利用方法并发起大规模攻击。watchTowr等安全公司蜜罐监测到数万次攻击尝试,黑客先窃取哈希凭证再执行远程代码。受影响版本包括6.9.0~6.9.4和7.0.0~7.0.1,官方已通过6.9.5、6.8.6和7.1 Beta 2修复。Cloudflare部署拦截规则可缓解,但根本方案是立即升级,用户需排查异常管理员账号和恶意文件。
前沿・资讯
聚合优质信息源,掌握技术前沿动态
infinitum 资讯聚合
这篇文章汇总了 Hacker News 上围绕自托管媒体服务器的讨论。核心事件包括 Jellyfin 创始人 Andrew 宣布离队,被社区普遍视为平稳交接而非危机;以及 Plex 将终身会员 Lifetime Plex Pass 提价至 750 美元,被视为推动订阅化的信号。讨论进一步延伸至自托管媒体生态:用户对比 Plex 与 Jellyfin 在 Synology NAS 上 Docker 部署的性能差距,吐槽 Plex 电视端频繁植入流媒体内容,并介绍 sonarr、radarr 等 ArrStack 工具链在自动化影视管理中的常见用法。
火狐浏览器此前于2025年1月29日停止更新其X/Twitter账号,背景是马斯克接管后X平台氛围变化,许多品牌和用户迁移至BlueSky和Mastodon。停更超过一年后,火狐浏览器正式回归X发布新推文,表示互联网正在再次变化,将继续作为独立声音支持开放生态与用户隐私。X产品经理尼基塔在回归贴下留言调侃是否帮忙开通创作者收益分成。文章批评火狐此前的策略过于理想化,例如因iOS不允许使用自有内核而停更Firefox Home、公开表示不支持iOS,结果白白错失三年移动浏览器发展黄金期,最终不得不于2015年回归iOS。文章认为火狐本身市场占有率下滑,应聚焦获取更多用户而非因理想主义折腾。
据外媒报道,国产大模型企业智谱AI(Z.ai)已完成1GW级国产AI算力数据中心建设,整体采用国产AI芯片,为大规模模型训练提供稳定算力供给。同时,智谱AI于近日完成对国产AI异构算力软件企业中科加禾(XCore Sigma)的收购,以强化AI Infra能力。中科加禾源自中国科学院计算技术研究所编译实验室,长期专注于异构算力软件栈、编译优化、运行时系统及AI推理基础设施,被视为国内领先的AI Infra技术团队之一。业内分析指出,1GW级算力中心对应"算力供给"环节,中科加禾的软件能力则对应"算力释放"环节,两项布局共同完善智谱从硬件到软件的国产化AI基础设施体系。背景上,大模型竞争已从模型规模比拼转向覆盖芯片、算力、软件栈及应用部署的全栈技术体系竞争,市场对智谱下一代基础模型持续关注。
智谱创始人唐杰亲自下场剧透下一代大模型GLM-5.5,在评论中用"史诗级plus"形容其提升幅度,暗示比千问、Kimi此前的进化更为显著。背景显示,GLM-5.2曾以约7400亿参数追平Opus级别AI编程能力,仅为Kimi K3的四分之一左右,堪称小参数撬动大能力。业内推测GLM-5.5参数规模有望达到1.6万亿级别,对标V4Pro,叠加智谱后训练能力,性能跃升值得期待。同时,下一代大模型参数量预计将集体迈过1万亿门槛。文章还提及国产大模型军备赛中DeepSeek V4正式版的悬念仍未揭晓,国产AI迭代节奏持续加速。
三星电子7月21日正式成立机器人事业部RX(Robotics eXperience),直接向CEO汇报,纳入未来增长战略。RX事业部将统筹中长期发展规划,推动核心机器人技术研发与产品落地,加强韩国及海外研发体系建设,提升商业化能力。这一调整标志三星加大机器人投入,推动业务从研发向规模化应用转型。在AI、大模型与智能制造快速发展背景下,三星希望通过组织调整整合资源,强化在AI、智能家居和服务机器人领域的竞争力。
本文探讨AI驱动的"软件工厂"概念,将智能体编码工作抽象为循环(loop)、沙箱(harness)和工厂(factory)三层结构。区分"暗工厂"(全自动化、无人工审阅)与"明工厂"(保留人工判断于设计与架构环节),指出验证而非生成才是真正的瓶颈。强调人类应掌控外循环,负责判断昂贵且长生命周期决策;模型不擅长长期可维护性,需通过类型系统、测试接缝、明确组件边界等架构实践充当安全网。文末指出控制流图回归是必然,工程师的核心工作是比算力更好地运用判断力。
苹果于7月12日起诉OpenAI及其硬件子公司io Products,指控其通过挖角前员工与获取内部文件盗用商业秘密。41页诉状明确点名Tang Tan、Chang Liu、Yu-Ting Alyssa Peng三名涉案前员工,却刻意未将前首席设计师乔纳森·伊夫列为被告。彭博记者马克·古尔曼分析认为,这份留白是经过权衡的诉讼策略,背后叠着三重算计:一是伊夫与本案的实质关联有限,不足以支撑被告身份;二是伊夫与乔布斯遗孀Laurene Powell Jobs私交甚好,相关投资网络令直接点名的代价与连带效应变得复杂;三是若将这位苹果设计灵魂人物卷入诉讼,势必引发外界对苹果设计话语权是否易主的无尽讨论,苹果不愿在打官司的同时再添一场公共危机。诉状中对伊夫按下静音键,本身已成为观察苹果诉讼策略的一扇窗。
Linux内核项目在短短24小时内集中发布440个漏洞CVE公告,其中7月19日发布431个,7月20日补充发布9个,涉及部分高危安全漏洞。这批漏洞大多已在内核稳定版发布前完成修复并合并,用户只需升级到最新内核或使用发行版适配内核即可。内核团队未单独公布每个漏洞的CVSS评分,但部分涉及网络存储、SMB服务及KVM虚拟化的漏洞危害可能较高,例如CVE-2026-53362为frag变种提权漏洞,CVE-2026-53383影响ksmbd会话校验,CVE-2026-63801涉及TIPC使用后释放,CVE-2026-63794涉及KVM/SEV页面溢出。这一爆发式披露与人工智能漏洞检测效率提升密切相关。
本文介绍如何通过组策略阻止Windows 10/11自动下载LG显示器等OEM硬件捆绑的配套软件。背景是LG显示器从2025年7月起未经用户同意静默安装配套软件并弹广告推广迈克菲,利用微软设备元数据关联应用下载机制实现。微软虽提供组策略开关但仅限专业版/企业版用户使用,家庭版无法配置。文章给出详细操作步骤:在组策略中依次转到计算机配置-管理模板-系统-设备安装,启用"阻止自动下载与设备元数据关联的应用程序"即可,同时提醒该方法可能影响其他硬件正常驱动下载,建议专业用户使用。