Forwarded from Hacker News 摘要
Telegraph
可重启动序列
原标题:Restartable Sequences 这是一篇关于 Restartable Sequences(以下简称 rseq)的深度技术博文。由 Justine Tunney 撰写,详细探讨了这一由 Linux 内核在 2018 年引入(4.18+ 版本)的高性能系统编程黑科技。 核心概念与价值 rseq 目前被认为是系统编程领域最前沿的秘密。它允许开发者创建不需要锁或原子操作的线程安全数据结构。在拥有大量核心的微处理器上,这种技术的扩展性极强。 目前只有在 Linux 系统上通过手写汇编代码才能使用…
Forwarded from 每日消费电子观察 (septs)
现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用
https://www.landian.news/archives/113272.html
在 Meta 称已经修复漏洞后仍然有用户账户被盗,就连 Meta 自己的产品管理总监 Esther Crawford (曾任 X/Twitter 产品管理总监) 的 Instagram 账号都被黑客盗取,为什么会发生这种问题呢?因为 Meta 压根没有修复漏洞,只是简单的将 AI 账户恢复助手从前端页面隐藏。
https://www.landian.news/archives/113272.html
在 Meta 称已经修复漏洞后仍然有用户账户被盗,就连 Meta 自己的产品管理总监 Esther Crawford (曾任 X/Twitter 产品管理总监) 的 Instagram 账号都被黑客盗取,为什么会发生这种问题呢?因为 Meta 压根没有修复漏洞,只是简单的将 AI 账户恢复助手从前端页面隐藏。
Forwarded from Arch Linux Chinese Messages (依云)
AUR 大量孤儿包被投毒
近日,有大量 AUR 孤儿包被多名新注册用户接管,并增加 npm 依赖、在安装时通过安装脚本(
一旦安装有问题的软件包,恶意代码将以 root 权限安装并运行,收集至少包括浏览器、Shell 命令历史记录、各种应用程序中的凭据等信息,并将其上传。恶意代码也会利用 ebpf 程序隐藏自身。建议受影响的用户重装系统并重置所有网络账户密码和各类密钥、凭据。
如果 pacman.log 表明未曾安装过 npm、或者在多天以前已经卸载 npm,则应当未受影响。
用户从 AUR 安装软件时请注意审阅构建脚本。另外及时卸载从官方仓库移出的、不再需要的依赖包,比如
另:[archlinuxcn] 仓库中的包未受影响。感谢 chaotic-aur 的通知。
aur-general 邮件列表的相关讨论之一: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/
一份供参考的分析报告: https://ioctl.fail/preliminary-analysis-of-aur-malware/
近日,有大量 AUR 孤儿包被多名新注册用户接管,并增加 npm 依赖、在安装时通过安装脚本(
.install)或者 pacman hook 执行 # npm install atomic-lockfile 操作以运行恶意代码。该 atomic-lockfile 包亦是于近日上传至 npm registry。一旦安装有问题的软件包,恶意代码将以 root 权限安装并运行,收集至少包括浏览器、Shell 命令历史记录、各种应用程序中的凭据等信息,并将其上传。恶意代码也会利用 ebpf 程序隐藏自身。建议受影响的用户重装系统并重置所有网络账户密码和各类密钥、凭据。
如果 pacman.log 表明未曾安装过 npm、或者在多天以前已经卸载 npm,则应当未受影响。
用户从 AUR 安装软件时请注意审阅构建脚本。另外及时卸载从官方仓库移出的、不再需要的依赖包,比如
libgdata。另:[archlinuxcn] 仓库中的包未受影响。感谢 chaotic-aur 的通知。
aur-general 邮件列表的相关讨论之一: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/
一份供参考的分析报告: https://ioctl.fail/preliminary-analysis-of-aur-malware/
Arch Linux Chinese Messages
AUR 大量孤儿包被投毒 近日,有大量 AUR 孤儿包被多名新注册用户接管,并增加 npm 依赖、在安装时通过安装脚本(.install)或者 pacman hook 执行 # npm install atomic-lockfile 操作以运行恶意代码。该 atomic-lockfile 包亦是于近日上传至 npm registry。 一旦安装有问题的软件包,恶意代码将以 root 权限安装并运行,收集至少包括浏览器、Shell 命令历史记录、各种应用程序中的凭据等信息,并将其上传。恶意代码也会利用 ebpf…
More than 1500 AUR packages affected
https://www.phoronix.com/news/Arch-Linux-AUR-More-Than-1500
https://www.phoronix.com/news/Arch-Linux-AUR-More-Than-1500
Phoronix
Arch Linux Now Believes Malware Incident Under Control: More Than 1,500 Affected Packages
The day started out with Arch Linux's AUR user-contributed repository seeing more than 400 packages compromised with malware
Forwarded from Arch Linux Chinese Messages (依云)
Forwarded from Arch Linux Chinese Messages (farseerfc 😂)
正在进行中的 AUR 软件包投毒事件
目前,Arch 用户软件仓库(AUR)中出现了大量恶意的软件包被接管和更新的情况。
我们正在积极追踪现有的恶意提交,并努力阻止新的恶意提交被推送。在此期间,在更永久的解决方案出台之前,用户可能会在以下方面遇到问题:
■在 AUR 上创建新账户
■推送软件包更新
■接管或创建新软件包
我们继续建议所有 AUR 软件包的用户在更新时仔细审查所有的 PKGBUILD 和安装脚本变更,特别是在这段时期。如果您发现正在使用的软件包有可疑的提交,请通过 aur-general 邮件列表联系 Arch 团队并提供更多信息。
https://www.archlinuxcn.org/active-aur-malicious-packages-incident/
目前,Arch 用户软件仓库(AUR)中出现了大量恶意的软件包被接管和更新的情况。
我们正在积极追踪现有的恶意提交,并努力阻止新的恶意提交被推送。在此期间,在更永久的解决方案出台之前,用户可能会在以下方面遇到问题:
■在 AUR 上创建新账户
■推送软件包更新
■接管或创建新软件包
我们继续建议所有 AUR 软件包的用户在更新时仔细审查所有的 PKGBUILD 和安装脚本变更,特别是在这段时期。如果您发现正在使用的软件包有可疑的提交,请通过 aur-general 邮件列表联系 Arch 团队并提供更多信息。
https://www.archlinuxcn.org/active-aur-malicious-packages-incident/
Forwarded from 科技圈🎗在花频道📮
Linux 内核曝 DirtyClone 高危漏洞,本地用户可提权至 root
JFrog 安全研究团队披露了 Linux 内核本地提权漏洞 DirtyClone(CVE-2026-43503),CVSS 评分 8.8。该漏洞属于 DirtyFrag 家族的新变种,因 __pskb_copy_fclone() 等函数在克隆 socket buffer 时丢失 SKBFL_SHARED_FRAG 标志,导致内核将只读 page cache 内存误判为可写网络缓冲区。攻击者通过本地 IPsec 处理即可静默篡改内存中的特权可执行文件(如 /usr/bin/su)并获取 root 权限,且不留内核日志或审计痕迹。
Debian、Ubuntu、Fedora 等默认启用非特权用户命名空间的发行版风险最高,多租户云环境和 Kubernetes 集群尤需警惕。该漏洞已于 5 月 21 日在 Linux v7.1-rc5 中修复,Ubuntu 等发行版已发布补丁内核。若无法立即更新,可临时将 kernel.unprivileged_userns_clone 设为 0,或屏蔽 esp4、esp6、rxrpc 内核模块作为缓解措施。
JFrog Security Research | Linuxiac | The Hacker News | Ubuntu
🌸 在花频道 · 茶馆水群 · 投稿通道
JFrog 安全研究团队披露了 Linux 内核本地提权漏洞 DirtyClone(CVE-2026-43503),CVSS 评分 8.8。该漏洞属于 DirtyFrag 家族的新变种,因 __pskb_copy_fclone() 等函数在克隆 socket buffer 时丢失 SKBFL_SHARED_FRAG 标志,导致内核将只读 page cache 内存误判为可写网络缓冲区。攻击者通过本地 IPsec 处理即可静默篡改内存中的特权可执行文件(如 /usr/bin/su)并获取 root 权限,且不留内核日志或审计痕迹。
Debian、Ubuntu、Fedora 等默认启用非特权用户命名空间的发行版风险最高,多租户云环境和 Kubernetes 集群尤需警惕。该漏洞已于 5 月 21 日在 Linux v7.1-rc5 中修复,Ubuntu 等发行版已发布补丁内核。若无法立即更新,可临时将 kernel.unprivileged_userns_clone 设为 0,或屏蔽 esp4、esp6、rxrpc 内核模块作为缓解措施。
JFrog Security Research | Linuxiac | The Hacker News | Ubuntu
🌸 在花频道 · 茶馆水群 · 投稿通道
Forwarded from bupt.moe
Forwarded from David's random thoughts
前几天还在因为拿LLM把某玩具项目里的ORM给干掉了而想着AI coding会不会逐渐演变成消灭一切为了方便人类使用产生的中间件,最后回归本源直接操作最底层。现在还真看到个更极端的例子。
https://www.phoronix.com/news/Frame-X11-Server-Assembly
https://www.phoronix.com/news/Frame-X11-Server-Assembly
Phoronix
Frame: A New X11 Server Implementation Written Entirely In x86_64 Assembly
Previously we covered YSERVER as an X11 server written in the Rust programming language with the help of Claude Code
Forwarded from Arch Linux Chinese Messages ((ɔɥʌɔ) oɐɥınɔ)
Forwarded from 一个存在的世界 (Miao Wu)
https://leodemoura.github.io/blog/2026-8-1-postmortem-for-kernel-soundness-bug-14576/ lean 的 bug
On July 25, Ramana Kumar published a repository containing a sorry-free "disproof" of the Collatz conjecture, produced with AI assistance. It is not a valid proof because it exploits a bug in the kernel's handling of nested inductive types.leodemoura.github.io
Postmortem for Kernel Soundness Bug #14576 — Leonardo de Moura
Leonardo de Moura — Creator of Lean and Z3
Forwarded from Solidot
FFmpeg 9.0 释出
2026-08-04 20:58 by 驶入深海
开源多媒体库 FFmpeg 9.0 "Lei" 释出。新特性包括:Vulkan APV 视频解码和 Apple ProRes RAW Vulkan 加速、Vulkan v360 视频滤镜、HE-AAC 960 解码、NVIDIA CUDA 转置滤镜、动画 WebP 解码和解复用(demuxing)、AMD AMF 增强、AVX-512 优化等。其它包括 扩展 AMF 色彩转换器 (vf_vpp_amf) 的 HDR 功能、MP4 复用器支持 LCEVC 音轨复用,等等。
https://www.phoronix.com/news/FFmpeg-9.0-Released
https://github.com/FFmpeg/FFmpeg/blob/n9.0/RELEASE_NOTES
#开源
2026-08-04 20:58 by 驶入深海
开源多媒体库 FFmpeg 9.0 "Lei" 释出。新特性包括:Vulkan APV 视频解码和 Apple ProRes RAW Vulkan 加速、Vulkan v360 视频滤镜、HE-AAC 960 解码、NVIDIA CUDA 转置滤镜、动画 WebP 解码和解复用(demuxing)、AMD AMF 增强、AVX-512 优化等。其它包括 扩展 AMF 色彩转换器 (vf_vpp_amf) 的 HDR 功能、MP4 复用器支持 LCEVC 音轨复用,等等。
https://www.phoronix.com/news/FFmpeg-9.0-Released
https://github.com/FFmpeg/FFmpeg/blob/n9.0/RELEASE_NOTES
#开源
Forwarded from Hacker News 摘要
Telegraph
汇编语言耻辱柱
原标题:Assembly Hall of Shame 汇编语言耻辱柱是一个由 Christopher Domas 发起的旨在研究中央处理器性能底线的项目。与传统的追求代码运行效率的研究不同,该项目专注于寻找单条指令在执行时间上的绝对下限,即让一条指令运行得尽可能慢。 核心规则 • 指令可以使用任何必要的设置环境,但最终只对单条指令的执行时间进行评分。 • 对于被截获、模拟或虚拟化的指令,只计算触发异常或进入陷阱的时间,不计算处理程序的时间。 • 指令必须是不可中断的,例如 rep movs 或 pause…