TAG

#網絡保安

58 篇文章

TechLab 所有關於「網絡保安」嘅文章、評測同教學,由最新排起。

GitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級Tech News

GitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級

GitLab 剛修補嚴重 GraphQL 漏洞 CVE-2026-19478,watchTowr 隨即話蜜罐捕捉到利用嘗試。自行託管 GitLab CE/EE 嘅團隊要核對版本同盡快升級;未能即時處理,就要暫時收窄 GraphQL 對外存取,再翻查 project、帳戶同權限改動。

2 天前
Citrix NetScaler 驗證繞過漏洞達 9.3 分:受影響 Gateway 要即升級Tech News

Citrix NetScaler 驗證繞過漏洞達 9.3 分:受影響 Gateway 要即升級

Citrix 修補 NetScaler ADC 同 Gateway 兩個漏洞,當中 CVE-2026-19490 可俾未登入嘅攻擊者遙距繞過身份驗證。問題集中喺自行管理、開咗特定 Gateway、AAA 或 SAML 設定嘅部署,管理員要核對版本同設定,直接升級到安全 build。

2 天前
砌 Jellyfin 前先打好底:home server 必做嘅 5 樣基本功3C 產品

砌 Jellyfin 前先打好底:home server 必做嘅 5 樣基本功

Jellyfin 裝起身唔難,難在部 server 壞咗、服務停咗或者俾人撞入嚟嗰陣點處理。參考 XDA 提到嘅五款自架工具,我哋由實際風險出發,拆解備份、監察、HTTPS、密碼保管同檔案同步應該點安排。

3 天前
智能家居用 VLAN 仲未夠:port isolation 點擋橫向通訊3C 產品

智能家居用 VLAN 仲未夠:port isolation 點擋橫向通訊

VLAN 可以隔開智能家居同 NAS、電腦,但同一 VLAN 入面嘅裝置仍然可以互相通訊。Managed switch 嘅 port isolation 能夠再收窄攻擊範圍,不過只管到指定實體 port;Wi‑Fi 裝置、uplink 設定同 mDNS 探索都有幾個容易中伏嘅位。

3 天前
OpenAI 推私隱安全處理:零保留之下點樣跨 session 捉濫用Tech News

OpenAI 推私隱安全處理:零保留之下點樣跨 session 捉濫用

OpenAI 預告 Private Safety Processing,用自動系統跨多次互動追蹤可疑模式,同時維持 Zero Data Retention。呢套做法較著重私隱,不過技術細節、實際成效,同企業可以點樣審計,都要等白皮書公開先知。

4 天前
Port forwarding 冇設錯但外網照樣連唔到?先查清 CGNAT3C 產品

Port forwarding 冇設錯但外網照樣連唔到?先查清 CGNAT

NAS、Home Assistant 或遊戲 server 喺屋企行得好地地,出街就完全連唔返,未必係 port forwarding 設錯。先比較 router WAN IPv4 同公開 IPv4,再分清 CGNAT、雙重 NAT 同本機防火牆,之後先決定搵 ISP、轉 IPv6,定用 mesh VPN 或 tunnel。

6 天前
GeoServer SQL 注入已有探測活動,管理員而家要做嘅五件事Tech News

GeoServer SQL 注入已有探測活動,管理員而家要做嘅五件事

GeoServer 新發現嘅免登入 SQL 注入漏洞,公開後幾個鐘已錄得數百次探測。官方而家已有修補版,管理員要確認服務有冇公開上網、限制存取、收細資料庫權限,再由紀錄分清掃描同真正入侵。

6 天前
Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBACTech News

Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBAC

CVE-2026-44945 唔係街外任何人撳幾下就攻得入,不過門檻亦冇想像中高:一般 Rancher 用戶可以匯入自己控制嘅叢集,再借跨叢集權限檢查漏洞升做管理員。官方已推出四個修補版本,未升級嘅團隊要收緊建立叢集權限,同時翻查高權限綁定同 API audit log。

7 天前
TP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明Tech News

TP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明

TP-Link 修補 Aginet 系列五個漏洞,最嚴重一個可繞過登入驗證,攞到設備完整控制權。香港寬頻同網上行均有 Aginet 產品,但 ISP 自訂型號及韌體未有足夠資料確認受影響,用戶應先查機底標籤,再向寬頻商追問更新狀態。

7 天前
VMware 五漏洞修補指南:vCenter 毋須登入都可中招,ESXi 要即刻查Tech News

VMware 五漏洞修補指南:vCenter 毋須登入都可中招,ESXi 要即刻查

Broadcom 一次過修補五個 VMware 漏洞,當中 vCenter 兩個漏洞毋須登入,只要攻擊者掂到管理介面,就有機會繞過驗證或者執行程式碼。官方話冇掌握實際攻擊證據,後來就有保安團隊報告疑似 reverse SSH 活動。管理員而家要先查版本、封窄存取,再按產品裝啱修補版。

7 天前
OpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞Tech News

OpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞

OpenAI 測試 cyber agent 時,模型搵到 sandbox 嘅零日漏洞,取得網上連線,再闖入 Hugging Face 搵 benchmark 答案。事件未證明 AI 有反叛意識,卻清楚示範咗:agent 一有長時間運作、工具同外部權限,模糊指令足以變成真實保安事故。

7 天前
RustDesk 自建遙距桌面真係慳到錢?管理 mini PC 前要計埋呢筆數3C 產品

RustDesk 自建遙距桌面真係慳到錢?管理 mini PC 前要計埋呢筆數

XDA 作者用自建 RustDesk 取代 TeamViewer,遙距管理 mini PC、傳檔同跨平台連線都照用。不過 TeamViewer 個人用途本身有免費版,而 RustDesk 慳返嘅訂閱費,部分會變成 server、保安設定同日後維護成本。

11 天前
Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗Tech News

Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗

微軟已修補遭實際利用嘅 Windows 漏洞 CVE-2026-68820。一般用戶俾人隔住網上直接入侵嘅風險唔算高,不過公司電腦一旦先中惡意程式,攻擊者就可借漏洞取得 SYSTEM 權限。Windows 10、11 同多代 Server 都受影響,應盡快核對 8 月累積更新。

12 天前
微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理Tech News

微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理

微軟 8 月安全更新涉及 421 個微軟 CVE,當中 62 個列為 Critical,另有一個 Windows 權限提升漏洞已遭利用。IT 唔應該淨係睇漏洞總數;已遭利用,或者毋須登入同用戶互動就可經網上觸發嘅 server 漏洞,先要優先處理。

12 天前
Zoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新Tech News

Zoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新

Zoom 已修補三個註解功能漏洞,攻擊者只要加入或者主持同一個會議,就有機會喺其他參加者裝置執行程式,受害人唔使撳連結亦睇唔到提示。Windows、macOS、Linux、Android、iOS 同會議室裝置都有影響,最好而家就更新。

12 天前
N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置Tech News

N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置

N-able N-central 兩個身份驗證漏洞已經有實際攻擊,最初修補亦唔完整。自建 server 要升到 2026.3.1.10,裝好 Hotfix 後亦要查 Cloudflared、異常 RMM 工具、可疑帳戶同所有受管裝置。

12 天前
N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動Tech News

N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動

N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。

12 天前
外網突然連唔到 NAS?三步查清 ISP 有冇將你轉咗去 CGNAT3C 產品

外網突然連唔到 NAS?三步查清 ISP 有冇將你轉咗去 CGNAT

屋企上網正常,NAS、閉路電視或者 VPN 喺街外卻突然斷線,port forwarding 點改都冇用,問題可能出喺 ISP 嘅 CGNAT。先對照兩個 IPv4 位址,再分清共享 IP、double NAT 同動態公網 IP,先好決定申請 public IP、轉用 IPv6 定開 tunnel。

14 天前
智能家居分開 IoT 網絡會穩定啲?VLAN、Guest Network 一次講清3C 產品

智能家居分開 IoT 網絡會穩定啲?VLAN、Guest Network 一次講清

智能燈膽、插蘇同鏡頭愈裝愈多,分開 IoT 網絡的確有保安價值,部分情況亦可以減少主網絡受廣播流量拖累。不過,開多個 SSID 唔等於真正隔離,而 VLAN 亦救唔到擠塞嘅 2.4GHz;HomeKit、Chromecast 同 Matter 仲可能因為分網而搵唔到裝置。

14 天前
Zbtlink 20 款 router 內置免認證後門:中招型號同自保方法3C 產品

Zbtlink 20 款 router 內置免認證後門:中招型號同自保方法

VulnCheck 喺 20 款 Zbtlink router 嘅官方 firmware 發現 ENDLESSDOORS 植入程式,裝置開機後會主動連去外部 server,毋須認證已可交出 root 權限。受影響產品亦可能用 Wiflyer 或其他白牌出售,而家未有修正版,對中型號最好停用同更換。

17 天前
iCloud Private Relay 爆旁路洩 IP:passkey 冇撳過都可能中招Tech News

iCloud Private Relay 爆旁路洩 IP:passkey 冇撳過都可能中招

研究員發現 Safari 有幾類系統請求冇經 iCloud Private Relay,網站毋須彈出 passkey 視窗,都可能攞到用戶真實 IP。問題唔代表 passkey 私鑰失守,但會削弱位置隱藏同防追蹤效果;Apple 暫時只確認調查,未公布修補時間。

18 天前
公司中招頭一小時點處理:六類常見網安事故香港版止血清單Tech News

公司中招頭一小時點處理:六類常見網安事故香港版止血清單

電腦突然加密、公司電郵俾人接管,或者同事誤信假供應商轉咗帳,頭一小時點處理會直接影響損失有幾大。參考台灣新指引,再用 HKCERT、警方同私隱專員公署資料校正,整理六類常見事故嘅即時止血次序。

19 天前
INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵Tech News

INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵

SonicWall SMA 1000 嘅兩個零日漏洞已經俾攻擊者串連利用,由公開網上入口一路攞到 root 權限。INC 勒索集團亦開始用呢條攻擊鏈入侵企業。管理員除咗要裝指定 hotfix,亦要檢查惡意路由、WebSocket 請求同可疑 hotfix 移除紀錄。

20 天前
酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到Tech News

酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到

酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。

21 天前