🔐 AI与网络安全每日情报简报
2026年6月16日(星期二)
彼德AISOS技术团队
出品单位:上海彼德数智人工智能科技有限公司
📌 近日要闻TOP3
1.Anthropic 应美政府指令暂停 Claude Fable 5/Mythos 5 公开访问,企业掀“硬件主权”反思——Anthropic 旗下前沿模型 Claude Fable 5 与 Mythos 5 因美国政府一项出口管制指令被全面暂停公开访问。触发因素既包括一名网名 Pliny 的研究者公开演示的多智能体“群猎”越狱,也包括另一家公司向官员私下提交的越狱主张;Anthropic 称至今未收到任何产生真实危害结果的越狱披露,仅为非通用的窄技术,并就此前被国防部列为“供应链风险”而提起的诉讼仍在进行。事件引发企业界对“云端模型可被政府指令召回”的担忧,现有会话将自动回退至能力较弱的 Opus 4.8,多供应商与自托管策略被视为运营必需。(来源:Build Fast with AI / 2026-06-15)
2.Oracle PeopleSoft 满分级零日 CVE-2026-35273 在野利用,CISA 列入 KEV、勒索团伙窃密勒索——Oracle PeopleSoft Enterprise PeopleTools 的缺失认证类零日 CVE-2026-35273(CVSS 9.8)正被在野利用,未授权远程攻击者可接管系统。美国 CISA 已将其列入“已知被利用漏洞(KEV)”目录并责令联邦机构限期至 7月3日前完成修补。据安全媒体披露,勒索与敲诈团伙 ShinyHunters 借此入侵约 300 个 PeopleSoft 实例、波及逾 100 家组织,窃取数据后勒索赎金;受影响为 PeopleTools 8.61 与 8.62 版本,Oracle 已发布带外安全警报。(来源:Security Affairs / 2026-06-14)
3.Microsoft 本月安全更新创纪录:约 200+ 漏洞、三个公开披露零日,含满分 Azure 与多枚 9.8 级 RCE——Microsoft 本月 Patch Tuesday 一次性修复约 200 余个漏洞,成为补丁星期二项目史上规模最大的一次发布,其中含三个公开披露的零日(含与“HTTP/2 Bomb”相关的 HTTP.sys 拒绝服务 CVE-2026-49160)。最高分为 Azure HorizonDB 的 CVE-2026-48567(CVSS 10.0,存在范围变更),并修复多枚 9.8 级远程代码执行,包括 Windows 内核 RCE 与 DHCP 客户端栈溢出。微软建议企业尽快为各版本系统与 Exchange 部署本月更新。(来源:Cybersecurity News / 2026-06-15)
🤖 AI领域动态
模型与技术
•[新发布] Gemini 3.5 Pro 进入发布最后冲刺:谷歌在 I/O 上承诺“下月交付”,业界预期在 6月30日前正式可用,核心特性包括 200 万 token 上下文窗口与“Deep Think”深度推理模式、跨文本图像视频的前沿多模态理解。与此同时密集发布窗口仍在延续,Microsoft 推出 150 亿参数开源多模态模型 Phi-4-reasoning-vision-15B,MiniMax 发布具备百万上下文与原生多模态的开源权重模型 M3。(来源:Build Fast with AI / 2026-06-15)
•[趋势] Anthropic 披露其内部约 80% 的代码现已由 Claude 编写,成为“AI 自我构建”趋势的现实注脚;公司同期通过 Anthropic 研究院发表《当 AI 自我构建》论文,提出由各主要实验室共同参与、并配以可核验机制的“全球协调式暂停”,并明确反对单边停摆。该提案以《中导条约》为松散类比,但批评者指出 AI 研发高度分散、缺乏可清点的实体设施,可核验性面临根本挑战。(来源:Build Fast with AI / 2026-06-15)
应用与落地
•[重要] Claude Fable 5 召回事件正在改写企业 AI 采购逻辑:因模型可被政府指令瞬间下线,依赖其能力构建的工作流缺乏可保质量的自动回退,新查询将被路由到能力较弱的旧模型。业界建议立即盘点哪些流程依赖 Fable 5 的高能力档位,评估哪些可降级到 Opus 4.8 运行,并把“模型可用性”当作风险变量而非常量,加快推进多供应商、开源权重回退与高敏感负载自托管。(来源:Build Fast with AI / 2026-06-15)
•[重要] Anthropic 与 OpenAI 均在为前沿 AI 访问构建正式的网络安全审查(vetting)机制,意在对可能触及高危能力的使用者与场景设置准入门槛。此举与近期越狱演示、系统提示泄露等事件相互呼应,标志着前沿模型厂商正把“谁能用、用于何处”的安全治理前置到产品分发环节,安全准入正成为模型能力之外的新竞争维度。(来源:Build Fast with AI / 2026-06-15)
产业与市场
•[市场] Daniela Amodei 在 Bloomberg Tech 首度公开阐述 Anthropic 的 IPO 逻辑:训练与推理的前期成本极高,推进前沿的核心公司终将需要公开市场的资本支持。其引用的营收背景为 Anthropic 年化收入在 5月已达约 470 亿美元,较 2025 年底约 90 亿美元增长逾五倍;公司在约 9650 亿美元估值上完成的融资被超额认购。Anthropic 选择不自建数据中心,并披露了与 xAI 每月约 12.5 亿美元的算力协议。(来源:Build Fast with AI / 2026-06-15)
•[趋势] Goldman Sachs 估算 2026 至 2031 年全球 AI 资本开支累计将达 7.6 万亿美元,覆盖算力、数据中心与电力基础设施,相当于美国年度 GDP 的近四分之一。分析认为算力稀缺是 2026 至 2028 年的结构性特征而非异常。资本市场侧,SpaceX(含 xAI)以代码 SPCX 上市进入第二周,MSCI 指数买盘活跃、纳斯达克 100 纳入预计在约十个交易日后,三家近万亿美元级 AI 相关公司同季冲刺将持续承压机构资金。(来源:Build Fast with AI / 2026-06-15)
🛡️ 网络安全动态
漏洞与威胁
•[在野利用] CVE-2026-35273(Oracle PeopleSoft Enterprise PeopleTools,CVSS 9.8)为关键功能缺失认证漏洞,远程且无需认证即可触发,成功利用可导致系统被完全接管。据安全媒体报道,该漏洞在厂商安全警报之前已作为零日被在野利用,CISA 已将其纳入 KEV 目录。建议立即收敛 PeopleSoft 管理面对外暴露、应用 Oracle 带外修复,并对 8.61 与 8.62 版本资产优先排查失陷迹象与数据外泄。(来源:Help Net Security / 2026-06-14)
•[高危] CVE-2026-45657(Microsoft Windows 内核,CVSS 9.8)为远程代码执行漏洞,远程未授权攻击者无需用户交互即可在 SYSTEM 级别执行代码,影响受支持的 Windows 11 与 Windows Server,已随本月安全更新修复。同批修复的 CVE-2026-44815(Windows DHCP 客户端服务,CVSS 9.8)源于栈溢出,未授权远程攻击者可借此执行代码。两枚满血 RCE 暴露面广,建议优先纳入本轮补丁的强制部署窗口。(来源:Cybersecurity News / 2026-06-15)
•[高危] CVE-2026-48567(Microsoft Azure HorizonDB)为本月评分最高的漏洞,CVSS 达 10.0,虽由服务端修复,但因存在范围变更(scope change),攻击者可影响直接受影响组件以外的系统。云托管服务的满分漏洞凸显共享责任模型下的横向风险,建议企业核对 Azure 相关依赖与权限边界,确认服务端缓解已经生效,并加强对跨服务调用链的监控与最小权限收敛。(来源:Cybersecurity News / 2026-06-15)
攻击事件
•[重大事件] CVE-2026-41091(Microsoft Defender 提权漏洞)已被在野利用,多方情报显示存在显著的实战滥用,据微软本月安全更新该漏洞已获修复。攻击者通常在获得初始立足点后借此类提权将权限抬升、关停或绕过端点防护,从而为勒索与数据窃取铺路。建议确认本月补丁已覆盖全部终端,并加强对安全产品被篡改、提权异常行为的检测与告警。(来源:Cybersecurity News / 2026-06-15)
•[数据泄露] Oracle PeopleSoft 大规模数据窃取事件持续发酵:敲诈团伙 ShinyHunters 利用上述零日 CVE-2026-35273 入侵约 300 个 PeopleSoft 实例、波及逾 100 家组织,窃取数据后以公开相要挟索取赎金,延续“先窃密、再勒索”的边界系统入口打法。建议受影响组织在打补丁的同时开展取证、轮换凭据、排查横向移动与数据外发,并假设数据已被窃取启动通报与合规流程。(来源:Security Affairs / 2026-06-14)
•[勒索态势] CVE-2026-42897(Microsoft Exchange Server,影响 Outlook Web Access)此前作为在野利用的欺骗类零日,攻击者可通过特制邮件在浏览器上下文中执行任意 JavaScript,本月安全更新已正式提供补丁,微软强烈建议尽快安装。邮件与协作组件长期是勒索前置的高价值入口,建议收敛 OWA 对外暴露、确认 Exchange 紧急缓解服务在线,并加强入站邮件与异常脚本执行检测。(来源:Cybersecurity News / 2026-06-15)
政策与合规
•[合规] Microsoft 本月安全更新被定位为近期最重要的修补窗口之一:单月修复漏洞数量创补丁星期二项目历史新高、含多个在野或公开披露的零日,覆盖内核、HTTP.sys、Exchange、Defender 等关键组件。建议企业把本轮更新纳入统一变更窗口,对域控、邮件与边界资产优先验证与回归,并对 CVSS 9.0 以上漏洞执行短周期闭环修补,避免“暴露即失陷”。(来源:Cybersecurity News / 2026-06-15)
•[政策] 工业和信息化部近日印发《“人工智能+信息通信”创新发展实施意见(2026—2028 年)》,面向信息通信行业部署人工智能融合应用与基础设施建设,推动算力、网络与数据要素协同,并强化安全可信与风险防控要求。该实施意见延续国内“安全与发展并重”的治理主线,为电信与信息服务领域的 AI 规模化落地提供三年期路线指引。(来源:工业和信息化部 / 2026-06-14)
•[政策] 国内人工智能治理持续细化:据中央网信办,《人工智能拟人化互动服务管理暂行办法》将于 7月15日起施行,对人格化、拟人化 AI 互动服务设定安全与伦理底线;同时修改后的网络安全法已增加促进人工智能安全发展的规定,进一步强化其与数据安全法、个人信息保护法的协同。出海与服务境内用户的企业需尽快完成风险评估与合规文档建设。(来源:中央网信办 / 2026-06-14)
⚠️ 近日新增安全漏洞预警
CVE编号 | 影响产品 | 漏洞类型 | CVSS | 利用状态 | 建议措施 |
CVE-2026-35273 | Oracle PeopleSoft PeopleTools | 缺失认证/未授权接管 | 9.8 | 在野利用/KEV收录 | 2026-06-14 |
CVE-2026-48567 | Microsoft Azure HorizonDB | 提权(范围变更) | 10.0 | 服务端已修复 | 2026-06-14 |
CVE-2026-45657 | Windows 内核 | 远程代码执行(RCE) | 9.8 | 已修复/无需交互 | 2026-06-14 |
CVE-2026-44815 | Windows DHCP 客户端服务 | 栈溢出RCE | 9.8 | 已修复 | 2026-06-14 |
CVE-2026-42897 | Microsoft Exchange (OWA) | 欺骗/任意JS执行 | 8.1 | 在野利用/已修复 | 2026-06-14 |
CVE-2026-41091 | Microsoft Defender | 提权(EoP) | 7.8 | 在野利用/已修复 | 2026-06-15 |
CVE-2026-49160 | Windows HTTP.sys (HTTP/2) | 拒绝服务(DoS) | 7.5 | 公开披露零日/已修复 | 2026-06-15 |
CVE-2026-50507 | Windows BitLocker | 安全功能绕过 | 6.8 | 已修复 | 2026-06-15 |
💡 趋势研判与防护建议
1.趋势一:模型可被“政府指令召回”,AI 可用性成为新的供应链风险——Claude Fable 5/Mythos 5 因出口管制指令被瞬时下线,暴露出云端前沿模型的“可召回性”风险,企业关键工作流可能在无预警下被迫降级到能力较弱的旧模型。建议把“模型可用性”纳入供应链与业务连续性评估,构建多供应商与开源权重回退路径,对最高敏感负载评估自托管,并保持模型层松耦合以保留快速切换能力,同时把准入审查与合规可追溯作为采购硬指标。
2.趋势二:边界与企业应用零日扎堆在野利用,按“假设已失陷”应急——Oracle PeopleSoft 满分级零日(CVE-2026-35273)被 ShinyHunters 用于大规模窃密勒索,叠加微软本月内核、Exchange、Defender 等在野/公开披露零日,均为“一点失陷、全网失守”的枢纽资产。建议立即盘点互联网暴露的 ERP、邮件与管理面,对 CVSS 9.0 以上漏洞执行短周期补丁或缓解闭环,按“假设已被利用”启动取证、凭据轮换与横向移动排查。
3.趋势三:监管大限临近,AI 与网络安全合规需前置——国内《“人工智能+信息通信”创新发展实施意见》落地、拟人化互动服务管理办法将于 7月15日施行、网络安全法新增促进 AI 安全发展条款,海外侧 AI 准入审查机制成形,合规要求正从被动响应转向源头治理。建议企业把内核与应用补丁纳入与操作系统同等的 SLA,尽快完成高风险 AI 系统的风险评估、影响评估与披露机制建设,并将安全准入与数据出域控制纳入产品设计基线。
📎 重要链接
•CISA KEV目录: www.cisa.gov/known-exploited-vulnerabilities-catalog
•CISA 新增KEV(PeopleSoft): www.cisa.gov/news-events/alerts
•NIST NVD: nvd.nist.gov
•CVE.org 主站: www.cve.org
•MSRC安全更新指南: msrc.microsoft.com/update-guide
•Oracle 安全警报(CVE-2026-35273): www.oracle.com/security-alerts
•Security Affairs PeopleSoft KEV: securityaffairs.com
•Help Net Security PeopleSoft 在野: www.helpnetsecurity.com
•Cybersecurity News 微软补丁星期二: cybersecuritynews.com
•SOCRadar 6月Patch Tuesday: socradar.io/blog
•Rapid7 Patch Tuesday 分析: www.rapid7.com/blog
•Build Fast with AI 每日AI要闻: www.buildfastwithai.com/blogs
•Anthropic 官方动态: www.anthropic.com/news
•工业和信息化部: www.miit.gov.cn
•中央网信办政策法规: www.cac.gov.cn/wxzw/zcfg
•EU AI Act 官方资源: artificialintelligenceact.eu
— 简报结束 —
本简报基于公开信息整理,不构成投资或其他专业建议。欢迎转发,请注明出处。
扫码关注·获取更多安全情报
|
|
彼德研究院公众号 | 彼德研究院视频号 |
彼德AISOS技术团队
上海彼德数智人工智能科技有限公司
联系人:Peter,手机/微信:13570083210
夜雨聆风
