#漏洞修補
98 篇文章
TechLab 所有關於「漏洞修補」嘅文章、評測同教學,由最新排起。
Tech NewsNVIDIA Dynamo 多項漏洞一次修補:遠端攻擊條件同升級版本點睇
NVIDIA 為 Linux 版 Dynamo 公開 15 個漏洞,當中 CVE-2026-24254 可經網上連線觸發,唔使權限或用戶操作,後果包括執行程式碼。高分唔代表所有部署已經暴露,不過管理員要查清楚入口設定,再升上 v1.3.0。
3C 產品Mac 螢幕共享漏洞可繞過登入,三代 macOS 已有修補
Apple 為 Tahoe、Sequoia 同 Sonoma 推出安全更新,處理可繞過 Screen Sharing 驗證嘅 CVE-2026-65400。一般冇開遙距存取嘅 Mac 風險較低,不過公司、學校、工作室同長開遙距支援嘅機就唔好拖。
Tech NewsTeamCity 漏洞已有人攻擊:自架 server 而家要點修補
CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。
Tech NewsCISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本
CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。
Tech NewsLangflow、N-central、Tomcat 漏洞遭利用:版本更新同入侵檢查
CISA 已將 Langflow、N-central 同 Apache Tomcat 三個漏洞列入 KEV,代表有實際利用證據。自架用戶要即刻核對版本、更新,仲要按供應商資料查 logs 同可疑檔案,淨係補補丁未必夠。
Tech NewscPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補
cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。
Tech News瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未
瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。
Tech NewsINC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。
Tech NewsN-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。
Tech NewsDeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
Unit 42 發現一名中文使用者用 DeepSeek 加 Hermes Agent,自動搵公開 server、下載現成 exploit 再嘗試攻擊。自主部分未確認成功入侵,另一條人手操作線就有資料外洩同執行指令個案。AI 冇創造新漏洞,但就大幅加快咗掃描舊漏洞同試錯嘅速度。
Tech NewsAI 搵漏洞快過微軟修補:Project Glasswing 點解會令安全更新愈來愈大
Anthropic 嘅 Mythos 大幅加快漏洞搜尋,但搵到問題只係第一步。微軟內部資料顯示,SharePoint 等產品一度積壓大量待修補漏洞;隨住每月更新愈來愈大,企業 IT 要重新安排測試、部署同停機節奏。
Tech NewsOpenAI 用 Codex Security 幫開源補漏洞,麻煩位係人手 review
OpenAI 推 Patch the Planet,同 Trail of Bits 用 Codex Security 幫 cURL、Python、Go、aiohttp 呢類開源項目搵漏洞同寫 patch。值得睇嘅位喺於 AI 掃 code 之後,邊個篩 false positive、寫到 maintainer 肯收嘅 patch、點樣安排 disclosure,開始變成安全工作嘅主戰場。
Tech Newsn8n 沙箱漏洞再遭繞過:流程編輯者或可控制自架主機
n8n 修補高風險表達式沙箱漏洞,已登入兼有流程編輯權限嘅用戶,有機會喺自架主機執行系統指令。官方評分為 CVSS 8.7,受影響團隊除咗升級,亦要重查編輯權限、主機隔離同 secrets 暴露情況。
Tech NewsRails 圖片上載漏洞可讀 server 檔案:升級後仲要查 libvips
Rails 修補 Active Storage 重大漏洞,攻擊者可能經圖片上載讀取 server 檔案,特定環境仲有機會升級至 RCE。團隊要同時查 Active Storage、圖片處理設定同 libvips,單靠 WAF 或只更新 Rails 都未夠。
Tech NewsChrome 兩版修逾千個 security bug:AI 點樣追出 13 年舊漏洞
Google 話 Chrome 149 同 150 合共修正 1,072 個 security bug,仲用 Gemini 驅動嘅工具搵到一個藏咗逾 13 年嘅 sandbox escape。呢 1,072 個數字好搶眼,但實際要睇 AI 接手咗邊啲重複工序,同埋工程師仲要負責邊啲判斷。
Tech NewsChrome 更新下載咗都未算安全:Google 研究免重啟修補,縮短漏洞空窗
Chrome 平時會喺背景下載更新,不過未重啟之前,新版修補其實仲未套用。Google 正研究 Dynamic Patching,想逐個更新 renderer、GPU 等子程序,減少完整重啟次數,但技術仍未有推出日期。
3C 產品Google 用一隊 AI agents 重整 Chrome 保安:由搵漏洞一路做到熱修補
Google 已經用 Gemini、Big Sleep 同多個專門 agents 重整 Chrome 漏洞處理,由分流、草擬修補到跨平台測試都有 AI 幫手。不過 1,072 呢個數字唔等於 1,072 個可直接攻擊嘅零日漏洞,而每星期兩次安全 release 同免重開 dynamic patching 暫時亦只係試行。
Tech NewsChrome 研發免重開更新:AI 搵漏洞快咗,修補都要追返速度
Google 正研發 dynamic patching,希望 Chrome 裝更新時毋須完整重開。背後原因幾實際:AI 安全工具令搵 bug 同修正嘅速度大增,更新派到用戶部機、真正生效嗰段時間,開始成為新樽頸。不過功能未有推出日期,Google亦未交代適用平台同限制。
Tech NewsVMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。
Tech NewsAI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠
STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。
Tech NewsClaude Mythos 搵漏洞快過 Microsoft 補:Windows 修補樽頸點解更危險
Claude Mythos 幾個月內搵出大量 Windows、Microsoft 365、Firefox 同開源軟件漏洞,但人手驗證、寫修補程式同部署更新追唔上。漏洞數量暴升唔等於全部即刻可攻擊,不過舊有修補節奏已經頂得幾辛苦。
Tech NewsCertighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server
Microsoft 修補 AD CS 權限提升漏洞 CVE-2026-54121 後,再提醒企業優先更新所有 Enterprise CA。公開 PoC 已令攻擊門檻降低,不過暫時未有證據顯示漏洞已遭實際攻擊。未補得切嘅環境,應即時開啟稽核同翻查異常憑證。
Tech NewsiOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新
Apple 推出 iOS 26.6 同 iPadOS 26.6,修補 87 個不重複 CVE,當中包括惡意網頁、圖片、3D 檔案同 app 可觸發嘅問題。官方未有證據顯示漏洞已遭實際利用,不過涉及任意程式碼、核心同 root 權限,用緊支援裝置嘅話,就冇必要再等。
Tech NewsvBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。