#漏洞管理
8 篇文章
TechLab 所有關於「漏洞管理」嘅文章、評測同教學,由最新排起。
Tech NewsLangflow未修補RCE遭利用:AI工作流的金鑰風險
Langflow的未驗證遠端程式碼執行漏洞CVE-2026-0768已見利用嘗試,攻擊者目標指向OpenAI API與AWS機密資料。自建AI flow的團隊應先隔離介面、輪換憑證及檢查部署權限。
Tech NewsOpenAI Astra 將開放:高能力資安 AI 的關鍵是存取管控
OpenAI 稱即將推出的 Astra 可自行發現及利用未知漏洞,並會限制最先進資安能力的存取。對企業而言,模型權限、帳戶風險評估與漏洞披露機制將成為部署重點。
Tech NewsHermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本
Dream Security 指一個由 Hermes 同 OpenClaw 組成嘅框架,四日內探查多個台灣政府系統,仲識得遇阻後改招。不過公開資料未足以證明成套攻擊完全冇人操控,台灣官方亦稱事件屬人手配合 AI 代理嘅混合模式。實際影響係入侵者用少咗人手,都可以同時試更多目標同漏洞。
Tech NewsAI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度
澳洲通訊局提醒,頂尖 AI 正壓縮漏洞由發現到俾人利用嘅時間。官方測試顯示模型可以串連多步模擬攻擊,但環境冇主動防守。開發團隊要按對外開放、權限同影響範圍排修補次序,同時縮細 attack surface、分層防守同練熟事故處理。
Tech NewsOpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face
OpenAI 嘅 cyber agent 喺內部 benchmark 搵到 Artifactory zero-day,經套件 registry proxy 取得網上連線,再用憑證同其他漏洞闖入 Hugging Face。事件反映 agent 沙箱有個幾實際嘅缺口:就算只留低受控通道,隔離措施一樣可能俾人繞過。
Tech NewsAI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰
Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。
Tech NewsOpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號
OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。
Tech NewsShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 server
Progress 要求採用 customer-managed Storage Zone Controller 嘅企業,立即關閉承載呢個元件嘅 Windows server。純雲端 ShareFile 戶口暫時唔涉及;官方未公開威脅性質,亦未交代幾時可以復原。