TAG

#漏洞修補

102 篇文章

TechLab 所有關於「漏洞修補」嘅文章、評測同教學,由最新排起。

Claude Mythos 搵漏洞快過 Microsoft 補:Windows 修補樽頸點解更危險Tech News

Claude Mythos 搵漏洞快過 Microsoft 補:Windows 修補樽頸點解更危險

Claude Mythos 幾個月內搵出大量 Windows、Microsoft 365、Firefox 同開源軟件漏洞,但人手驗證、寫修補程式同部署更新追唔上。漏洞數量暴升唔等於全部即刻可攻擊,不過舊有修補節奏已經頂得幾辛苦。

2 個月前
Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 serverTech News

Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server

Microsoft 修補 AD CS 權限提升漏洞 CVE-2026-54121 後,再提醒企業優先更新所有 Enterprise CA。公開 PoC 已令攻擊門檻降低,不過暫時未有證據顯示漏洞已遭實際攻擊。未補得切嘅環境,應即時開啟稽核同翻查異常憑證。

2 個月前
iOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新Tech News

iOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新

Apple 推出 iOS 26.6 同 iPadOS 26.6,修補 87 個不重複 CVE,當中包括惡意網頁、圖片、3D 檔案同 app 可觸發嘅問題。官方未有證據顯示漏洞已遭實際利用,不過涉及任意程式碼、核心同 root 權限,用緊支援裝置嘅話,就冇必要再等。

2 個月前
vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查Tech News

vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查

vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。

2 個月前
微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?Tech News

微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?

微軟推出網安專用模型 MAI-Cyber-1-Flash,配合 MDASH 掃描程式碼,再由 Project Perception 串連風險判斷同修補。官方話新組合喺 CyberGym 得分近 96%,成本亦慳近一半,不過呢兩個數字都要睇清楚比較方法。

2 個月前
FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。

2 個月前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

2 個月前
iOS 26.6、macOS 26.6 值唔值得即刻更新?安全修補先係重點Tech News

iOS 26.6、macOS 26.6 值唔值得即刻更新?安全修補先係重點

Apple 推出 iOS 26.6 同 macOS 26.6,表面上只係細更新,實際就修補咗大批安全漏洞。今次未有漏洞俾官方確認已遭實際利用,不過涉及 kernel 權限、root 權限同惡意檔案執行程式碼,一般用家備份後值得盡快安裝。

2 個月前
iOS 26.6 修高風險漏洞:iPhone、iPad、Mac 要唔要即刻更新?Tech News

iOS 26.6 修高風險漏洞:iPhone、iPad、Mac 要唔要即刻更新?

Apple 推出 iOS 26.6、iPadOS 26.6 同多個 macOS 更新,修補惡意圖片、檔案同 app 可觸發嘅高風險漏洞。官方未話任何漏洞已遭利用,一般用戶備份後宜盡快更新;工作機就先跟公司 IT 安排。

2 個月前
25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新3C 產品

25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新

研究員用約 25 美元 AI 額度,十個鐘左右砌出 WordPress 遙距執行攻擊鏈。漏洞已有公開工具同實際利用跡象,受影響網站要更新之餘,亦要檢查有冇陌生管理員、插件同 PHP 檔案。

2 個月前
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板Tech News

Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板

Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。

2 個月前
Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新Tech News

Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新

Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。

2 個月前
AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣Tech News

AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣

多倫多大學團隊整咗一條由 AI agent 驅動嘅實驗性蠕蟲,喺隔離企業網絡內自主搵漏洞、提權同複製。結果值得警惕,但未等於真實公司已俾 AI 大規模攻陷。對開發團隊嚟講,眼前最實際嘅功課係管好 coding agent 嘅權限、憑證、sandbox、日誌同人工審批。

2 個月前
Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshellTech News

Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell

PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。

2 個月前
Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3Tech News

Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3

Windmill 嘅 CVE-2026-29059 漏洞毋須登入就可能讀取 server 檔案,VulnCheck 喺 7 月 18 日見到實際探測。自行架設嘅團隊要升級、查公開紀錄,再按部署配置決定要換邊啲憑證。

2 個月前
新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際Tech News

新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際

Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。

2 個月前
Google CodeMender 開放有限預覽:AI 修漏洞前先落場驗證Tech News

Google CodeMender 開放有限預覽:AI 修漏洞前先落場驗證

CodeMender 由研究項目走到有限公開預覽,識得掃描程式碼、建立 PoC 驗證漏洞,再產生同測試修補。呢套做法有望減少 false positive,不過代理會執行程式碼,企業要管好 sandbox、雲端資料同審批權限。

2 個月前
Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單Tech News

Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單

Zimbra Classic UI 漏洞 CVE-2025-66376 已俾 Laundry Bear 用嚟偷取郵件、密碼同 2FA 資料。受影響機構要升級至最少 10.0.18 或 10.1.13,修補後亦要檢查 mailbox.log、app passcode 同瀏覽器 localStorage。

2 個月前
Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄Tech News

Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄

俄羅斯支援嘅攻擊者曾用 CVE-2025-66376 入侵 Zimbra,用戶只要開啟或預覽惡意郵件,攻擊程式就有機會偷走電郵、密碼同 2FA 資料。香港暫時未見公開受害個案,不過用緊自建 Zimbra 嘅公司、學校同 IT 供應商,應該即刻核對版本同翻查紀錄。

2 個月前
SharePoint 漏洞已遭利用:更新完仍要換 machine keysTech News

SharePoint 漏洞已遭利用:更新完仍要換 machine keys

CVE-2026-50522 已經有活躍攻擊,目標仲包括 SharePoint machine keys。管理員除咗安裝 7 月安全更新,亦要調查有冇入侵痕跡同輪換金鑰,否則攻擊者可能喺漏洞修補後繼續存取系統。

3 個月前
Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新Tech News

Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新

Mozilla 推出 Firefox 153,處理 63 項 CVE,當中包括同源政策繞過、sandbox escape、權限提升同記憶體安全問題。官方未有話 Firefox 153 呢批漏洞正遭大規模利用,但影響已經去到瀏覽器核心防線,一般用戶、公司電腦同 ESR 管理員都應盡快更新。

3 個月前
Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台Tech News

Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台

CVE-2026-16232 可繞過 SmartConsole 登入驗證,攞到完整管理權限。Check Point 已確認有少量客戶受攻擊,企業 IT 應即刻安裝指定 Jumbo Hotfix、收緊 Trusted Clients,再按官方 IoC 查管理同稽核紀錄。

3 個月前
Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo HotfixTech News

Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo Hotfix

Check Point 證實 SmartConsole 驗證繞過漏洞 CVE-2026-16232 已遭利用,攻擊者可攞到完整管理權限。用緊受影響 Management 系統嘅 IT 團隊,應即裝最新 Jumbo Hotfix、收窄 Trusted Clients,再按官方 IoC 查紀錄。

3 個月前
Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模Tech News

Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模

Google 將 Gemini 3.5 Flash 調校成資安專用模型,再交畀 CodeMender 反覆掃描、驗證漏洞同產生 patch。方向幾實際,不過 V8 數字、內部案例同跨模型比較主要都係 Google 自述,離一般開發團隊直接使用仲有一段距離。

3 個月前