今日重点
- GitHub Actions 供应链风险再次暴露。 两个此前遭 Mini Shai-Hulud 攻陷的第三方 GitHub Actions 被维护者重新启用后,仍指向恶意代码并继续可被调用。为什么值得关注:CI/CD Action 一旦被污染,可直接触及仓库令牌、构建密钥与发布链。来源:https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/ 。发布日期:2026-09-26。
- MikroTik RouterOS 漏洞链进入已知在野利用范围。 CVE-2026-67279 可与 CVE-2026-86060 组合形成更严重的未认证攻击链。为什么值得关注:边缘路由器常长期暴露公网,且一旦失陷可成为持久化入口。来源:https://0daynews.com/articles/2026-09-26-mikrotik-cve-2026-67279-cisa-kev-chain/ 。发布日期:2026-09-26。
- Julia 1 小型决策模型发布。 Supersonic Labs 发布 144.3M 参数开放决策模型,可直接在 CPU 上运行,针对“给定上下文与候选动作后进行选择并输出概率”的 Agent 决策场景。为什么值得关注:为低成本、本地化 Agent 的决策/路由层提供了另一条路线。来源:https://www.marktechpost.com/2026/09/26/supersonic-labs-releases-julia-1-a-144-3m-parameter-open-decision-model-that-runs-on-a-cpu/ 。发布日期:2026-09-26。
AI
- Liquid AI 的开放 VLM 推理加速方案值得观察。 LFM2.5-VL-3B-DSpark 使用约 280M 参数的 speculative-decoding drafter;公开资料称 Apple Silicon 解码最高约 3.13×、H100 最高约 2.66×,并提供 Safetensors/GGUF,支持 SGLang、MLX-VLM、llama.cpp。为什么值得关注:小型 drafter + 本地 VLM 能明显降低多模态 Agent 的推理成本。来源:https://aisengtech.com/ai-research-open-source-llm-model-brief-2026-09-26/ 。发布日期:2026-09-26。
- Microsoft Autopilot 进入企业私测。 该云端 Agent 强调持续运行和主动完成企业任务。为什么值得关注:企业 Agent 正从按次问答走向常驻式执行,身份、最小权限、审计和数据边界的重要性同步上升。来源:https://tbreak.com/microsoft-autopilot-private-preview/ 。发布日期:2026-09-26。
网络安全
- GitHub Actions / Mini Shai-Hulud:今日优先级最高。 供应链污染被重新上线后仍可执行恶意载荷,建议使用第三方 Action 时固定到可信 commit SHA,并审计 Action 所获 secrets/permissions。来源:https://www.bleepingcomputer.com/news/security/github-actions-re-enabled-with-mini-shai-hulud-payload-still-active/ 。发布日期:2026-09-26。
- 多项已利用漏洞继续需要优先修补。 9 月 26 日安全汇总涉及 MikroTik RouterOS CVE-2026-67279、SharePoint CVE-2026-65660、WordPress Core CVE-2026-87902、WSO2 CVE-2026-5430、Adobe Commerce/Magento CVE-2026-71362 等。为什么值得关注:均属于互联网暴露资产或企业关键平台,且有在野利用信号。来源:https://csint.ro/en/2026/09/26/cybersecurity-bulletin-september-26-2026/ 。发布日期:2026-09-26。
安卓逆向
暂无值得重点关注的新动态。
过去 24 小时没有检索到 Frida、LSPosed、Magisk、APK/DEX/Smali、Android 加固/脱壳方向同时满足时间窗口、可靠来源和较高技术重要性的新发布。
移动安全
- Android Developer Verification 即将进入首批正式执行。 Google 官方说明 2026-09-30 起先在巴西、印度尼西亚、新加坡和泰国的七家参与应用商店执行开发者验证;ADB 安装与面向高级用户的未验证开发者安装流程仍有对应路径。为什么值得关注:这会影响 Android 分发、测试机、逆向实验和第三方应用商店生态,尤其需要区分商店安装、ADB 与高级安装流程。来源:https://android-developers.googleblog.com/2026/06/android-developer-verification.html 。官方页面近期更新,首批执行日期为 2026-09-30。
工具与开源项目
- dsh-desktop v0.10.0-beta 更新。 DeepSeek Harness Desktop 是面向 Agent/插件工作流的开源桌面工具,9 月 26 日出现新 Beta。为什么值得关注:适合继续观察多 Agent 桌面编排与插件生态。来源:https://theinfinity.dev/tools/dsh-desktop 。发布日期:2026-09-26。
- GitHub Security Lab Taskflow Agent 继续值得实测。 虽然官方文章发布于 9 月 24 日,仍是近期最有技术价值的安全 Agent 项目之一,可自动生成 fuzz harness、利用覆盖率反馈继续探索并分诊 crash。来源:https://github.blog/security/application-security/ai-powered-fuzzing-with-the-github-security-lab-taskflow-agent/ 。发布日期:2026-09-24。
相关机会
- CI/CD 供应链防护:围绕 GitHub Actions 的 commit pinning、Action SBOM、行为检测、secret 最小权限和运行时审计存在明确工程机会。
- 轻量本地 Agent:Julia 1 这类 CPU 级决策模型,以及小型 speculative drafter,适合研究低成本 Agent 路由、离线安全分析和边缘设备 Agent。
- Android 分发生态适配:9 月 30 日首批 Developer Verification 落地后,第三方商店、企业分发、测试/逆向流程可能产生新的兼容性工具与研究需求。
值得继续跟踪
重点跟踪 Mini Shai-Hulud 是否继续污染更多 GitHub Actions、MikroTik 漏洞链的 IOC 与真实攻击规模、Julia 1 的原始权重/许可证与 Agent Benchmark、Liquid AI drafter 的真实硬件性能,以及 9 月 30 日 Android Developer Verification 首批上线后的实际行为差异。