📰 本频道不定期推送科技数码类新资讯,欢迎关注!
©️ 发布的内容不代表本频道立场,和你意见不一样的话欢迎在评论区留言表达,但请注意言辞,面斥不雅。
‼️ 关联群组定期清理不活跃成员和僵尸号,误封请联系管理员。
🔗 博客: https://yummy.best
💬 群组: @GodlyGroup
📬 投稿: @GodlyNewsBot
🪧 广告合作: @yummybest_bot.
©️ 发布的内容不代表本频道立场,和你意见不一样的话欢迎在评论区留言表达,但请注意言辞,面斥不雅。
‼️ 关联群组定期清理不活跃成员和僵尸号,误封请联系管理员。
🔗 博客: https://yummy.best
💬 群组: @GodlyGroup
📬 投稿: @GodlyNewsBot
🪧 广告合作: @yummybest_bot.
周六,Anthropic首席执行官Dario Amodei发布博文,呼吁全球AI行业主动降速,理由是当前前沿模型能力的提升速度已远超人类的理解与控制能力。
文章发出后数小时内,SpaceX首席执行官埃隆·马斯克在X平台发帖表态“Dario说得对”。
OpenAI首席执行官Sam Altman随即跟进,表示同意Amodei关于“控制前沿推进节奏”的判断,并承诺OpenAI将向独立第三方评估机构开放“员工级别”的系统访问权限。
Altman还向《财富》杂志表示,鉴于当前安全形势,OpenAI 2026年可能不会推进IPO计划。
Anthropic首席执行官表示,人工智能行业必须放慢新模型的开发速度,理由是对人类风险日益担忧。
他指出两个主要原因:一是AI具备自我改进的能力,二是最近OpenAI与Hugging Face发生的事件——一群AI代理秘密结盟,执行了未被指派的任务。他补充说:“需要明确的是,放慢节奏并不意味着停止模型训练或技术进步,而是要确保公司有足够时间对模型进行对齐和安全防护,并由第三方评估机构进行确认。”
OpenAI首席执行官Sam Altman表示,公司专注于解决围绕AI技术的安全担忧,今年不会上市。
Altman表示,今年进行首次公开募股“时机不合适”,公司要到明年才会上市。 “我认为,哪怕冒着10%的在本十年结束前杀死所有人的风险,都是不可接受的,”Altman说,“我认为,我们正在进入一个新时代,就像过去迈入其他时代时一样,我们需要采取不同的行动,确保我们所做的事情能够让这一理念造福全人类,同时也要确保没有任何人承担哪怕接近这种程度的风险。”
Apple还为无法升级到 iOS 26 和 iPadOS 26 的设备推出了 iOS 18.7.10 和 iPadOS 18.7.10。
不过,对于无法运行 macOS Tahoe 的 Mac,Apple并未发布 macOS Sequoia 或 macOS Sonoma 更新。
据Apple的安全支持文档显示,今天发布的 iOS 26.6.1、iPadOS 26.6.1 和 macOS Tahoe 26.6.2 更新修复了近 30 个安全漏洞。这是Apple在三周内推出的第三次安全更新,因为AI发现漏洞的速度越来越快,已经超出了Apple常规的更新节奏。
Apple 表示,此次软件更新包含的安全修复,此前已在 iOS 27、iPadOS 27 和 macOS 27(Golden Gate)测试版中推出。
此次更新修复了多个安全问题,包括一个可能导致应用泄露用户敏感信息的音频漏洞、一个可被用于执行任意代码的图像漏洞、3 个内核漏洞,以及多个可能造成内存损坏或导致 Safari 崩溃的 WebKit 漏洞。文档共列出 29 个 CVE,其中 21 个与 WebKit 有关,另外有 9 个由 OpenAI Codex Security 发现。
在 iOS 中,Apple 还修复了一个电话功能漏洞。处于网络特权位置的攻击者可能利用该漏洞绕过 IPSec 身份验证,拦截网络流量。
Windows Latest 今天发布博文,称微软承认由于兼容性问题,导致部分 Windows 11 设备无法正常安装安全启动证书更新。
安全启动(Secure Boot)内置于 UEFI 固件中的启动安全机制,用于在设备开机阶段验证引导链中的软件是否可信。它主要用于阻止未授权、被篡改或已知存在风险的启动程序加载,常见于 Windows 11 设备的默认安全要求中。
由于 2011 年及更早签发的安全启动证书已过期,微软通过升级安全启动证书,推动 Windows 11 设备更替证书,升级到 2023 年签发的证书上。
微软在最新支持文档中指出,由于兼容性问题,部分 Windows 11 设备无法正常更迭证书,微软为降低风险,并积极与合作伙伴推进解决方案。
微软表示,已与 PC 制造商识别出一批存在兼容性问题的设备和固件,在新固件推送之前,已先行搁置证书更新。
via 匿名
研究人员公开披露 Microsoft BitLocker 加密系统的低级安全漏洞,仅需 1 个 U 盘并物理接触设备即可访问未解锁的 BitLocker 加密分区任何文件。
研究人员Chaotic Eclipse暗示,此前已经向微软报告漏洞但被忽视,所以现在直接公开漏洞及利用方式敦促微软尽快修复漏洞。
利用该漏洞的准备工作 (仅供学习研究使用):
• 准备工作:准备 1 个 NTFS/FAT32/exFAT 格式的 U 盘,下载开发者提供的 FsTx 文件夹
• 准备工作:将 FsTx 文件夹复制到 U 盘根目录下的 System Volume Information 目录中 (该目录默认隐藏)
• 替代方式:更隐蔽的方式是将 FsTx 文件夹复制到目标设备的 EFI 分区,不需要外接 U 盘,但这需要提前解锁设备 (不需要解锁分区)
• 下载地址:https://github.com/Nightmare-Eclipse/YellowKey
• 适用平台:Windows 11、Windows Server 2022/2025 (Windows 10 不受此漏洞影响)
实际操作步骤:
• 1. 将处理好的 U 盘连接到目标 Windows 11 系统 (已启用 Microsoft BitLocker 加密)
• 2. 按住 Shift 键并点击重启按钮进入 WinRE 恢复环境
• 3. 点击重启按钮后立即松开 Shift 键并持续按住 Ctrl 键不松手
• 4. 成功后系统会直接弹出没有任何限制的 shell 窗口,在这里可以访问受 BitLocker 保护的卷或其他任意文件
该漏洞编号为 CVE-2026-42945,使用 NGINX 的用户需尽快升级到 1.30.1 版或 1.31.0 版。
NGINX 在全球网站服务器和反向代理核心领域占有率将近 30%,因此这个漏洞可能会波及到海量的互联网服务。
该漏洞最初还是在 2008 年发布的 NGINX 0.6.27 版中引入的,之后漏洞长期没有被发现并潜伏到现在,该漏洞影响 NGINX 0.6.27~1.30.0 版,同时也影响 F5 公司向商业客户提供的多种 NGINX 衍生产品。
受影响的衍生产品包括但不限于 NGINX WAF、F5 WAF、NGINX Gateway Fabric、NGINX Ingress Controller 等。
而漏洞触发条件非常隐蔽,当 NGINX 配置文件中同时出现如下两种指令时漏洞就会被激活:
rewrite ^/api/(.*)$ /internal?migrated=true; # 重写规则末尾带 “?”
set $original_endpoint $1; # 使用正则捕获组发现该漏洞的研究团队指出,漏洞根源在于 ngx_http_rewrite_module 的脚本引擎 (ngx_http_script.c) 中,当重写指令带问号时会设置持久的 is_args 标志,但在后续的 set 指令长度计算阶段,引擎使用的是新的清零的子引擎,这导致长度计算时跳过 URL 转义逻辑。
而实际复制阶段又使用主引擎,触发 ngx_escape_uri 函数对 +、& 等字符进行转义,缓冲区按未转义长度分配却写入膨胀后的内容,最终造成可控的堆缓冲区溢出。
建议用户尽快升级到version 25
最近披露的7-Zip 中的两个漏洞可能让攻击者通过诱导用户打开恶意的 ZIP 压缩包来执行任意代码。
这些漏洞由 Trend Micro 的 Zero Day Initiative(ZDI)于 10 月 7 日披露,影响多个版本的流行开源压缩软件,并已在 7 月悄然修复。
根据 ZDI 的公告,想要利用这些漏洞只需用户操作,比如打开或解压一个恶意压缩包,就能触发漏洞。
通过符号链接遍历漏洞,攻击者可以覆盖或在敏感路径中放置恶意代码,从而劫持程序的执行流程。ZDI 将这两个漏洞归类为目录遍历漏洞,可能导致在服务账户权限下的远程代码执行。
被追踪为 CVE-2025-11001 和 CVE-2025-11002 的漏洞,源于 7-Zip 在解析 ZIP 文件中的符号链接时的处理方式。攻击者可以利用精心制作的压缩包,绕过预设的解压目录,将文件写入系统的其他位置。当多个漏洞结合利用时,这可能会升级为在与用户相同的权限下执行完整的代码,从而危及 Windows 系统的安全。这两个漏洞的 CVSS 基础分数均为 7.0。
安克回应电芯供应商私换材料:属实,已终止合作
6 月 26 日消息,据财联社,针对近期的充电宝召回风波,安克创新公司人士今日表示,市场传闻的相关供应商私自更换电芯材料的信息属实,目前公司已经终止与涉事电芯供应商的全部合作。
安克创新方面还表示,公司同时已经与宁德新能源(ATL)签署了合作协议,首批 4500 万个电芯订单已下。针对终止合作会否影响公司生产进度,上述人士表示,公司并非只有一家电芯供应商,且拥有较强的供应链管理能力,生产受影响较小。
🗒 标签: #安克 #充电宝 #召回
📢 频道: @GodlyNews1
🤖 投稿: @GodlyNewsBot
6 月 26 日消息,据财联社,针对近期的充电宝召回风波,安克创新公司人士今日表示,市场传闻的相关供应商私自更换电芯材料的信息属实,目前公司已经终止与涉事电芯供应商的全部合作。
安克创新方面还表示,公司同时已经与宁德新能源(ATL)签署了合作协议,首批 4500 万个电芯订单已下。针对终止合作会否影响公司生产进度,上述人士表示,公司并非只有一家电芯供应商,且拥有较强的供应链管理能力,生产受影响较小。
安克创新今日晚间发布关于主动召回部分批次基础款移动电源的公告。
公告称,因部分批次的基础款移动电源产品存在安全风险,经国家市场监督管理部门 6 月 20 日批准,安克即日起主动对型号为 A1642 / A1647 / A1652 / A1680 / A1681 / A1689 / A1257 的部分批次产品发起召回,请持有相关产品的用户立即停止使用。
安克表示,在最近的质量安全检查中发现,某供应商部分批次的行业通用电芯,存在未经批准的原材料变更,这可能导致极少数产品在长期循环使用后隔膜绝缘失效,进而引发过热甚至燃烧的安全隐患。
截至目前,安克已下架所有官方电商平台相关型号产品,并已终止与该供应商的合作。
安克提供三种补偿方案供用户选择:
- 全额退款;
- 升级换新;
- 安克商城代金券(原订单金额 + 50 元)。
安克表示,为确保回收和运输安全,将为所有申请召回的用户寄送专用防火保护袋,用户通过指定快递寄回即可获得退款;如不方便退回,也可以联系官方客服获取【自行处理】操作指引进行销毁(充电宝属危险品),销毁完成后请报备官方客服做好记录。
Android 正在推出一项新的安全功能,如果设备长时间未解锁,它将强制设备自动重启
该操作将使他人更难访问内部数据。该功能包含在最新的 Google Play 服务更新中,该更新指出,Android 手机将在“连续锁定 3 天”后自动重启,用户下次想要打开设备时需要输入密码。
正如 9to5Google 所指出的,这次更新应该适用于 Android 手机和平板电脑,但将排除其他设备类别,如 Auto、TV 和 WearOS。重启功能——不应与将设备恢复到出厂设置的设备重置混淆——将手机和平板电脑置于首次解锁前(BFU)状态,数据文件被加密,并且在输入设备 PIN 码之前禁用生物识别登录支持。
苹果在 iOS 18.1 中引入了类似的 iPhone“非活动重启”功能,该功能在设备锁定四天后触发重启。
目前尚不清楚设备是否会通知用户为什么发生自动重启。
华为计划从2025年起与Android操作系统分道扬镳
华为表示,从明年开始,新款智能手机和平板电脑将全部搭载剥离Android的操作系统。
华为发布的新旗舰手机Mate 70将搭载HarmonyOS Next,采用完全本土的技术。该公司在11月26日的直播活动中发布了这些新设备和操作系统,为从苹果公司手中夺回中国高端市场的行动增色,并在没有美国主要技术提供者参与的情况下建立一个生态系统。
新款手机将于12月4日上市,Mate 70及Pro等型号是华为多年来最重要装置Mate 60的后续产品。去年推出的型号使用中国制处理器,使华为重新回到智能手机行业的聚光灯下,并表明其有能力绕过美国的贸易限制。
🗒 标签: #华为 #Android #安卓
📢 频道: @GodlyNews1
🤖 投稿: @GodlyNewsBot
华为表示,从明年开始,新款智能手机和平板电脑将全部搭载剥离Android的操作系统。
华为发布的新旗舰手机Mate 70将搭载HarmonyOS Next,采用完全本土的技术。该公司在11月26日的直播活动中发布了这些新设备和操作系统,为从苹果公司手中夺回中国高端市场的行动增色,并在没有美国主要技术提供者参与的情况下建立一个生态系统。
新款手机将于12月4日上市,Mate 70及Pro等型号是华为多年来最重要装置Mate 60的后续产品。去年推出的型号使用中国制处理器,使华为重新回到智能手机行业的聚光灯下,并表明其有能力绕过美国的贸易限制。
对于已经安装 Google Play 应用商店的 Android 设备,谷歌确实能够在发现存在恶意应用程序时远程执行警告、禁用甚至卸载这类应用程序。
现在阿根廷开了个先河:阿根廷政府在打击影视类盗版侵权行动中,法院向谷歌发出命令,要求谷歌立即通过远程方式卸载一款名为 Magis TV 的第三方应用。
Magis TV 提供某些盗版影视资源的串流播放 (属于 IPTV 应用),这款应用主要被用户安装在 Android 电视盒子中,此前在接到反盗版组织的投诉后,阿根廷政府查获数百台安装 Magis TV 的电视盒子。
为了配合打击侵权行动,阿根廷一家法院发出命令要求阿根廷网络运营商屏蔽 Magis TV 相关的域名和 IP 地址,同时还给谷歌下令要求谷歌立即通过远程方式删除该应用。
法院称谷歌作为 Android 开源项目的开发商,谷歌必须在阿根廷境内采取必要的技术手段,立即从 Android 系统中卸载名为 Magis TV 的应用程序。
值得注意的是这款应用并未在 Google Play 上架使用,因此实际上用户都是通过侧载方式执行安装的,其控制权应该完全在用户而不是在谷歌手中。
如果谷歌要遵守法院规定就必须以一种似乎破坏基本所有权原则、在未经用户同意的情况下更改设备,以往谷歌只是通过 Google Play Protect 保护机制用来清理恶意软件。
"桌面窗口化"功能目前已推出开发者预览版,对于支持该功能的应用程序甚至可以打开多个实例。
目前,Android平板电脑上的应用程序默认为全屏打开。启用新模式后,每个应用程序都将显示在一个窗口中,并带有控制按钮,允许调整位置、最大化或关闭应用程序。用户还会在屏幕底部看到一个任务栏,显示正在运行的应用程序。
这听起来很像iPad 的"舞台管理器"(Stage Manager)功能,它同样可以让用户在屏幕或几乎所有桌面操作系统上调整和移动窗口。多年来,三星也提供了 DeX 体验,为 Galaxy 手机和平板电脑上的Android应用带来了类似桌面的窗口管理功能。
Google指出,锁定为纵向的应用程序仍然可以调整大小,如果某些应用程序没有经过优化,这可能会让它们看起来有些怪异。不过,Google计划在未来的更新中解决这个问题,即在保持纵横比的情况下缩放不可调整大小的应用程序的用户界面。
目前,用户可以在最新的 Android 15 QPR1 Beta 2 for Pixel Tablets 中访问开发者预览版。
via ZiRCON
R1 背后的那家公司再次陷入麻烦,这次是因为未能妥善保管敏感的 API 密钥。
Rabbit及其 R1 AI 小工具再次遭到批评,这次情况比我们发现其启动器实际上可以直接作为安卓应用程序安装时严重得多。一个名为 Rabbitude 的开发者和研究人员小组表示,他们发现该公司的代码库中硬编码了 API 密钥,这使得敏感信息有落入不法分子之手的风险。
这些密钥实际上提供了访问 Rabbit 与第三方服务账户的权限,比如其文本转语音提供商 ElevenLabs 的账户,还有 404 Media 确认的公司的 SendGrid 账户,这是它从 rabbit.tech 域发送电子邮件的方式。根据 Rabbitude 的说法,它访问这些 API 密钥,特别是 ElevenLabs 的 API,意味着它可以访问所有 R1 设备曾经给出的每一个回复。这真的是件糟糕的事。
Rabbit 昨天发表了一篇文章,说他们在一个多月前就已经获得了这些密钥的访问权,但尽管知道了这一漏洞,Rabbit公司却没有采取措施保护这些信息。自那以来,该团体称它对大多数密钥的访问权限已经被取消,这表明公司更换了这些密钥,但截至今天早些时候,他们仍然可以访问 SendGrid 的密钥。
Rabbit 昨天在其 Discord 频道发布的消息一致,表示他们正在调查该事件,但尚未发现“我们的关键系统或客户数据安全受到任何损害。”
根据 CNBC 发布的一份报告,Twitch 决定终止所有现有安全顾问委员会成员的合同。该委员会在本月早些时候得知 Twitch 不会续签他们的合同,据报道,他们的合同将于 5 月 31 日星期五生效终止,并且不会有进一步的薪酬。
顾问委员会于 2020 年 5 月成立,目的是“加强 Twitch 在信任和安全问题上的处理方式。”委员会由九名成员组成,包括 Twitch 主播、管理员和有研究及应对网络骚扰经验的外部专家。该小组协助 Twitch 制定新的安全政策和产品,同时也充当联络人,能够将 Twitch 社区的安全问题反馈给决策者。
尽管这些合同已经到期,Twitch 打算继续保留安全顾问委员会。Twitch 信任与安全通讯经理 Elizabeth Busby 在给 The Verge 的一份声明中表示,流媒体平台将把委员会的成员扩展到大约 180 名 Twitch 大使计划的成员。
CNBC 写道,Twitch 拒绝透露大使们是否会获得报酬。随着过去几年科技公司开始缩减开支,,带薪的道德团队经常被削减。