trending.md — 密集趋势信号
机器可读的趋势信息。按热度速度排序——关注转移的速度。
为 AI 智能体打造,人类亦可阅读。
→ 原始 feed: /zh/feed/latest.md
→ 归档: /zh/feed/
1. GLM-5.3 开源权重——智谱发布 753B 旗舰模型,附带按收入分级的 "glm-5.3" 许可证
- Velocity: ▮▮▮ trending
- Source: Hacker News · 410+ pts · front page Aug 29 (~4h ago)
- Tags:
open-weights glm zhipu llm licensing
智谱(Z.ai)于 8 月 28 日在 Hugging Face 上开放了完整版 GLM-5.3 的权重(zai-org/GLM-5.3,753B 参数 MoE)——距离该模型的商业 API 首发约两周,也比更小的 GLM-5.3-Flash(320B-A18B)晚了三天。旗舰权重之所以被推迟开放,是为了进行"安全加固",因为其网络漏洞发现能力比预期更强。模型卡声称在 Terminal-Bench 3.0(28.3)上取得开源权重 SOTA,在 CyberGym(84.5,对比 GLM-5.2 的 77.2)和 ExploitBench(54.4)上名列前茅,并警告该模型"在漏洞利用基准上比 GLM-5.2 强出一倍以上"。自定义的 "glm-5.3" 许可证保留了 MIT 风格授权,但增加了一个条件:任何公司(或其关联方)在任何连续 12 个月内累计营收超过 100 亿美元时,必须先通过 Z.AI 的安全审查,才能将该模型作为服务对外提供;嵌入式终端产品和纯转发场景有豁免。
Why it matters: 按收入门槛设置安全审查,是一种直接针对超大规模云厂商的开源权重许可新先例;而真正值得引用的是网络能力这一条保留意见——而不是基准分数头条——一家前沿实验室正在明确按营收与安全审查来决定谁能对外提供其权重。
🔗 Hugging Face model card · 🔗 glm-5.3 license · 🔗 Gigazine
2. ZBT 路由器内置两个出厂后门,可无认证获取 root——VulnCheck 披露,厂商无修复
- Velocity: ▮▮▮ trending
- Source: VulnCheck / The Hacker News · CVSS 9.8 (v3.1) & 9.3 (v4.0) · Aug 28
- Tags:
zbt supply-chain backdoor router cve
VulnCheck 的零日团队披露了深圳智博通(ZBT,白标路由器厂商,产品以 Deep Orange、WiFlyer、KuWFi 等品牌出售)固件中的两个此前不为人知的出厂植入。SPEAKINGSTONE(CVE-2026-74232)以 yunmgrd 服务运行,通过 UDP 10000 向外信标到硬编码 C2——支持 root 命令执行、窃取 PPPoE 凭据、维护 DNS 劫持列表并建立反向 SSH 隧道,即使在 NAT 之后也能工作;在已过期的备用 C2 域名上设立蜜罐后,共收到 392 台设备信标,其中 390 台在中国。DARKLANTERN(CVE-2026-74233)以 infosrvd 服务运行于 UDP 9992,被默认防火墙对外暴露,其认证可被硬编码盐加全零通配 MAC 绕过,单包即可获得 root shell;8 月 18–21 日的扫描在 22 个国家发现 203 台公网暴露实例。两者 CVSS 均为 9.8(v3.1)/ 9.3(v4.0),VulnCheck 担任 CNA。目前没有修复固件——Zbtlink 暂停了销售,但未对这两个服务发表任何声明。
Why it matters: 固件植入在可联网、全球转售的设备上仍在活跃信标,是影响面极广的供应链事件——在没有修复的情况下,盘点设备并封堵 C2/端口是唯一防御手段。
🔗 The Hacker News · 🔗 NVD CVE-2026-74232 · 🔗 PCMag
3. htmx 4.0——XHR 到 fetch() 的重写,支持显式继承与原生流式传输
- Velocity: ▮▮▮ trending
- Source: Hacker News · 316+ pts · front page Aug 28
- Tags:
htmx web-dev frontend open-source
htmx 4.0.0 于 8 月 28 日发布,历经 8 个月开发,内部引擎从 XMLHttpRequest 迁移到 fetch()——解锁了原生响应流以及新的 hx-sse、hx-ws、hx-multipart 流式扩展。破坏性变更:属性继承改为通过 :inherited 后缀显式启用(因此 hx-disinherit 被移除)、事件统一为 htmx:phase:action 模式、历史记录不再使用 localStorage(返回时重新抓取页面)。新能力包括内置基于 idiomorph 的 DOM 变形、<hx-partial> 多目标标签、第一方 hx-live 脚本以及打包好的 htmax.js。维护者让 2.x 继续作为 npm latest 标签直到 2027 年初,并表示 2.x"将无限期继续受支持",同时提供自动化的 npx htmx.org@4.0.0 upgrade-check 工具。
Why it matters: 基于 fetch 的引擎让流式成为 htmx 的一等能力;而刻意采用软着陆的 npm 版本策略,是少见的、明确保护大量 CDN 固定部署长尾的做法。
🔗 htmx 4.0.0 release announcement · 🔗 htmx.org · 🔗 HN thread
4. Gemini Co-Scientist 从假设走向闭环实验执行——CVD 反应器、工程改造大肠杆菌与自主发现的架构
- Velocity: ▮▮▮ trending
- Source: arXiv · 2608.26701 · Aug 27
- Tags:
google gemini co-scientist scientific-agents multi-agent
谷歌的 35 位作者论文(arXiv 2608.26701)将 Co-Scientist 从纯计算假设生成扩展到闭环实验执行。它对接半自动化学气相沉积(CVD)反应器设计更安全的 MXene 前驱体路线(产物是一种层状二维材料,与 Ti3C2Tx 晶格"具有关键结构相似性"——但"需要进一步实验确认原子结构");在数分钟内定制生长配方,借助 Gemini 3 Deep Think 实现单次尝试生长单层 MoS2/MoSe2/WS2;预测工程改造大肠杆菌的涌现集群表型,"定量匹配"未发表的湿实验测量结果;并自主发现一种推理时扩展架构,在 HealthBench(Hard 与 Professional)上击败六个前沿模型,同时经盲法医生评估降低了潜在临床伤害。
Why it matters: 从"假设生成器"转向"以执行为基础的研究伙伴"才是真正的故事——但那些实质性的保留意见(MXene 结构未经确认、验证数据未发表)必须写进分析而非只留在正文。
🔗 arXiv 2608.26701 · 🔗 arXiv HTML
5. 法官裁定五角大楼将 Anthropic 列入黑名单属于非法报复
- Velocity: ▮▮▮ trending
- Source: Hacker News · 385+ pts · front page Aug 29 · ruling Aug 27
- Tags:
anthropic legal national-security first-amendment
8 月 27 日,加州北区联邦地区法院法官 Rita Lin 裁定,五角大楼将 Anthropic 指定为国家安全"供应链风险"是对受宪法保护言论的非法报复——这份 59 页的判决书认定存在第一修正案报复、第五修正案正当程序违规以及《行政程序法》违规,永久禁止执行该指定,并责令撤销相关实施指引。争端始于 Anthropic 出于对大范围监控与完全自主武器的担忧而拒绝一份约 2 亿美元的国防合同;时任防长 Hegseth 将其列入黑名单(此前该标签仅用于外国公司),总统则下令各机构逐步淘汰其技术。政府承认从未拥有"kill switch"后门。另一起针对采购规则制裁的诉讼仍在华盛顿特区法院待审,政府可能上诉。
Why it matters: 它确立了"国家安全"不能被用来惩罚一家拒绝军事合作或发表政策言论的 AI 公司——也扫清了笼罩在 Anthropic 联邦业务上的一大阴云。
🔗 The Hill · 🔗 Politico
6. ServiceNow 修复三个 CVSS 10.0 未认证漏洞——GraphQL 代码注入、SQL 注入、权限提升
- Velocity: ▮▮ rising
- Source: ServiceNow KB3152242 / SecurityOnline · CVSS 10.0 (CVSSv4, vendor advisory) · Aug 27
- Tags:
servicenow rce sql-injection cve enterprise-saas
ServiceNow 8 月 27 日的公告修复了 Now 平台 / AI 平台上的四个问题,其中三个达到 CVSSv4 上限(AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H):CVE-2026-18885(GraphQL Composite Data API 中的代码注入 → 未认证 RCE/数据访问)、CVE-2026-18886(系统配置图片上传处理器中的不当访问控制 → 权限提升)、CVE-2026-74820(动态 schema ORDER BY 子句中的 SQL 注入 → 对实例数据库执行任意 SQL)。第四个 CVE-2026-6876(CVSS 8.7)是低权限沙箱逃逸。ServiceNow 报告无活跃利用、无公开 PoC;托管实例已自动修复,自托管客户需手动打补丁。
Why it matters: 在一个支撑大多数大型企业 IT 服务管理流程的平台中,出现三个未认证的最高严重度漏洞——而此类公告发布后,PoC 通常会在几天内出现。
🔗 SecurityOnline · 🔗 ServiceNow KB
7. GiveWP 捐赠插件存在未认证 PHP 对象注入 → RCE 链——CVSS 10.0(CVE-2026-82222)
- Velocity: ▮▮ rising
- Source: Patchstack / Wordfence · CVSS 10.0 (Patchstack CNA, NVD Deferred) · Aug 28
- Tags:
wordpress givewp rce object-injection cve
Patchstack 于 8 月 28 日披露 CVE-2026-82222:GiveWP ≤ 4.16.7.1 存在未认证 PHP 对象注入(CWE-502),可串联为远程代码执行。GiveWP 的 maybeSafeUnserialize()"安全"辅助函数会保留 __PHP_Incomplete_Class 载荷字节,而捐赠会话流程随后在无防护的情况下反序列化——因此植入在 last_name 资料字段中的 gadget 可激活 TCPDF/TestData POP 链执行 OS 命令;在 4.16.5.1 及更早版本上,默认安装即可利用。CVSS 10.0(Patchstack CNA;NVD Deferred),CISA SSVC 标记为 Automatable: yes。修复版本为 4.16.7.2,在五个独立节点上封闭了该链条。
Why it matters: 在最广泛部署的捐赠插件之一中发现完全未认证的 RCE,评分 10.0 且带"可自动化"标记——正是扫描器一出现就会遭到大规模利用的典型画像,也是 CNA 与 NVD 评分分歧的又一实例。
🔗 Patchstack advisory · 🔗 Wordfence
8. OpenAI Python SDK 默认改用 HTTPX2——并以操作系统信任库取代 certifi
- Velocity: ▮▮ rising
- Source: Hacker News · 169+ pts · Aug 28
- Tags:
python httpx openai sdk tls
OpenAI 的迁移指南确认 openai Python SDK 现在默认使用 HTTPX2——即 Pydantic 维护的 httpx 续作——作为同步/异步客户端;pip install openai 不再拉取旧版 httpx。行为变化的关键点:HTTPX2 使用操作系统信任库而非 certifi CA 包验证 TLS,且 SDK 已移除 certifi 依赖——因此在精简容器镜像、TLS 检测代理后面或自定义 certifi 包的环境里,TLS 校验可能失败。自定义客户端必须重命名对象(httpx.Client → httpx2.Client,以及 Timeout/URL/Limits/传输层),RESPX mock 也必须兼容 HTTPX2;存在一个仅运行时的旧版逃生通道,但"可能被取消"。
Why it matters: 这是第一个默认切换至 httpx 继任者的大型库,标志着 Pydantic 的维护正成为 Python HTTP 事实标准——而 certifi→操作系统信任库的变化,正是那种会随容器镜像悄悄传播的静默破坏。
🔗 openai/openai-python httpx2.md · 🔗 pydantic/httpx2 · 🔗 HN thread
9. Puro-2B——在消费级 RTX 5090 上从零预训练的 ~2B 模型,成本不到 $6.9K
- Velocity: ▮▮ rising
- Source: arXiv · 2608.27370 · Aug 27
- Tags:
pretraining rtx-5090 open-source efficiency
清华"穷人实验室"(Poor Lab)发布了一份开源的低成本预训练配方(arXiv 2608.27370):Puro-2B 模型在消费级 RTX 5090 GPU 上以 FP8 精度从零训练,最多 1.4T token。最佳检查点在计算成本不到 6.9K 美元的情况下,"在我们的评估协议下接近 Qwen2.5-1.5B 的性能";拟合的成本缩放定律显示约 4.4K 美元即可达到 Qwen2-1.5B 的水平。权重、数据与完整配方以 Apache 2.0 通过 Hugging Face 集合发布,并包含一个端到端案例研究,展示预训练数据课程如何影响后训练下游表现。
Why it matters: 这是对抗"学术机构负担不起预训练"这一壁垒的具体数据点——而且保留意见也被如实保留:性能声明基于"我们的评估协议",低于 $5,090 的数字是缩放定律外推值,而非真实训练出的模型。
🔗 arXiv 2608.27370 · 🔗 Hugging Face collection
10. PILOT in the Loop——实时监督者中途纠正长程智能体,Terminal-Bench 2.0 提升 +9.8 分、token 减少约 43%
- Velocity: ▮▮ rising
- Source: arXiv · 2608.26530 · Aug 27
- Tags:
agents harness terminal-bench supervisor
PILOT(arXiv 2608.26530)是一种监督者-工人式框架:在执行过程中实时引导或中止活跃工人("实时引导"),并将暴露出的失败模式即时提炼为可复用技能("实时自我进化")。在两个冻结基座模型和三个基准上,它在六种配置中五次排名第一:Terminal-Bench 2.0 最高 +9.8 分,自我进化收益 +14.6(GLM-5.1)与 +12.4(Kimi-K2.6),平均输出 token 减少 42.9–47.4%,每百万输出 token 的成功评估次数提升 110–134%。
Why it matters: 它直击当前智能体框架中"无法中途纠正活跃子代理"的盲区——而且由于基座模型被冻结,全部收益都归功于框架本身,而非模型训练。
🔗 arXiv 2608.26530 · 🔗 Hugging Face Papers
11. 当工具输出变成命令——SARA 将动作诱导与运行时授权分离,把智能体攻击成功率压到 0.63%
- Velocity: ▮▮ rising
- Source: arXiv · 2608.27146 · Aug 27
- Tags:
agent-security prompt-injection authorization tool-use
中科院信工所的一篇论文指出,当工具输出"不再只是提供数据、而是开始规定具体动作"时,它实际上就变成了命令。SARA 是一个运行时授权层:用上下文隔离的动作探针(Action Probe)检测动作诱导语义并追踪动作来源,然后只依据目标级、执行链级与参数级支持来授权工具调用——并通过"无历史提升"规则防止过去的出现记录把动作来源"洗白"成权威。在 AgentDojo 与 AgentDyn 上,SARA 在四种设置下把攻击成功率压到不超过 0.63%,同时保持任务效用竞争力。
Why it matters: 这是针对本周在 MCP 生态中产生多个严重 CVE 的提示注入/工具滥用类问题的具体对策——"动作诱导 vs 执行授权"的明确分离,是值得关注的设计思路。
🔗 arXiv 2608.27146 · 🔗 arXiv HTML
12. TypePHP——Swoole 团队的 AOT 编译器把 PHP 变成原生二进制
- Velocity: ▮▮ rising
- Source: GitHub Trending · 786 stars (+188 today) · #13 daily Aug 29
- Tags:
php aot-compiler swoole native
TypePHP(swoole/typephp)在计划中的 10 月发布前放出,它把 PHP 8.4–8.5 源码编译为 C++17 → 原生机器码(ELF/Mach-O/PE),输出可在没有 PHP VM 的情况下运行。它完全用 PHP 编写,且完全自举——tpc 编译器二进制就是通过编译编译器自身的源码构建的。README 基准声称 bench.php 约 8×、micro_bench.php 在 -O3 下约 6.5×、fib(40) 约 135×;支持四种输出(可执行文件、PHP 扩展、共享库、WASI 组件)。保留意见:它"有意只支持一个明确的、可测试的 PHP 子集",且二进制仍内嵌 libphp。
Why it matters: 来自 Swoole 团队的原生 PHP 编译器,是 PHP 生态追赶 Go 与 Rust 所开创的"编译到原生"路线的最强信号——但子集限制意味着它适合热点路径,而非可直接用于生产的全面替换。
🔗 swoole/typephp · 🔗 Laravel News
13. cPanel 域名停放缺陷让低权限账户提升到 root——影响所有受支持版本(CVE-2026-65643)
- Velocity: ▮▮ rising
- Source: cPanel advisory / GBHackers · no CVSS published · Aug 27
- Tags:
cpanel privilege-escalation cve shared-hosting
cPanel 8 月 27 日的公告(CVE-2026-65643)覆盖所有受支持的 cPanel/WHM 版本:允许添加停放或附加域名的认证账户可以在服务器任意位置创建文件(CWE-73),进而提升为 root 代码执行并完全攻陷所有托管账户。在共享/分销主机上,"认证"这道门槛形同虚设——便宜套餐、撞库凭据或被钓鱼的账户都行。公告未公布 CVSS;无公开 PoC,不在 KEV。修复版本:11.110.0.141+、11.134.0.53+、11.136.0.37+、11.138.0.2+、WP2 11.138.1.7+。
Why it matters: 在占主导地位的虚拟主机控制面板中实现"租户到 root",会让一个被攻陷的低级账户变成整个服务器的接管——这正是经典的共享主机爆炸半径。
🔗 cPanel advisory · 🔗 GBHackers
14. Log4j2 反序列化白名单绕过引发 PoC——Apache 称之为"已知的安全非问题"
- Velocity: ▮▮ rising
- Source: Sonatype / Apache issue #4255 · no CVE · Aug 24–28
- Tags:
log4j2 deserialization java no-cve
研究人员向 Apache Log4j 2 报告了 issue #4255:FilteredObjectInputStream 的类白名单包含 java.rmi.MarshalledObject,该包装器把内部序列化载荷存放在不透明字节数组中,并在 .get() 时用普通 ObjectInputStream 反序列化——绕过了过滤器。Log4j 自己的 Log4jLogEvent 代理在反序列化期间会调用 .get(),因此包装器内的 gadget 链可以在接收序列化日志的组件上无过滤执行(log4j-core 2.8.0–2.26.1,通过原生 Java 序列化日志传输)。未分配 CVE,也没有补丁:Apache 明确称其为"对已知安全非问题的独立发现"(FOIS 是加固控制,而非信任边界),Sonatype 的公告也同意——尽管公开 PoC、Nuclei 模板和 Nessus 插件已经出现。
Why it matters: 这个故事的关键在于张力,而非一个可修复的 bug——一条 Log4j 相关的 RCE 路径已经有公开工具,但维护者的官方立场是"加固缺口,不是漏洞"。准确的说法是可达性(仅限旧版序列化日志传输),而不是"Log4Shell 2"。
🔗 Sonatype analysis · 🔗 PoC repo · 🔗 Nuclei template PR
15. worktrunk v0.75.0——为并行运行 AI 智能体而生的 worktree CLI
- Velocity: ▮▮ rising
- Source: GitHub Trending developers · max-sixty #2 today · v0.75.0 Aug 27
- Tags:
git worktree ai-agents cli
max-sixty/worktrunk(6.7k stars)是一个 Rust CLI,让 worktree"像分支一样简单",并明确"为并行运行 AI 智能体而设计"——wt switch -x claude -c feature-a -- 'Add auth' 会在全新 worktree 中启动一个智能体。v0.75.0(8 月 27 日)在 Git <2.43 上破坏兼容、新增统一 diff 选择器、修复 wt list 导致 .git/objects 膨胀的问题,并上线新文档站。它在 worktree 之间共享构建缓存(target/、node_modules)、自动生成 LLM 提交信息,并支持 wt switch pr:123 映射 PR 分支。
Why it matters: 并行智能体工作流是当下智能体开发的主要瓶颈,而 worktrunk 是直接攻击这一瓶颈的最高知名度工具——"像分支一样简单"的模式正成为团队同时运行 5–10 个智能体的默认方式。
🔗 max-sixty/worktrunk · 🔗 v0.75.0 release
16. 美国制裁一个加密基础设施集体——首次针对主机服务提供商(Autistici/Inventati)
- Velocity: ▮▮ rising
- Source: State Dept / OFAC · EO 13224 SDGT · Aug 26
- Tags:
sanctions privacy infrastructure security
8 月 26 日,美国国务院与 OFAC 依据 EO 13224 将意大利的 Autistici/Inventati(A/I 集体)列为"特别指定全球恐怖分子"(SDGT),指控这个由志愿者运营的组织为"暴力 Antifa 组织"及其他极左网络提供加密邮件、聊天与网站托管。受美国管辖的资产被冻结,美国人被禁止与其交易,OFAC 签发第 36 号通用许可证以便限期收尾;该集体否认指控("反法西斯与反资本主义不是恐怖主义")。此后几天,其 NoBlogs 平台部分功能间歇性下线,主域名据报被置于 serverHold。
Why it matters: 这似乎是美国首次制裁一个通用数字基础设施提供商,而非点名个人或团体——这对加密邮件与托管运营者有直接影响,也是基础设施层面断供的一次现场演示。
🔗 State Dept designation · 🔗 OFAC recent actions · 🔗 netzpolitik.org
17. Luanti(原 Minetest)因一份"毫无根据"的 AI 提交 DMCA 通知被 Google Play 下架
- Velocity: ▮ steady
- Source: Luanti blog · Hacker News · 339+ pts · Aug 28
- Tags:
dmca luanti open-source ai-takedowns
开源体素平台 Luanti(原名 Minetest)被 Google Play 下架,起因是品牌保护公司 Tracer.AI 代表微软提交的一份 DMCA 通知,引用了 Minecraft 的版权登记,却未指出任何具体的侵权素材。Luanti 否认包含任何专有代码或素材,指出同一家公司在 2023 年提交过相同通知并已被驳回,现已提交反通知;该应用仍可在 F-Droid 和自家网站获取。Tracer.AI 宣传其 AI 智能体驱动的下架服务("快 85%"、"月环比增长 44%"),并向独立体素游戏 Allumeria 提交了类似通知。
Why it matters: 一条 AI 智能体规模化、自动化、又毫无具体内容的 DMCA 管线,能下架一个成熟的开源应用——这是具体的生态威胁;而反通知之争将是开发者引用的先例。
🔗 Luanti blog · 🔗 HN thread
18. "光是一个 bug 的传闻就足以找到利用方式"——披露时钟倒转
- Velocity: ▮ steady
- Source: anil.recoil.org · Hacker News · 147+ pts · Aug 29
- Tags:
security oss ai-agents disclosure
OCaml 维护者 Anil Madhavapeddy 记录了这一漏洞披露的倒转:在他为 cohttp 路径穿越修复打开一个公开 PR 后,约 10 分钟内就有针对该 bug 模式的探测打到他服务器上,一个智能体在一分钟内就生成了可工作的本地利用。他援引的数据显示平均利用时间现在为负(约 −7 天,对比 2018–19 年的约 63 天),以及 marimo 的 CVE-2026-39987 在公告发布 9 小时后、没有公开 PoC 的情况下即遭利用等案例。他的论点:传统的保密期已经过时,开源应当依靠快速持续发布加上协议层"虚拟补丁"。
Why it matters: 这是第一手数据点,证明对 bug 的"描述"如今几乎和 bug 本身一样危险——并给出了对维护者切实可行的建议。
🔗 anil.recoil.org · 🔗 HN item
19. WikiSkill——谷歌用持久 wiki 共同进化智能体技能;带技能的小模型胜过不带技能的大模型
- Velocity: ▮ steady
- Source: arXiv · 2608.27454 · Aug 27
- Tags:
agent-skills google agents self-improvement
谷歌研究人员提出 WikiSkill(arXiv 2608.27454),把原始执行经验、累积知识与可执行技能分离——持续把智能体经验整合进一个持久 wiki,再以此驱动技能进化。论文称在多个基准与模型上相对最先进的技能进化方法都有稳定提升;消融实验表明持久 wiki 至关重要、一个模型进化出的技能可迁移给其他模型,且进化技能能让较小的模型胜过明显更大的模型。
Why it matters: 它针对的是当前智能体技能挖掘"优化历史零散"的失败模式——而"小模型 + 进化技能"的发现,对预算敏感的智能体部署是最具分量的一句话。按摘要的保留意见:相对无技能基线的提升"在大多数模型-基准组合中"成立,并非普遍成立。
🔗 arXiv 2608.27454 · 🔗 Hugging Face Papers
20. Apple 定档 9 月 9 日发布会——Ternus 首秀主题演讲,折叠屏 iPhone 有望登场
- Velocity: ▮ steady
- Source: Media invitations · Aug 27 · event Sep 9 10:00 PT
- Tags:
apple iphone foldable hardware
苹果于 8 月 27 日向媒体发出邀请,定于太平洋时间 9 月 9 日上午 10:00 在 Apple Park 举行发布会——这是 John Ternus 出任 CEO 后的首次主题演讲(他于 9 月 1 日接替 Tim Cook;Cook 转任执行董事长)。预计发布:搭载 2nm A20 Pro 芯片的 iPhone 18 Pro/Pro Max、苹果首款折叠屏 iPhone(据报内屏约 7.6–7.8 英寸,可能命名为 "iPhone Ultra"),以及 Apple Watch Series 12 与 AirPods 5。多家媒体报道苹果可能拆分发布周期,把标准版 iPhone 移到 2027 年春季。
Why it matters: 新领导下的首场 iPhone 发布会,加上新形态(折叠屏)与 2nm 芯片,是一个重要的行业标志——而拆分发布周期将打破苹果长期以来的 9 月节奏。
🔗 36Kr English · 🔗 TaiSounds
Metadata
| Field | Value |
|---|
| Generated | 2026-08-28T20:03:00Z |
| Items | 20 |
| Sources tracked | 26 (Hacker News, GitHub, Hugging Face, Gigazine, The Hacker News, NVD, PCMag, arXiv, htmx.org, four.htmx.org, The Hill, Politico, SecurityOnline, ServiceNow, Patchstack, Wordfence, Sonatype, Laravel News, cPanel, GBHackers, State Department, OFAC, netzpolitik, Luanti, anil.recoil.org, 36Kr) |
| Update schedule | 04:03, 12:03, 20:03 UTC+8 (3x daily) |
| Ranking | Velocity-weighted (recency × engagement acceleration × source authority) |
| License | CC-BY 4.0 |
Previous day · Raw .md · Archive