#漏洞修補
98 篇文章
TechLab 所有關於「漏洞修補」嘅文章、評測同教學,由最新排起。
Tech News微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?
微軟推出網安專用模型 MAI-Cyber-1-Flash,配合 MDASH 掃描程式碼,再由 Project Perception 串連風險判斷同修補。官方話新組合喺 CyberGym 得分近 96%,成本亦慳近一半,不過呢兩個數字都要睇清楚比較方法。
Tech NewsFortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象
CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。
Tech NewsFastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。
Tech NewsiOS 26.6、macOS 26.6 值唔值得即刻更新?安全修補先係重點
Apple 推出 iOS 26.6 同 macOS 26.6,表面上只係細更新,實際就修補咗大批安全漏洞。今次未有漏洞俾官方確認已遭實際利用,不過涉及 kernel 權限、root 權限同惡意檔案執行程式碼,一般用家備份後值得盡快安裝。
Tech NewsiOS 26.6 修高風險漏洞:iPhone、iPad、Mac 要唔要即刻更新?
Apple 推出 iOS 26.6、iPadOS 26.6 同多個 macOS 更新,修補惡意圖片、檔案同 app 可觸發嘅高風險漏洞。官方未話任何漏洞已遭利用,一般用戶備份後宜盡快更新;工作機就先跟公司 IT 安排。
3C 產品25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新
研究員用約 25 美元 AI 額度,十個鐘左右砌出 WordPress 遙距執行攻擊鏈。漏洞已有公開工具同實際利用跡象,受影響網站要更新之餘,亦要檢查有冇陌生管理員、插件同 PHP 檔案。
Tech NewsGroup-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板
Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。
Tech NewsCertighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新
Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。
Tech NewsAI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣
多倫多大學團隊整咗一條由 AI agent 驅動嘅實驗性蠕蟲,喺隔離企業網絡內自主搵漏洞、提權同複製。結果值得警惕,但未等於真實公司已俾 AI 大規模攻陷。對開發團隊嚟講,眼前最實際嘅功課係管好 coding agent 嘅權限、憑證、sandbox、日誌同人工審批。
Tech NewsClop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell
PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。
Tech NewsWindmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3
Windmill 嘅 CVE-2026-29059 漏洞毋須登入就可能讀取 server 檔案,VulnCheck 喺 7 月 18 日見到實際探測。自行架設嘅團隊要升級、查公開紀錄,再按部署配置決定要換邊啲憑證。
Tech News新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際
Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。
Tech NewsGoogle CodeMender 開放有限預覽:AI 修漏洞前先落場驗證
CodeMender 由研究項目走到有限公開預覽,識得掃描程式碼、建立 PoC 驗證漏洞,再產生同測試修補。呢套做法有望減少 false positive,不過代理會執行程式碼,企業要管好 sandbox、雲端資料同審批權限。
Tech NewsZimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單
Zimbra Classic UI 漏洞 CVE-2025-66376 已俾 Laundry Bear 用嚟偷取郵件、密碼同 2FA 資料。受影響機構要升級至最少 10.0.18 或 10.1.13,修補後亦要檢查 mailbox.log、app passcode 同瀏覽器 localStorage。
Tech NewsZimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄
俄羅斯支援嘅攻擊者曾用 CVE-2025-66376 入侵 Zimbra,用戶只要開啟或預覽惡意郵件,攻擊程式就有機會偷走電郵、密碼同 2FA 資料。香港暫時未見公開受害個案,不過用緊自建 Zimbra 嘅公司、學校同 IT 供應商,應該即刻核對版本同翻查紀錄。
Tech NewsSharePoint 漏洞已遭利用:更新完仍要換 machine keys
CVE-2026-50522 已經有活躍攻擊,目標仲包括 SharePoint machine keys。管理員除咗安裝 7 月安全更新,亦要調查有冇入侵痕跡同輪換金鑰,否則攻擊者可能喺漏洞修補後繼續存取系統。
Tech NewsFirefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新
Mozilla 推出 Firefox 153,處理 63 項 CVE,當中包括同源政策繞過、sandbox escape、權限提升同記憶體安全問題。官方未有話 Firefox 153 呢批漏洞正遭大規模利用,但影響已經去到瀏覽器核心防線,一般用戶、公司電腦同 ESR 管理員都應盡快更新。
Tech NewsCheck Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台
CVE-2026-16232 可繞過 SmartConsole 登入驗證,攞到完整管理權限。Check Point 已確認有少量客戶受攻擊,企業 IT 應即刻安裝指定 Jumbo Hotfix、收緊 Trusted Clients,再按官方 IoC 查管理同稽核紀錄。
Tech NewsCheck Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo Hotfix
Check Point 證實 SmartConsole 驗證繞過漏洞 CVE-2026-16232 已遭利用,攻擊者可攞到完整管理權限。用緊受影響 Management 系統嘅 IT 團隊,應即裝最新 Jumbo Hotfix、收窄 Trusted Clients,再按官方 IoC 查紀錄。
Tech NewsGoogle 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模
Google 將 Gemini 3.5 Flash 調校成資安專用模型,再交畀 CodeMender 反覆掃描、驗證漏洞同產生 patch。方向幾實際,不過 V8 數字、內部案例同跨模型比較主要都係 Google 自述,離一般開發團隊直接使用仲有一段距離。
Tech NewsWordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢
CVE-2024-44000 唔係新漏洞,修補早喺 2024 年推出。不過 F5 到 2026 年 6 月仍錄得大量自動掃描,專搵網站有冇公開 LiteSpeed Cache debug.log。用緊舊版 plugin、開過除錯功能又冇清走舊 log 嘅網站,而家值得即刻檢查。
Tech NewsChrome 150 再補 12 項高風險漏洞:電腦同 Android 都要核對版本
Google 為 Chrome 150 推出安全更新,一次修補 12 項高風險漏洞,涉及 V8、GPU、擴充功能同憑證等元件。Windows、macOS、Linux 同 Android 都有新版本;Chrome 長開唔重啟,修補可能未正式生效,最好而家核對版本。
Tech NewsWordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號
WordPress Core 兩個漏洞已俾攻擊者串連利用,毋須登入都有機會攞到網站控制權。6.8、6.9 同 7.0 分支受影響範圍各有分別,管理員除咗即刻更新,亦要查陌生外掛、管理員帳號、檔案改動同 server 紀錄。
Tech NewsWordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。