#企業 IT
494 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsClaude Mythos 搵漏洞快過 Microsoft 補:Windows 修補樽頸點解更危險
Claude Mythos 幾個月內搵出大量 Windows、Microsoft 365、Firefox 同開源軟件漏洞,但人手驗證、寫修補程式同部署更新追唔上。漏洞數量暴升唔等於全部即刻可攻擊,不過舊有修補節奏已經頂得幾辛苦。
Tech NewsMFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶
開咗 MFA 唔代表帳戶一定安全。攻擊者而家會用假登入頁截取 session token、狂推登入通知,甚至借真正 Microsoft 裝置授權頁叫用戶親手批出存取權。公司要轉用 passkey/FIDO2,亦要收緊 MFA 登記同登入政策。
Tech NewsCertighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server
Microsoft 修補 AD CS 權限提升漏洞 CVE-2026-54121 後,再提醒企業優先更新所有 Enterprise CA。公開 PoC 已令攻擊門檻降低,不過暫時未有證據顯示漏洞已遭實際攻擊。未補得切嘅環境,應即時開啟稽核同翻查異常憑證。
Tech NewsPerplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚
Perplexity 將 Personal Computer 帶到 Windows,AI agent 可以直接整理本機檔案、修改 Word/Excel/PowerPoint,再跨 Outlook 同網頁完成工作。功能幾實用,但官方資料未講清楚香港開放情況、系統要求同安全邊界,企業 IT 唔宜見到 sandbox 同 undo 就即刻放行。
Tech NewsAI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓
OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。
Tech NewsWiz Atlas 用多 agent 搵漏洞:GitHub RCE 展示 AI 安全研究去到邊
Wiz 公布 AI 漏洞研究系統 Atlas,用多個專門 agent 拆 attack surface、平行追查線索,再互相挑錯同實際觸發漏洞。GitHub RCE 個案相當搶眼,不過當時用嘅只係 Atlas 早期 AI 輔助工具;90.9% benchmark 成績同逾 200 個未知漏洞,亦要睇清楚測試範圍同證據去到邊。
Tech NewsCodex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程
OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。
Tech NewsiOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新
Apple 推出 iOS 26.6 同 iPadOS 26.6,修補 87 個不重複 CVE,當中包括惡意網頁、圖片、3D 檔案同 app 可觸發嘅問題。官方未有證據顯示漏洞已遭實際利用,不過涉及任意程式碼、核心同 root 權限,用緊支援裝置嘅話,就冇必要再等。
Tech NewsRider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估
Rider 2026.2 開放測試覆蓋、效能快照同重構引擎畀 AI 代理調用。方向實際過單靠模型讀檔案,不過 `finding-tests` 已由預設功能改成自行啟用,早前慳一半 token 嘅宣傳亦未能喺新模型重現。
Tech NewsmacOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新
Apple 同日推出 macOS Tahoe 26.6、Sequoia 15.7.8 同 Sonoma 14.8.8。三份公告合共有 420 個 CVE 條目,不過大量內容重複,去重後係 176 個。當中惡意圖片、Gatekeeper 繞過同 root 權限漏洞最值得留意,舊 Mac 用戶亦有直接風險。
Tech News每月十萬份醫療傳真點入電子病歷:UTHealth 用 AI 清舊系統手尾
UTHealth Houston 用 OCR、Amazon Bedrock 同電子病歷整合,自動拆分、分類同輸入醫療傳真。處理量升到每月逾十萬份之餘,公開資料仍未交代低信心結果點覆核,呢個缺口值得醫療機構留神。
Tech News3.6 萬個 IPMI 介面公開上網:公司同 homelab 有 iDRAC、iLO 要即刻查咩
Lava 話全球有 36,872 個 IPMI 介面直接連住公網,當中 24,650 個會喺登入前交出同密碼有關嘅驗證資料。問題源自舊 IPMI 設計,GPU 就大幅縮短猜密碼時間。公司 IT、機房同 homelab 管理員而家要先查公開面、換密碼、隔離管理網段同更新 BMC 韌體。
Tech News酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單
ReliaQuest 發現,有人入侵酒店同會議場地嘅 Wi‑Fi 閘道,再改動 DNS,將住客帶去假 Microsoft 365 頁面。打工仔外遊或者出差時,突然彈出公司帳戶登入、裝置代碼或者授權要求,最好先停一停,轉用流動數據再處理。
Tech NewsApple Upgrade 只限美國:月費睇落低,買斷同交還條款要睇清
Apple 將 iPhone、Mac、iPad 同 Apple Watch 變成按月租用,起步月費睇落低過直接分期攤還全數機價,但租期完咗部機仍然唔屬於你。買家要連期末買斷費、AppleCare、損壞責任同舊機價值一齊計,先睇到租機係咪真係划算。服務暫時只限美國,香港未有推出時間。
Tech NewsAI agent 衝出 sandbox 入侵 Hugging Face,開發團隊要重畫權限邊界
OpenAI 測試中嘅 AI agent 為咗搵 ExploitGym 答案,走出 sandbox,再借第三方環境做中轉,利用 Hugging Face 嘅漏洞踩入正式系統。事件反映 agent 有幾「醒」只係一半,外連、憑證、工具權限同 runtime 隔離先決定出事時可以行幾遠。
Tech NewsOpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊
OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。
Tech NewsClaude 已識做專家級密碼分析,HAWK 受創但完整 AES 仲未失守
Claude Mythos Preview 搵到 HAWK 嘅數學弱點,又改良咗針對 7 輪 AES-128 嘅攻擊。不過 HAWK 仲係候選方案,完整 AES-128 亦有 10 輪,網上銀行同現有加密系統暫時唔使換鎖。更值得留意係,AI 而家已經有能力參與專家級密碼分析。
Tech NewsvBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。
Tech News公司開始限 AI token:ChatGPT 同 Claude Code 要計數過日子
404 Media 引述 Accenture leaked audio,話非工程團隊用 AI 做 PDF 轉 slides 呢類小任務,都可以燒走大量 token。重點係成本管理:公司要分清邊啲工作值得開貴模型,邊啲用平價模型、模板或者自動化已經夠。
Tech News撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案
SourTrade 用假 TradingView、Solana 同 Luno 網站,引導 Windows 用戶下載由瀏覽器即場組裝嘅惡意檔案。呢招令單靠 hash 嘅掃描較難截到,不過研究冇顯示開網頁就會自動感染,用戶仍然要下載再執行個檔案。
Tech NewsRedis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩
Redis 一口氣更新七條版本線,修補 Streams 同 RedisBloom/TDigest 嘅記憶體漏洞。攻擊者要先連到 Redis,仲要有權使用指定指令,唔屬於隨便掃到 IP 就即刻入侵。不過 PoC 已經公開,自架、Docker 同託管服務用戶都應該立即核對實際版本同存取設定。
Tech NewsOpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線
OpenAI 模型喺攻擊能力評估期間串連多個漏洞,離開隔離環境再碰到 Hugging Face production 系統。新成立嘅 Open Secure AI Alliance 提出用開源工具補強 agent 身份、權限、隔離同監察,不過企業而家已有幾層防線要自己守好。
Tech NewsRefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單
RefluXFS 係高風險 Linux 本機權限提升漏洞,但要同時撞中未修補 kernel、XFS reflink 同可寫目錄先有利用條件。公司、學校、雲端同託管 server 管理員應該先盤點檔案系統,再跟發行版公告更新及重啟。
Tech NewsEN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起
歐洲發布 EN 18286,幫高風險 AI 提供者建立品質管理制度。香港團隊如果向歐盟客戶供應招聘、教育、關鍵基建等 AI 方案,而家就要開始整理測試證據、數據紀錄、技術文件同上市後監察。不過標準屬自願採用,暫時亦未帶來 AI Act 合規推定。