微软修复 Entra ID 满分漏洞,可被远程执行代码
微软披露,其身份平台 Entra ID 存在编号为 CVE-2026-69836 的严重漏洞,CVSS 评分为 10.0。公司表示,该漏洞可在网络环境下、低攻击复杂度条件中被利用,且不需要现有权限或用户交互。微软称已在公开 CVE 前完成修复,客户无需采取额外措施。随后研究人员还将漏洞利用状态从「是」更正为「否」,微软称该漏洞未在真实环境中被利用,也未被公开披露。

微软披露,其身份平台 Entra ID 存在编号为 CVE-2026-69836 的严重漏洞,CVSS 评分为 10.0。公司表示,该漏洞可在网络环境下、低攻击复杂度条件中被利用,且不需要现有权限或用户交互。微软称已在公开 CVE 前完成修复,客户无需采取额外措施。随后研究人员还将漏洞利用状态从「是」更正为「否」,微软称该漏洞未在真实环境中被利用,也未被公开披露。

黄仁勋发布其第二条推文,宣布成立“开放安全AI联盟”,37 家创始成员涵盖芯片、云、安全和开源社区。联盟主张闭源与开源模型并存,但强调在网络安全场景下,开放模型和 harness 不可或缺。公开信与联盟名单也让行业分化为三类:既签信又入盟、仅签信未入盟,以及既未签信也未入盟的 Anthropic。文中还提到 Hugging Face 披露的一起 AI 安全事件,以及英伟达推动开放模型背后的算力业务考量。

微软发布首个专用网络安全模型 MAI-Cyber-1-Flash,并将其接入漏洞发现系统 MDASH。微软称,这套组合在 CyberGym 基准上拿到 95.95%,高于 GPT-5.5 Cyber、Mythos 5、GPT-5.6 Sol 和 Gemini 3.5 Flash Cyber,同时成本比微软当前最佳 MDASH 配置低 50%。该系统已通过 Defender 门户进入私有预览,当前单个仓库大小约限 256MB,每个租户仅支持 1 个并发扫描。

NVIDIA、Microsoft 与多家科技公司联合成立 Open Secure AI Alliance,推动将开源 AI 技术用于网络安全。联盟成员还包括 IBM、Cisco、Cloudflare、CrowdStrike 和 Hugging Face,计划开发代理框架、漏洞扫描系统及安全编码工具,并呼吁监管者将开源 AI 视为防御资源。

英伟达宣布与 Adobe、CrowdStrike、IBM、Microsoft、Red Hat、SpaceXAI 及 Linux Foundation 等创始成员成立开放安全人工智能联盟。该联盟计划共享开源模型、代理 harness 和安全工具,用于网络安全及 AI 安全防御,并将贡献 NOOA、SPIFFE/SPIRE、Safetensors、Lightwell、MDASH 及 Grok Build 等项目,同时呼吁监管机构将开放模型和工具视为防御资产。
