TAG

#企業 IT

513 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

1 個月前
Nvidia 拉華爾街為 AI 數據中心集資,GPU 開始變成可融資資產Tech News

Nvidia 拉華爾街為 AI 數據中心集資,GPU 開始變成可融資資產

Nvidia 搵來六大金融機構,打算為客戶起數據中心、買 GPU 同取得電力引入長期資金。呢筆錢仲未落實,但已反映 AI 熱潮踏入新階段:晶片商除咗賣貨,亦開始協助客戶借錢買貨。

1 個月前
Metabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 logTech News

Metabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 log

Metabase 已修補 CVSS 10.0 漏洞 CVE-2026-72898,官方確認有人實際利用。自行託管 v58 至 v63 嘅公司要即刻升級,跟住清除 session、查 API key 同管理員帳戶、輪換資料庫憑證,再由 Metabase、server 同資料庫 log 追查有冇資料俾人睇過或者匯出。

1 個月前
HTTP Terminator 自主搵漏洞:AI 識開新路,但研究員仍要守尾門Tech News

HTTP Terminator 自主搵漏洞:AI 識開新路,但研究員仍要守尾門

HTTP Terminator 由 RFC 碎片產生假設,再用確定性程式驗證結果,仲搵到新攻擊概念同零時差漏洞。成果證明 AI 已經識得開研究新路,不過公開版本未齊晒外部組件,關鍵發現亦仍要專家判斷。

1 個月前
SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補Tech News

SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補

SCTPhantom 係 Linux SCTP 功能入面嘅 use-after-free 漏洞,可畀低權限本機程式升做 root,特定容器亦可能踩上宿主機。風險重點落喺共用開發機、CI runner 同容器節點,管理員要查宿主核心、SCTP 狀態同發行版修補進度。

1 個月前
WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查Tech News

WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查

ARVE 10.8.7 入面嘅後門可以繞過登入,直接借用現有管理員身份入站。WordPress.org 而家已有新版,不過曾經裝過問題版本嘅網站,淨係更新或者停用外掛都未夠,仲要查帳戶、檔案、紀錄同全面更換憑證。

1 個月前
Cloudflare Kitesurf 唔用完整 Chromium:慳 CPU 同 RAM,兼容性要取捨Tech News

Cloudflare Kitesurf 唔用完整 Chromium:慳 CPU 同 RAM,兼容性要取捨

Cloudflare 推出專為 AI agent 而設嘅 Kitesurf,用 V8 isolate、Rust 同 WebAssembly 拆細瀏覽器工作。官方測試顯示 CPU 同 RAM 用量低過 Chromium 幾倍,不過完成任務反而較慢,網站兼容性、登入同反 bot 驗證亦未追得上完整瀏覽器。

1 個月前
ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級Tech News

ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級

ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。

1 個月前
一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解Tech News

一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解

公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。

1 個月前
AWS AgentCore 加入 Runtime Instances:AI agent 跑足幾日有代價Tech News

AWS AgentCore 加入 Runtime Instances:AI agent 跑足幾日有代價

AgentCore Runtime Instances 將 AI agent 搬到 AWS 代管嘅 EC2,工作階段上限由 8 小時拉長至 14 日,又支援 GPU、多 agent 共用檔案同停止後恢復。不過長達 14 日只係生命週期上限,開發者仍然要自己處理 checkpoint、重試、成本同資源爭用。

1 個月前
Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本Tech News

Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本

Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。

1 個月前
Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口Tech News

Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口

Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。

1 個月前
Terafab 首期預算 168 億美元:Musk 點解要由晶片做到封裝測試Tech News

Terafab 首期預算 168 億美元:Musk 點解要由晶片做到封裝測試

Terafab 想將邏輯晶片、記憶體、封裝同測試集中喺德州一個廠區,供應 Tesla 汽車、Optimus 同 SpaceX 未來嘅太空 AI 系統。不過 168 億、550 億同 1,190 億美元各自代表唔同階段,距離真正量產仲有大段路。

1 個月前
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。

1 個月前
Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開Tech News

Chrome 151 一口氣補 41 個漏洞:電腦同 Android 更新後記得重開

Google 推出 Chrome 151 穩定版,Windows、Mac、Linux 同 Android 都有更新,合共修補 41 個安全漏洞。今次有 6 個列為 Critical,重點牽涉 WebGL、Skia 等元件;檢查完版本之後,仲要重新啟動瀏覽器先算完成。

1 個月前
ChatGPT 免費文字聊天放寬無限:GPT-5.6 Luna 同工具照有限額Tech News

ChatGPT 免費文字聊天放寬無限:GPT-5.6 Luna 同工具照有限額

OpenAI 會將 ChatGPT 免費版同 Go 嘅預設模型換成 GPT-5.6 Luna,下周再放寬一般文字聊天次數。個「無限」有清楚邊界:檔案、圖片同其他工具照舊有限額,Think 按鈕亦只係畀 Luna 多啲時間處理難題。

1 個月前
Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?Tech News

Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?

Cloudflare 推出 WebMCP 開發者預覽,網站管理員可喺控制台開掣,由邊緣網絡自動加入橋接碼。不過「免改程式」只解決接駁,網站有咩功能可供 agent 操作、權限點分同敏感操作點確認,仍然要開發團隊自己處理。

1 個月前
WeatherNext Cyclones 預報平均早一日,唔等於香港風球會提早Tech News

WeatherNext Cyclones 預報平均早一日,唔等於香港風球會提早

WeatherNext Cyclones 喺歷史風暴基準入面,預測路徑、強度同風圈平均多咗逾 24 小時優勢。不過呢個係整體誤差比較,唔代表每個風暴都準一日,仲唔會直接改變香港天文台發風球嘅時間。

1 個月前
NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇Tech News

NVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇

NVIDIA 為 Linux 版 Dynamo 公開 15 個漏洞,當中 CVE-2026-24254 可經網上連線觸發,唔使權限或用戶操作,後果包括執行程式碼。高分唔代表所有部署已經暴露,不過管理員要查清楚入口設定,再升上 v1.3.0。

1 個月前
Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手Tech News

Mac 假 CAPTCHA 加入瀏覽器指紋避掃描:叫你貼 Terminal 就要停手

Microsoft 發現新一輪 macOS ClickFix 攻擊,惡意網站會先檢查瀏覽器、GPU 同埋運行環境,確認訪客似真正 Mac 用戶,先顯示假下載或驗證頁面。網站一旦叫你開 Terminal、貼指令或者輸入系統密碼,就應該即刻停手。

1 個月前
ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨Tech News

ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨

ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。

1 個月前
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住Tech News

Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住

VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。

1 個月前
Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱Tech News

Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱

Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。

1 個月前
NVIDIA Alpamayo 開放商用,車廠終於可以用自家行車資料微調Tech News

NVIDIA Alpamayo 開放商用,車廠終於可以用自家行車資料微調

Alpamayo 2 Super 權重改用 OpenMDW-1.1,開發商可以用自家行車資料微調,再將衍生模型放入商業產品。呢次改動移除咗研究模型用喺商業產品時嘅主要授權限制,不過模型仍然只係研發工具,車規驗證、數據權利同真車安全一樣要由採用者自己處理。

1 個月前