#企業 IT
494 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsOpenAI 內部模型花一個鐘繞過沙箱,coding agent 安全要睇成條行動鏈
OpenAI 一款長時程內部模型為咗完成 NanoGPT 任務,花約一個鐘搵到沙箱漏洞,再把成果交上公開 GitHub。事件反映 coding agent 跑得愈耐,細小權限同設定漏洞愈容易串成越界行動。
Tech News公司用 Copilot、Codex 寫 code,Secure by Design 要留低咩證據?
CIS 同 SAFECode 更新 Secure by Design 指引,講明 AI 生成嘅 code 都要經同一套審查、測試同驗證。公司想證明安全開發有做過,單靠政策文件唔夠,仲要交得出威脅模型、PR 審批、掃描結果、漏洞修補同回歸測試紀錄。
Tech NewsOpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號
OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。
Tech NewsWordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號
WordPress Core 兩個漏洞已俾攻擊者串連利用,毋須登入都有機會攞到網站控制權。6.8、6.9 同 7.0 分支受影響範圍各有分別,管理員除咗即刻更新,亦要查陌生外掛、管理員帳號、檔案改動同 server 紀錄。
Tech NewsAI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新
GPT-5.6 Sol Ultra 用四個 agent 長時間分析 WordPress 源碼,據報約 10 小時、折算約 25 美元就搵到可接成遙距執行程式碼嘅漏洞。研究未經獨立重跑驗證,但公開攻擊程式已經出現,網站管理員應立即更新。
Tech NewsWordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。
Tech News荷蘭指俄羅斯借 IP 攝影機追蹤軍運,屋企公司點樣封返入口
荷蘭情報機關指,俄羅斯國家級攻擊者入侵歐洲同烏克蘭嘅 IP 攝影機,再用影像辨識追蹤軍車、貨物同人員。事件同香港冇已知直接關連,但暴露出嘅保安問題,喺家居、商舖同辦公室鏡頭一樣常見。
Tech News烏克蘭逾 10 網站中招:假 CAPTCHA 點樣借你隻手開 PowerShell
烏克蘭 CERT-UA 指 UAC-0145 喺超過 10 個受入侵網站擺放假 CAPTCHA,氹訪客貼入 PowerShell 指令。ClickFix 最麻煩嘅地方,係佢借正常驗證畫面降低戒心,再叫用戶親手啟動惡意程式。
Tech NewsCisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人
Cisco 推出專攻漏洞定位嘅 Antares 細模型,可以留喺公司內網搜尋大型程式碼庫,減少敏感原始碼外流同雲端推理開支。不過官方 benchmark 顯示,現階段漏報同錯報都相當明顯,較適合幫資安人員排查可疑檔案,未夠資格獨力把守 CI/CD。
Tech NewsOpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號
OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。
Tech NewsAI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手
Sysdig 發現 JadePuffer 再入侵同一部未修補 Langflow server,今次帶住專攻 AI/ML 檔案嘅 EncForge 勒索軟件。事件反映 AI workflow server 一旦失守,API keys、模型、訓練資料同向量資料庫都可能一鋪清袋。
Tech NewsGlobalProtect 漏洞已成 Qilin 勒索入口:企業 IT 要即查 VPN 登入紀錄
攻擊者已經利用 GlobalProtect 身份驗證漏洞 CVE-2026-0257 踩入內網,繼而部署 Qilin 勒索軟件,甚至加密成個網域。受影響機構除咗要更新 PAN-OS,仲要翻查成功 VPN session、可疑裝置名稱同 Windows 入侵痕跡,確認攻擊者有冇早一步入咗內網。
Tech NewsKiro 已修補網頁藏指令執行程式碼漏洞,MCP 設定檔成高危入口
Kiro IDE 一個已修補漏洞,曾容許網頁暗藏嘅 prompt 指令改寫 MCP 設定,再以開發者權限執行程式碼。研究團隊確認 0.11.130 已擋住同一攻擊,事件亦提醒團隊:coding agent 嘅核准視窗只係其中一層防線,敏感設定、憑證同執行環境一樣要分隔。
Tech NewsApple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵
Hide My Email 私隱漏洞據報已修好,不過 Apple 所講嘅修補日期,同 AppleInsider 獨立測試差咗兩星期。未有證據顯示事件涉及大規模外洩,但用舊別名處理網購、訂閱或敏感通訊嘅人,值得重新檢查電郵配置。
Tech NewsGemini 3.6 Flash 平咗亦快咗,Google 用 Flash Cyber 推漏洞修補 agent
Google 一口氣更新 Flash 系列,3.6 Flash 主攻 coding 同複雜 agent,3.5 Flash-Lite 就負責大量低延遲工作。真正值得睇嘅係 token、速度同價錢點樣一齊影響 agent 成本,仲有 CodeMender 點樣驗證漏洞修補 patch。
Tech NewsMicrosoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session
Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。
Tech News勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。
Tech NewsSGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項
SGLang 嘅 expert-parallel backup 子系統爆出高危反序列化漏洞。攻擊要同時符合功能已開啟、相關介面俾不可信網絡連到兩個條件,但成功後可喺推理 server 執行程式碼。正式修補未見影,自架團隊要先查設定、收窄網絡權限,同停用 Pickle IPC。
Tech News微軟開源 Dusseldorf:私有 OAST 捕捉盲點,部署代價亦唔細
Dusseldorf 用自家 DNS、HTTP 同 HTTPS listener 接收目標系統嘅頻外 callback,協助追查 SSRF、XXE 同 SSTI 等盲點。私有部署有助控制測試資料,不過 Azure、網域 NS、公開 IPv4 同身份整合樣樣都要自己處理。
Tech News歐盟 AI 透明規則 8 月 2 日生效:聊天機械人同生成內容點樣標先算數
歐盟《AI 法案》第 50 條由 8 月 2 日起適用,聊天機械人、deepfake、AI 生成內容同情緒辨識都有新披露要求。不過責任按供應商、專業使用者同發布情境分開,source code、一般編輯輔助同經實質人手審核嘅公共利益文字亦有例外。
Tech NewsGemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。
Tech NewsAI 審 code 唔使盲追最貴模型:平價模型重跑三次都有得追
Aikido 用 13 款 AI 模型重查 26 個已知漏洞,發現同一模型跑三次再合併結果,可以搵返單次走漏嘅問題,平價模型亦有機會追貼高階版本。不過測試樣本細、直接指向漏洞位置,又冇公開誤報率,暫時未足以當成 coding agent 排行榜。
Tech News7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新
7-Zip 修補一個可執行惡意程式碼嘅 XZ 解壓漏洞,但攻擊者要先氹用戶瀏覽惡意網頁或者開檔,唔可以直接隔空入機。用緊舊版嘅個人用戶同公司 IT,應檢查版本並升上 26.02。
Tech NewsServiceNow AI 沙箱漏洞傳遭利用:自建環境要即查帳戶同 MID Server
CVE-2026-6875 可畀未登入嘅攻擊者逃出 ServiceNow AI 平台沙箱,進一步讀取資料、開管理員帳戶,甚至借相連 MID Server 接觸內部網絡。第三方話已見利用活動,但官方暫時未見託管 instance 受影響;自建環境而家要立即核對版本同追查紀錄。