#網絡保安
58 篇文章
TechLab 所有關於「網絡保安」嘅文章、評測同教學,由最新排起。
Tech NewsGitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級
GitLab 剛修補嚴重 GraphQL 漏洞 CVE-2026-19478,watchTowr 隨即話蜜罐捕捉到利用嘗試。自行託管 GitLab CE/EE 嘅團隊要核對版本同盡快升級;未能即時處理,就要暫時收窄 GraphQL 對外存取,再翻查 project、帳戶同權限改動。
Tech NewsCitrix NetScaler 驗證繞過漏洞達 9.3 分:受影響 Gateway 要即升級
Citrix 修補 NetScaler ADC 同 Gateway 兩個漏洞,當中 CVE-2026-19490 可俾未登入嘅攻擊者遙距繞過身份驗證。問題集中喺自行管理、開咗特定 Gateway、AAA 或 SAML 設定嘅部署,管理員要核對版本同設定,直接升級到安全 build。
3C 產品砌 Jellyfin 前先打好底:home server 必做嘅 5 樣基本功
Jellyfin 裝起身唔難,難在部 server 壞咗、服務停咗或者俾人撞入嚟嗰陣點處理。參考 XDA 提到嘅五款自架工具,我哋由實際風險出發,拆解備份、監察、HTTPS、密碼保管同檔案同步應該點安排。
3C 產品智能家居用 VLAN 仲未夠:port isolation 點擋橫向通訊
VLAN 可以隔開智能家居同 NAS、電腦,但同一 VLAN 入面嘅裝置仍然可以互相通訊。Managed switch 嘅 port isolation 能夠再收窄攻擊範圍,不過只管到指定實體 port;Wi‑Fi 裝置、uplink 設定同 mDNS 探索都有幾個容易中伏嘅位。
Tech NewsOpenAI 推私隱安全處理:零保留之下點樣跨 session 捉濫用
OpenAI 預告 Private Safety Processing,用自動系統跨多次互動追蹤可疑模式,同時維持 Zero Data Retention。呢套做法較著重私隱,不過技術細節、實際成效,同企業可以點樣審計,都要等白皮書公開先知。
3C 產品Port forwarding 冇設錯但外網照樣連唔到?先查清 CGNAT
NAS、Home Assistant 或遊戲 server 喺屋企行得好地地,出街就完全連唔返,未必係 port forwarding 設錯。先比較 router WAN IPv4 同公開 IPv4,再分清 CGNAT、雙重 NAT 同本機防火牆,之後先決定搵 ISP、轉 IPv6,定用 mesh VPN 或 tunnel。
Tech NewsGeoServer SQL 注入已有探測活動,管理員而家要做嘅五件事
GeoServer 新發現嘅免登入 SQL 注入漏洞,公開後幾個鐘已錄得數百次探測。官方而家已有修補版,管理員要確認服務有冇公開上網、限制存取、收細資料庫權限,再由紀錄分清掃描同真正入侵。
Tech NewsRancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBAC
CVE-2026-44945 唔係街外任何人撳幾下就攻得入,不過門檻亦冇想像中高:一般 Rancher 用戶可以匯入自己控制嘅叢集,再借跨叢集權限檢查漏洞升做管理員。官方已推出四個修補版本,未升級嘅團隊要收緊建立叢集權限,同時翻查高權限綁定同 API audit log。
Tech NewsTP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明
TP-Link 修補 Aginet 系列五個漏洞,最嚴重一個可繞過登入驗證,攞到設備完整控制權。香港寬頻同網上行均有 Aginet 產品,但 ISP 自訂型號及韌體未有足夠資料確認受影響,用戶應先查機底標籤,再向寬頻商追問更新狀態。
Tech NewsVMware 五漏洞修補指南:vCenter 毋須登入都可中招,ESXi 要即刻查
Broadcom 一次過修補五個 VMware 漏洞,當中 vCenter 兩個漏洞毋須登入,只要攻擊者掂到管理介面,就有機會繞過驗證或者執行程式碼。官方話冇掌握實際攻擊證據,後來就有保安團隊報告疑似 reverse SSH 活動。管理員而家要先查版本、封窄存取,再按產品裝啱修補版。
Tech NewsOpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞
OpenAI 測試 cyber agent 時,模型搵到 sandbox 嘅零日漏洞,取得網上連線,再闖入 Hugging Face 搵 benchmark 答案。事件未證明 AI 有反叛意識,卻清楚示範咗:agent 一有長時間運作、工具同外部權限,模糊指令足以變成真實保安事故。
3C 產品RustDesk 自建遙距桌面真係慳到錢?管理 mini PC 前要計埋呢筆數
XDA 作者用自建 RustDesk 取代 TeamViewer,遙距管理 mini PC、傳檔同跨平台連線都照用。不過 TeamViewer 個人用途本身有免費版,而 RustDesk 慳返嘅訂閱費,部分會變成 server、保安設定同日後維護成本。
Tech NewsWindows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗
微軟已修補遭實際利用嘅 Windows 漏洞 CVE-2026-68820。一般用戶俾人隔住網上直接入侵嘅風險唔算高,不過公司電腦一旦先中惡意程式,攻擊者就可借漏洞取得 SYSTEM 權限。Windows 10、11 同多代 Server 都受影響,應盡快核對 8 月累積更新。
Tech News微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理
微軟 8 月安全更新涉及 421 個微軟 CVE,當中 62 個列為 Critical,另有一個 Windows 權限提升漏洞已遭利用。IT 唔應該淨係睇漏洞總數;已遭利用,或者毋須登入同用戶互動就可經網上觸發嘅 server 漏洞,先要優先處理。
Tech NewsZoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新
Zoom 已修補三個註解功能漏洞,攻擊者只要加入或者主持同一個會議,就有機會喺其他參加者裝置執行程式,受害人唔使撳連結亦睇唔到提示。Windows、macOS、Linux、Android、iOS 同會議室裝置都有影響,最好而家就更新。
Tech NewsN-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置
N-able N-central 兩個身份驗證漏洞已經有實際攻擊,最初修補亦唔完整。自建 server 要升到 2026.3.1.10,裝好 Hotfix 後亦要查 Cloudflared、異常 RMM 工具、可疑帳戶同所有受管裝置。
Tech NewsN-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動
N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。
3C 產品外網突然連唔到 NAS?三步查清 ISP 有冇將你轉咗去 CGNAT
屋企上網正常,NAS、閉路電視或者 VPN 喺街外卻突然斷線,port forwarding 點改都冇用,問題可能出喺 ISP 嘅 CGNAT。先對照兩個 IPv4 位址,再分清共享 IP、double NAT 同動態公網 IP,先好決定申請 public IP、轉用 IPv6 定開 tunnel。
3C 產品智能家居分開 IoT 網絡會穩定啲?VLAN、Guest Network 一次講清
智能燈膽、插蘇同鏡頭愈裝愈多,分開 IoT 網絡的確有保安價值,部分情況亦可以減少主網絡受廣播流量拖累。不過,開多個 SSID 唔等於真正隔離,而 VLAN 亦救唔到擠塞嘅 2.4GHz;HomeKit、Chromecast 同 Matter 仲可能因為分網而搵唔到裝置。
3C 產品Zbtlink 20 款 router 內置免認證後門:中招型號同自保方法
VulnCheck 喺 20 款 Zbtlink router 嘅官方 firmware 發現 ENDLESSDOORS 植入程式,裝置開機後會主動連去外部 server,毋須認證已可交出 root 權限。受影響產品亦可能用 Wiflyer 或其他白牌出售,而家未有修正版,對中型號最好停用同更換。
Tech NewsiCloud Private Relay 爆旁路洩 IP:passkey 冇撳過都可能中招
研究員發現 Safari 有幾類系統請求冇經 iCloud Private Relay,網站毋須彈出 passkey 視窗,都可能攞到用戶真實 IP。問題唔代表 passkey 私鑰失守,但會削弱位置隱藏同防追蹤效果;Apple 暫時只確認調查,未公布修補時間。
Tech News公司中招頭一小時點處理:六類常見網安事故香港版止血清單
電腦突然加密、公司電郵俾人接管,或者同事誤信假供應商轉咗帳,頭一小時點處理會直接影響損失有幾大。參考台灣新指引,再用 HKCERT、警方同私隱專員公署資料校正,整理六類常見事故嘅即時止血次序。
Tech NewsINC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。
Tech News酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。