AI 行业快讯(2026-10-11):Telegram 漏洞已修、联想代码智能体登顶、AI 逆向工程工具爆火
1. Telegram Desktop 高危漏洞:群文件可致账户接管,7.2.9 已修复(10/9)
安全研究者 BeakSec 披露 Telegram Desktop 高危漏洞 CVE-2026-107181:攻击者在受害者所在群聊预置一个特制文件,用户处理该文件即可被劫持会话、接管账户,进而窃取消息与文件。Telegram 已在 7.2.9 版本修复。
用 Telegram 办公的团队今天就该做两件事:全员升级到 7.2.9 或更高版本;在修复完成前,关闭群组媒体的自动下载、提醒员工勿在群内打开非常规文件。配合 9 月披露的聊天导出 XSS 问题(旧 HTML 导出文件仍可能泄密),建议顺手清理旧的 HTML 格式聊天导出。
2. 联想 TianxiCode 登顶 SWE-bench-Live Lite 榜(10/8-9)
联想天禧 AI 自研代码智能体 TianxiCode 在 SWE-bench-Live(Lite 分榜)拿下全球第一:300 个真实 GitHub issue 解决 213 个,解决率 71%。SWE-bench-Live 以「真实仓库、真实 bug、必须通过测试」著称,是检验代码智能体工程能力的硬基准。
信号意义大于排名本身:硬件厂商正在把代码智能体做成自研能力栈——联想明确表示 TianxiCode 将嵌入其 AI 硬件产品线。对企业采购的启示:AI 编码能力正在从「订阅云端服务」扩展为「随硬件预置的本地能力」,端侧代码智能体的采购选项开始出现。
3. REA 开源:让 AI agent 逆向工程任意程序(HN 694 分)
开源工具 REA(Reverse-Engineer Anything,MIT 协议)本周同时冲上 Hacker News 首页(694 分)与 GitHub Trending:一条 npx rea-agents setup 装好后,你的 AI 编码 agent 就能检查运行中的程序——原生二进制、JavaScript/Electron 应用、浏览器会话——拿到汇编、反编译代码与调用轨迹,然后用自然语言解释行为,甚至复刻功能。演示案例包括还原 Chrome 恐龙游戏的加速规则、解释 Windows 计算器 % 键的真实行为。
对企业,这是遗留系统现代化的新杠杆:没有文档、原作者离职的黑盒系统,过去靠人肉考古,现在 agent 可以自证行为、辅助重写。当然,逆向工程务必注意许可协议与法律边界——内部自有系统与第三方商业软件是两回事。
综合 BeakSec 披露、新浪财经、凤凰科技、REA 官方页面与 Hacker News 社区信号。