跳到主内容

日报

LIVE每早八时发报 · 更新于 08:05NewsHub Daily · 中文 AI 资讯精选

新闻枢纽 · 日报

本期 6 事件 · 6 一手信源 · 覆盖 6 家信源
今日头条 · Lead

Cloudflare WAF 升级拦截 Next.js RCE 攻击

Cloudflare WAF 2026-09-08 将针对 Next.js Image Optimizer AVIF RCE 与 CVE-2026-75604 的检测从 Log 升级为 Block,直接拦截恶意请求;Gemini CLI v0.59.0 修复 MCP OAuth SSRF 并强化工作区信任,Claude Code v2.1.265 修复插件路径绕过与 MCP SSE 兼容。破坏性变更方面,DeepSeek Harness v0.1.5-alpha.1 将会话格式升级至 V3(不支持降级读取),Miniflare v5 移除废弃 API 并重构持久化与配置。值得关注的是 Node.js v24.21.0 LTS 升级 OpenSSL 3.5.8,带来 STORE loaders 私钥加载与非抛错 MIMEType.parse 等新能力。

00:16DeepSeek Harness(GitHub Releases)

DeepSeek Harness v0.1.5-alpha.1:会话格式升级至V3

v0.1.5-alpha.1 带来多项核心变更。会话格式升级至 V3,系统提示词纳入消息历史,旧 PTC 事件自动迁移;自定义日志读取器必须适配新格式,且升级后的会话不支持降级读取。插件 Agent API 移除 ctx.agent,调用方需显式传递 Agent;Inbox 改为类型接口,不再导出可构造的运行时类,hasPending 与 claim 不再是公共接口。

#破坏性#DeepSeek Harness#API变更

02

AI 编程与模型

AI Coding & Models2

05:13Gemini CLI(GitHub Releases)

Gemini CLI v0.59.0 修复 MCP OAuth SSRF 及工作区信任漏洞

Gemini CLI 发布 v0.59.0 版本,核心变更聚焦于两项安全加固。首先,修复了 MCP OAuth 元数据发现与认证过程中的服务端请求伪造(SSRF)漏洞,防止恶意构造的元数据链接导致内部网络访问风险。其次,强制实施“失败即关闭”(fail-closed)的工作区信任机制,并在受限模式下过滤 mcpServers 配置,确保在信任状态不确定或受限环境中严格限制 MCP 服务器调用。此外,版本还包含 v0.58.0-preview.0 的更新日志同步及夜间构建版本的常规迭代。

#安全#Gemini CLI#MCP

04

云与平台

Cloud & Platform1

08:00Cloudflare WAF(Changelog)

Cloudflare WAF 2026-09-08:Next.

本次 Cloudflare WAF 变更将针对 Next.js 远程代码执行漏洞的活跃 Beta 规则合并至基线签名中。具体涉及两项关键更新:一是针对通过构造 AVIF 图片利用 Image Optimizer 进行 RCE 的攻击,动作从 Log 升级为 Block;二是针对 CVE-2026-75604 漏洞的检测,同样由 Log 升级为 Block。这两项 Beta 规则分别被合并到对应的原始规则 ID 下,意味着防护策略更加严格,不再仅记录日志而是直接拦截相关恶意请求。

#破坏性#Cloudflare#WAF

05

语言与库

Languages & Libraries2

08:00Cloudflare Workers(Changelog)

Miniflare v5 破坏性变更:移除废弃 API、调整配置与持久化选项

Cloudflare 发布 Miniflare v5,为即将推出的 cf CLI 做准备。主要变更包括:采用新配置结构以对齐 cloudflare.config.ts;移除已弃用的 API(如旧版 D1 bindings)及内部接口 wrappedBindings;取消内置模块发现功能,改由 Wrangler 等上层工具提供模块图;将本地 /cdn-cgi 路由移至 /cdn-cgi/local;用共享持久化根选项替代单资源持久化配置。

#破坏性#Miniflare#Cloudflare Workers

05:51Node.js(GitHub Releases)

Node.js v24.21.0 LTS:升级 OpenSSL 3.5.8

Node.js v24.21.0 LTS 版本发布。核心变更包括将底层依赖 OpenSSL 升级至 3.5.8 版本,并同步更新 NSS 根证书库至 3.126 版。API 层面,crypto 模块新增支持通过 STORE loaders 加载私钥的功能;util 模块引入非抛错模式的 MIMEType.parse;perf_hooks 的 histogram 增加统计假设检验能力;net.BlockList 性能得到优化。此外,Undici 升级至 7.29.1,libuv 应用上游补丁,并修复了 dns.

#破坏性#Node.js#OpenSSL

往期存档