#漏洞修補
102 篇文章
TechLab 所有關於「漏洞修補」嘅文章、評測同教學,由最新排起。
Tech NewsN-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動
N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。
Tech NewsClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級
ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。
Tech NewsPaperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本
Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。
Tech NewsCisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?
Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。
Tech NewsNVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇
NVIDIA 為 Linux 版 Dynamo 公開 15 個漏洞,當中 CVE-2026-24254 可經網上連線觸發,唔使權限或用戶操作,後果包括執行程式碼。高分唔代表所有部署已經暴露,不過管理員要查清楚入口設定,再升上 v1.3.0。
3C 產品Mac 螢幕共享漏洞可繞過登入,三代 macOS 已有修補
Apple 為 Tahoe、Sequoia 同 Sonoma 推出安全更新,處理可繞過 Screen Sharing 驗證嘅 CVE-2026-65400。一般冇開遙距存取嘅 Mac 風險較低,不過公司、學校、工作室同長開遙距支援嘅機就唔好拖。
Tech NewsTeamCity 漏洞已有人攻擊:自架 server 而家要點修補
CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。
Tech NewsCISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本
CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。
Tech NewsLangflow、N-central、Tomcat 漏洞遭利用:版本更新同入侵檢查
CISA 已將 Langflow、N-central 同 Apache Tomcat 三個漏洞列入 KEV,代表有實際利用證據。自架用戶要即刻核對版本、更新,仲要按供應商資料查 logs 同可疑檔案,淨係補補丁未必夠。
Tech NewscPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補
cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。
Tech News瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未
瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。
Tech NewsINC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。
Tech NewsN-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsAI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大
Anthropic 嘅 Mythos 大幅加快漏洞搜尋,但搵到問題只係第一步。微軟內部資料顯示,SharePoint 等產品一度積壓大量待修補漏洞;隨住每月更新愈來愈大,企業 IT 要重新安排測試、部署同停機節奏。
Tech NewsOpenAI 用 Codex Security 幫開源補漏洞,麻煩位係人手 review
OpenAI 推 Patch the Planet,同 Trail of Bits 用 Codex Security 幫 cURL、Python、Go、aiohttp 呢類開源項目搵漏洞同寫 patch。值得睇嘅位喺於 AI 掃 code 之後,邊個篩 false positive、寫到 maintainer 肯收嘅 patch、點樣安排 disclosure,開始變成安全工作嘅主戰場。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。
Tech NewsRails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips
Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。
Tech NewsChrome 兩版修逾千個 security bug:AI 點樣追出 13 年舊漏洞
Google 話 Chrome 149 同 150 合共修正 1,072 個 security bug,仲用 Gemini 驅動嘅工具搵到一個藏咗逾 13 年嘅 sandbox escape。呢 1,072 個數字好搶眼,但實際要睇 AI 接手咗邊啲重複工序,同埋工程師仲要負責邊啲判斷。
Tech NewsChrome 更新下載咗都未算安全:Google 研究免重啟修補,縮短漏洞空窗
Chrome 平時會喺背景下載更新,不過未重啟之前,新版修補其實仲未套用。Google 正研究 Dynamic Patching,想逐個更新 renderer、GPU 等子程序,減少完整重啟次數,但技術仍未有推出日期。
3C 產品Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補
Google 已經用 Gemini、Big Sleep 同多個專門 agents 重整 Chrome 漏洞處理,由分流、草擬修補到跨平台測試都有 AI 幫手。不過 1,072 呢個數字唔等於 1,072 個可直接攻擊嘅零日漏洞,而每星期兩次安全 release 同免重開 dynamic patching 暫時亦只係試行。
Tech NewsChrome 研發免重開更新:AI 搵漏洞快咗,修補都要追返速度
Google 正研發 dynamic patching,希望 Chrome 裝更新時毋須完整重開。背後原因幾實際:AI 安全工具令搵 bug 同修正嘅速度大增,更新派到用戶部機、真正生效嗰段時間,開始成為新樽頸。不過功能未有推出日期,Google亦未交代適用平台同限制。
Tech NewsVMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。
Tech NewsAI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠
STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。