#漏洞修補
98 篇文章
TechLab 所有關於「漏洞修補」嘅文章、評測同教學,由最新排起。
Tech NewsGlobalProtect 漏洞已成 Qilin 勒索入口:企業 IT 要即查 VPN 登入紀錄
攻擊者已經利用 GlobalProtect 身份驗證漏洞 CVE-2026-0257 踩入內網,繼而部署 Qilin 勒索軟件,甚至加密成個網域。受影響機構除咗要更新 PAN-OS,仲要翻查成功 VPN session、可疑裝置名稱同 Windows 入侵痕跡,確認攻擊者有冇早一步入咗內網。
Tech NewsGoogle 推 Gemini 3.5 Flash Cyber:細模型多跑幾轉,先限政府同受信任夥伴
Google 推出專攻漏洞搜尋同修補嘅 Gemini 3.5 Flash Cyber,主打用較低成本重複掃描更多 code path。不過產品首階段只經 CodeMender 畀政府同受信任夥伴使用,官方亦未公開價格、完整 benchmark 同第三方實測。
Tech NewsServiceNow AI 沙箱漏洞傳遭利用:自建環境要即查帳戶同 MID Server
CVE-2026-6875 可畀未登入嘅攻擊者逃出 ServiceNow AI 平台沙箱,進一步讀取資料、開管理員帳戶,甚至借相連 MID Server 接觸內部網絡。第三方話已見利用活動,但官方暫時未見託管 instance 受影響;自建環境而家要立即核對版本同追查紀錄。
Tech NewsWordPress 核心兩漏洞已有人攻擊:受影響版本、檢查同修補方法
WordPress 核心程式爆出兩個可串連使用嘅漏洞,攻擊者毋須帳戶,已可向未更新網站落手。要先睇清楚版本:6.8 受 SQL injection 影響;6.9 同 7.0 仲有機會俾人遙距執行程式碼。以下講清楚點查、點更新同點判斷有冇中招。
Tech NewsNGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定
F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。
Tech NewsHTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單
部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。
Tech NewsWordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單
WordPress 核心爆出 wp2shell 漏洞鏈,部分版本可俾未登入嘅攻擊者遠端執行程式碼。官方已推出 7.0.2、6.9.5 同 6.8.6,亦啟動強制自動更新;不過網站管理員仍要親自核實版本,更新後亦要檢查帳戶、檔案同主要功能有冇異常。
Tech News《Age of Empires II》邀請藏入侵漏洞,PC 玩家要即刻更新
Microsoft 修補《Age of Empires II: Definitive Edition》遠端執行程式漏洞。舊版玩家加入惡意 lobby,再接受自訂遊戲內容後,攻擊者有機會控制電腦。Steam 同 Microsoft Store 玩家應確認版本至少係 101.103.46651.0,更新前避開可疑邀請。
Tech NewsRabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret
RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。
Tech NewsNotepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本
Notepad++ 8.9.7 一口氣修補 5 個保安問題,影響程式本身、外掛更新、工作階段、巨集同安裝程式。部分漏洞可以令程式崩潰、讀取檔案,甚至喺特定條件下執行指令;用緊 8.9.6.4 或更舊版本,最好直接升級再核對安裝檔簽署。
Tech NewsAvi Load Balancer 爆 7 個漏洞:最嚴重可免登入闖入控制層
Broadcom 修補 VMware Avi Load Balancer 7 個漏洞,當中 CVE-2026-47865 評分達 CVSS 9.8,攻擊者只要接觸到相關網絡,毋須登入都有機會繞過驗證闖入控制層。官方冇提供 workaround,舊版團隊要盡快安排升級。
Tech NewsCISA 催修四個已遭利用漏洞:SharePoint Server 同 SMA1000 最快三日內要補
Microsoft AD FS、SharePoint Server 同 SonicWall SMA1000 appliance 合共四個漏洞入咗 CISA KEV。三項要美國聯邦機構喺 7 月 17 日前處理,企業 IT 亦應即刻查版本、裝更新同排查入侵;SharePoint Online 同一般 SonicWall 防火牆唔喺今次名單。
Tech NewsSonicWall SMA 1000 兩漏洞已有人利用:三款設備要即升級兼查入侵
SonicWall 已確認 SMA 1000 兩個漏洞有人積極利用,受影響重點係 6210、7210、8200v 指定 build。管理員除咗裝 hotfix,仲要照官方 IoC 查入侵跡象;CMS 嘅官方資訊未完全對齊,同樣要即時核對。
Tech NewsFortiSandbox 未授權 VNC 漏洞:受影響版本同安全更新清單
Fortinet 一口氣修補 9 個企業產品漏洞,當中 FortiSandbox 嘅 CVE-2026-59835 風險最高。攻擊者毋須登入,已有機會接觸掃描中虛擬機嘅 VNC server。用緊受影響版本嘅 IT 團隊應優先更新,同時檢查邊啲網段連到 appliance。
Tech NewsSharePoint Server 三項漏洞俾人利用緊:自建系統即刻更新兼查入侵
CISA 警告三項 SharePoint Server 漏洞正遭利用,攻擊者仲會偷 IIS machine key 留低長期入口。今次唔關 SharePoint Online;自建 2016、2019 同 Subscription Edition 要更新、查入侵,再按正確次序換 key。
Tech News近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定
一個 2008 年公開嘅 Cisco 漏洞,去到 2026 年先俾 CISA 列作緊急處理,背後係俄羅斯 FSB Center 16 已經實際利用舊設備同弱設定。受影響範圍唔算闊,不過企業 IT 值得即刻檢查 router 型號、firmware、SNMP 同管理介面。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsDefender RoguePlanet 修補已出:公司機要查 engine 版本
Microsoft 7 月 8 日更新 CVE-2026-50656 公告,RoguePlanet 已喺 Microsoft Malware Protection Engine 1.1.26060.3008 修補。呢個洞暫時未見實際利用,但公開 PoC 已有,公司 IT 同普通 Windows 機主都應該確認 Defender engine 有冇升到位。
Tech NewsRoundcube 舊漏洞俾疑似中國關連團伙攞嚟攻大學,IT 要即補
iThome 報道引述 Proofpoint,疑似同中國有關嘅 UNK_MassTraction 由 2026 年 5 月起打美加大學 Roundcube。呢件事同香港有關:好多學校、中小企同 hosting 仍可能有舊版 webmail,要查版本、補丁同入侵痕跡。
Tech NewsF5 改做每月出資安更新:AI 令低中危漏洞都要快手補,企業 IT 要跟上
F5 由 7 月起會喺每月第三個星期三出 Hardened Software Release,8 月 19 日開始配每月安全通知。重點放喺漏洞發現同串連速度:AI 令細洞變攻擊鏈嘅門檻低咗,企業 patch 節奏要跟住提速。
Tech NewsChrome 150 修補 27 個漏洞:兩個 Critical,更新唔好等自動彈
Google 已推 Chrome 150 安全更新,桌面版同 Android 合共修補 27 個漏洞,當中兩個係 Critical 級別。今次冇咩新功能可講,重點好實際:檢查版本、安裝、重開瀏覽器。
Tech NewsKibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補
Elastic 修補 Kibana CVE-2026-49091,影響 7.17.14 或之前嘅 7.x,同 8.0.0 至 8.11.0。呢個漏洞唔似一般爆機,但會令日誌顯示俾人搞亂,做監控同查資安事件嘅隊伍要優先處理。
Tech NewsBeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3
BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。
Tech NewsColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口
iThome 報道 ColdFusion CVE-2026-48282 公開技術細節後,唔夠兩個鐘已有蜜罐見到攻擊。Adobe 已推 2025 Update 10、2023 Update 21;公司 IT 最少要查版本、CFIDE/RDS 暴露、WAF 同 log。