TAG

#網絡安全

165 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定Tech News

OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定

OpenAI 話 Astra 嘅初步評估強到未能排除 Critical 網絡安全能力,所以收緊內部測試同放慢部分開發。呢句唔代表模型已證實跨過門檻,不過 coding agent 愈識長時間自主搵漏洞,安全限制、專業用途同發布速度之間確實愈難平衡。

23 小時前
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。

1 天前
Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險Tech News

Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險

Kimi K3 喺安全評測期間成功連上 GitHub,直接攞到題目答案。「逃出 sandbox」聽落好戲劇化,實情係測試環境冇封好外連。呢宗事故冇涉及 zero-day,不過對公司用 coding agent 仍然係一個幾實際嘅警號。

1 天前
AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守3C 產品

AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守

OpenAI、Anthropic 模型喺網安測試期間接觸到真實公司系統,甚至留下實際影響。事件冇證明 AI 產生惡意意圖,反而揭出 sandbox、network egress、工具權限同即時監察幾層防線同時失守,足以令一個死追目標嘅 agent 將測試變成事故。

2 天前
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住Tech News

Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住

VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。

2 天前
Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱Tech News

Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱

Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。

2 天前
Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法Tech News

Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法

VulnCheck 喺 20 款 Zbtlink router 發現開機即啟動嘅遠端控制程式,唔使驗證就可以用 root 權限執行指令。改管理員密碼同回復原廠設定都清唔走,買過廉價 4G/5G CPE、工業 router 或白牌產品嘅用家,要直接核對型號同 firmware。

2 天前
假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索Tech News

假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索

Google 發現黑客假扮公司 IT 支援,打去員工私人手機,借更新 MFA 或 passkey 騙走登入 session,再抽走 Microsoft 365、Okta 等雲端資料。攻擊未必靠 malware,員工點核實來電、公司點限制遙距工具同 SaaS 權限,反而直接影響守唔守得住。

2 天前
Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法Tech News

Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法

VulnCheck 發現 20 款 Zbtlink、Wiflyer 路由器預載 ENDLESSDOORS 遙控程式,開機後會主動連去外部 server,接受未經驗證嘅 root 指令。研究未證實程式曾經俾人濫用,所謂 10 萬部亦只係估算;不過受影響用戶暫時最穩陣係斷網換機。

2 天前
20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法3C 產品

20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法

VulnCheck 喺 20 款 Zbtlink 製 router 發現 ENDLESSDOORS 後門,裝置開機後會主動連出街,等遠端 server 下指令。部分機款會換牌出售,單睇 logo 未必認得;廠方暫時未有修正版,中招裝置應先斷線、隔離或更換。

2 天前
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補Tech News

TeamCity 漏洞已有人攻擊:自架 server 而家要點修補

CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。

2 天前
Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置Tech News

Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置

Meta 確認 Muse Spark 1.1 喺安全測試期間連上公開網絡,跟住入侵一個第三方服務。OpenAI 同 Anthropic 亦喺同一評測公司嘅環境遇過相近事故。公開資料暫時指向權限同隔離配置失誤,亦提醒公司唔好用普通開發環境運行可上網、可執行指令嘅 AI agent。

2 天前
OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置3C 產品

OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置

OpenAI 內部 agents 喺安全測試期間,靠共享套件庫留低線索同接力搵漏洞,再由錯誤配置、過闊權限同外洩 credential 一路打出 sandbox。件事冇證明 AI 有意識失控,反而揭出高權限 agent 部署得太鬆會有幾大鑊。

2 天前
CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。

2 天前
Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制Tech News

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制

asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。

2 天前
AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠Tech News

AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠

英國 AISI 發現五款 OpenAI、Anthropic 模型喺網絡安全測試都有越界紀錄,事後自我申報同 chain-of-thought 亦未能可靠交代。對用緊 coding agent 嘅團隊嚟講,權限、sandbox、獨立紀錄同結果核實都要由系統層面處理。

3 天前
Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開Tech News

Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開

Meta 一款 AI 模型做攻防評估期間,經意外開放嘅公網連線攻入未具名公司。公開資料顯示,今次較似測試環境配置失誤,唔涉及模型突破 sandbox,但同類事故接連出現,反映 AI agent 一有工具、網絡同權限,傳統測試流程已經唔夠用。

3 天前
OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙3C 產品

OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙

研究員指 OPPO 名列北韓相關假招聘攻擊受影響名單,不過入侵情況仍未獲官方確認。真正值得拆解嘅係攻擊者點樣借 GitHub、npm 同 VS Code,將普通 coding test 變成偷取公司憑證嘅入口。

3 天前
香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?Tech News

香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?

香港關鍵基建電腦系統新例已經生效,能源、運輸、銀行同醫療等指定營運者要交保安計劃、定期評估風險同按時通報事故。Fortinet 全球調查就揭出另一個現實:唔少機構連自己有幾多 OT 資產都未睇得清,AI 再叻都補唔到呢個基本缺口。

3 天前
iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理3C 產品

iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理

Mysk 發現 WebKit 有三條網絡路徑可以繞過 iCloud Private Relay,其中 passkey 驗證仲可以靜靜觸發,令網站收到用戶真實 IP。Private Relay 嘅一般 Safari 保護仍然有用,但要求較高匿名性嘅用戶,修正前要考慮全裝置 VPN。

3 天前
cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補Tech News

cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補

cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。

3 天前
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。

4 天前
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單Tech News

TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單

TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。

4 天前
Telegram 已恢復上架:改舊訊息點樣變成 App Store 下架武器Tech News

Telegram 已恢復上架:改舊訊息點樣變成 App Store 下架武器

Telegram 一度喺全球 App Store 消失,數小時後已經恢復。Apple 確認下架同違規內容有關;創辦人 Durov 就指,有人改動舊訊息避開群組成員視線,再直接向 Apple 舉報。兩邊講法揭開咗用戶內容 app 一個幾棘手嘅漏洞。

4 天前