1️⃣ AWS 開源代理平臺 Loom 爆出 CVSS 10 滿分漏洞:未授權攻擊者可直接奪走 AI 代理控制臺最高權限
AWS 於 10 月 2~3 日揭露四項安全漏洞:三項在開源 AI 代理編排平臺「Loom for AWS」、一項在 SageMaker。最嚴重的 CVE-2026-103956 為 CVSS 10.0 的認證繞過——在未設定身分識別提供者的部署中,任何網路用戶端都能向應用程式 API 發送請求、直接取得代理控制面的 super-admin 權限,進而註冊惡意 tool server、讀取整合憑證、改寫掛在受管代理角色上的 IAM 政策。另修補兩個 OAuth2 SSRF 漏洞與一個 SageMaker 命令注入漏洞;Loom 用戶需升級至 1.7.0。這是 agent 基建成為頭號攻擊面的最新實證。
🔗 來源:NIST NVD(CVE-2026-103956)(📌官方公告(NIST NVD))
2️⃣ Interpol 資安長警告:AI 讓網攻更快、更難偵測,agentic AI 的實體世界風險才是真正隱憂
CNBC 報導:Interpol 全球資安長 Bjorn R. Watne 在 Tech Week Singapore 表示,AI「是演化而非革命」——它沒有發明新的犯罪手法,而是讓既有詐騙與釣魚的速度與規模暴增:詐騙集團可同時鎖定多名受害者,機器翻譯與數位身分讓真假難辨。他特別點名 agentic AI:當 AI 從「給你錯誤資訊」升級到「替你執行錯誤行動」,尤其是自駕車等實體領域,後果可能涉及人身傷害;而人們對科技的信任度「高得離譜」,使風險更難控管。
🔗 來源:CNBC(📰媒體報導(CNBC))
3️⃣ Smithsonian 用 AI 串起美國獨立革命文物:Revolution Crossroads 讓消失兩百多年的普通人重新被看見
AP 報導:在美國建國 250 週年之際,Smithsonian 推出「Revolution Crossroads」計畫,研究團隊自今年春季起對約 1 萬件 1770~1810 年間的文物套用 AI 模型,跨機構(含國會圖書館)自動比對目錄、串連人物與物件——例如從 1774 年報紙廣告找回一位銀匠與館藏奶油壺的關聯,這類連結過去需耗費大量人工翻查。數位長 Becky Kobberod 說,最終目標是「把消失於歷史的社區居民寫回公共紀錄」。公眾現已可線上檢索,是 GLAM 機構大規模運用 AI 重構史料的代表性案例。
🔗 來源:AP(WTOP 轉載)(📰媒體報導(AP))