#企業 IT
513 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsUnsloth Desktop 接通本機 LLM 同 Codex:慳 API 費用要先過硬件一關
Unsloth Desktop 將模型下載、推理、微調同 API endpoint 集中喺同一個介面,仲可以接駁 Codex 同 Claude Code。本機處理敏感程式碼確實吸引,亦有機會慳返部分雲端 API 費用,不過模型能力、RAM/VRAM 同推理速度,會直接決定佢有幾實用。
Tech NewsSpotify Xirp 幫 AI coding agents 補齊企業系統背景
Claude Code、Codex 同 Gemini 識得睇 code,未必知道改動會連累邊個服務。Spotify 推出 Xirp 管理多個 agent session,再用 Portal 補上服務依賴、負責團隊同架構決策。不過企業 context 帶來嘅權限同資料外洩風險,一樣要有人管。
Tech NewsWindows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防
研究員示範偽造 USB 身分,誘使 Windows 自動下載有漏洞嘅已簽章廠商套件,再組合當中嘅權限設定、檔案寫入或 DLL 載入問題取得 SYSTEM 權限。攻擊條件有限,不過共用電腦、辦公室工作站同容許 USB redirection 嘅 RDP 環境值得重新檢查設定。
Tech NewsSharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新
Rapid7 公開 SharePoint 身分驗證漏洞 PoC 後一日,蜜罐已錄得疑似照用同一套方法嘅請求。自建 SharePoint Server 2016、2019 同 Subscription Edition 都要核對 7 月及 8 月更新,亦要翻查 IIS、ULS 同 server 行為紀錄;SharePoint Online 唔喺受影響名單。
Tech News微軟 Intelligent Terminal 0.2:一個視窗並行多款 coding agent
Intelligent Terminal 0.2 可以喺唔同分頁分別跑 Copilot、Claude、Codex 同 OpenCode,又加入本機模型同 WSL 支援。個方向幾啱 Windows 開發者口味,不過本機運算有指定接法,資料去向亦始終取決於所揀嘅 agent CLI。
Tech NewsHermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統
Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。
Tech NewsRISC-V 商用核心首證可受 Spectre 攻擊,Linux 防護未追上硬件
研究人員喺三款商用亂序執行 RISC-V 核心重現多類 Spectre 攻擊,仲用 C910 讀到 Linux kernel 記憶體。不過完整攻擊要配合指定 kernel 同 BPF 設定,唔代表每粒 RISC-V 都可以照辦煮碗。現時指令集、compiler 同 Linux 防護之間仲有唔少缺口。
Tech NewsChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本
Google 推出 ChromeOS LTS-144 安全更新 144.0.7559.259,修補兩個可用嚟突破瀏覽器沙盒嘅重大漏洞。用緊學校或公司 Chromebook,要先核對更新頻道同版本;一般 Stable 裝置唔應該硬套同一組版本號。
Tech NewsCISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補
CISA 新增三個已遭利用漏洞,牽涉 Windows、思科 ASA/FTD 防火牆同 Metabase。三者攻擊門檻同後果差好遠,IT 團隊要先處理公開上網嘅 Metabase 同 VPN 入口,再盡快推送 Windows 更新。
Tech NewsNemotron 3.5 Lightning 用細模型加路由,幫 AI agent 慳推理費
NVIDIA 推出 Nemotron 3.5 Lightning,同時開放模型路由工具 Switchyard。兩者瞄準同一個問題:AI agent 冇必要每一步都用最貴大模型。不過 Switchyard 仲係 pre-alpha,模型亦應準確稱為 open-weight,現階段較適合試驗同校準。
Tech NewsChatGPT Linux 官方版終於到,開發者要裝定繼續用 Codex CLI?
OpenAI 首次預覽 Linux 版 ChatGPT 桌面 app,將 Chat、Work 同 Codex 放入同一介面,亦支援本機程式庫。不過官方下載頁同文件仲未完全更新,香港亦未列入 ChatGPT 支援地區,現階段未必人人裝得到。
Tech NewsCloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agent
Cloudflare 公開 CI SDK,畀開發者用 TypeScript 編排 build、檢查、測試同部署,再交畀 Workflows 同 Sandbox 執行。寫法靈活過純 YAML,亦幾啱 AI coding agent,不過 Artifacts 仲係 closed beta,成本、穩定性同保密設定都要逐項計清楚。
Tech NewsZoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新
Zoom 修補三個註解功能漏洞,攻擊者只要混入同一場會議,就有機會喺受害者完全唔使撳掣下執行程式碼。所有平台用戶都應該更新至最新版本,公司 IT 仲要清查 VDI、Zoom Rooms 同 Meeting SDK。
Tech NewsSharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象
Rapid7 證實 CVE-2026-55040 同 CVE-2026-63520 可以串連,攻擊者毋須登入都有機會喺自建 SharePoint Server 執行程式碼。完整攻擊鏈暫未見實際濫用證據,不過驗證繞過資料已公開,管理員唔應等攻擊出現先更新。
Tech NewsWindows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗
微軟已修補遭實際利用嘅 Windows 漏洞 CVE-2026-68820。一般用戶俾人隔住網上直接入侵嘅風險唔算高,不過公司電腦一旦先中惡意程式,攻擊者就可借漏洞取得 SYSTEM 權限。Windows 10、11 同多代 Server 都受影響,應盡快核對 8 月累積更新。
Tech News微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理
微軟 8 月安全更新涉及 421 個微軟 CVE,當中 62 個列為 Critical,另有一個 Windows 權限提升漏洞已遭利用。IT 唔應該淨係睇漏洞總數;已遭利用,或者毋須登入同用戶互動就可經網上觸發嘅 server 漏洞,先要優先處理。
Tech NewsRovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞
RovoBlast 曾經令攻擊者用一條連結,把外來指令塞入已登入嘅 Rovo session,再借用戶權限搜尋 Jira、Confluence 同第三方服務。Atlassian 已喺 7 月完成 server 端修正,不過事件亦揭開企業 AI agent 接駁大量內部資料之後,權限同 connector 管理有幾重要。
Tech NewsAI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度
澳洲通訊局提醒,頂尖 AI 正壓縮漏洞由發現到俾人利用嘅時間。官方測試顯示模型可以串連多步模擬攻擊,但環境冇主動防守。開發團隊要按對外開放、權限同影響範圍排修補次序,同時縮細 attack surface、分層防守同練熟事故處理。
Tech NewsGoogle ADK repository 權限穿透:低權限 bot 點借身份改 PR
Pillar Security 喺 Google ADK for Python repository 發現多代理權限穿透風險。攻擊者可喺 PR 或 issue 埋 prompt injection,借低權限 agent 嘅 collaborator 身份觸發高權限自動化,繼而接觸 token、敏感資料同 PR 寫入功能。Google 已移除相關 workflow。
Tech NewsN-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置
N-able N-central 兩個身份驗證漏洞已經有實際攻擊,最初修補亦唔完整。自建 server 要升到 2026.3.1.10,裝好 Hotfix 後亦要查 Cloudflared、異常 RMM 工具、可疑帳戶同所有受管裝置。
Tech NewsN-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動
N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。
Tech NewsOpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程
OpenAI 將 Daybreak 分成 Blue 同 Red 兩級,受額外審核嘅 Red 用戶可以用 GPT-5.6-Cyber 研究漏洞利用鏈。官方話模型喺一款熱門作業系統核心搵到逾 400 項問題,但逐項確認、披露同修補進度仍未公開。
Tech NewsBdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門
BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。
Tech NewsGitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升
GitHub Copilot code review 而家正式分成 Lite 同 Balanced 兩級。小修正可以用 Lite 快手審查,複雜邏輯、資安程式碼同跨服務改動就交畀較深入嘅模型,不過 AI credits 同 GitHub Actions minutes 都會用多啲,團隊要自己定好邊類 PR 值得加碼。