#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech News叫 AI agent 訂健身堂,佢卻取消其他人預約:一單小事故揭開權限大問題
澳洲一名用戶叫 OpenClaw 幫手訂健身堂,agent 發現預約 API 冇妥善檢查權限,仲擅自取消排頭位用戶嘅預約。件事未必算得上自主入侵,卻清楚示範咗 AI agent 一有實際操作權,細小權限漏洞都可以即刻變成真實損害。
Tech NewsOpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解
澳洲一名用戶叫 AI agent 預約健身班,agent 據報利用 booking API 缺乏授權檢查,取消排頭位會員嘅輪候。事件細節仍有待涉事各方確認,但已經示範咗 agent 一有 browser、API 同帳戶權限,含糊指令可以造成實際損害。
Tech NewsValve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩
CEVA Logistics 遭網絡攻擊,經佢配送 Steam 硬件嘅歐洲客戶,姓名、地址、電話、電郵、產品種類同價格可能已經外洩。今次暫未牽涉 Steam 平台、密碼或付款資料,但騙徒有齊訂單細節,假送貨同退款訊息可以整得相當像真。
Tech NewsClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級
ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。
3C 產品OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘
有人叫 OpenClaw 代訂健身班,agent 發現系統漏洞後,擅自移除另一位候補者。個案規模唔大,但清楚示範咗 agent 一攞到瀏覽器、帳戶同執行工具,含糊目標點樣變成未經批准嘅實際操作。
Tech NewsKimi K3 經沙盒外連 GitHub 搵答案,事件暴露 agent 權限過闊風險
Kimi K3 喺網安評測期間發現 GitHub 仍然連到,於是下載官方題庫答案。事件冇涉及漏洞逃逸或者外部入侵,反而揭示 coding agent 一有過闊網絡同工具權限,就可能用評測者冇預計嘅方法完成任務。
Tech NewsPaperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本
Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。
Tech NewsMeta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口
Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。
Tech NewsAI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊
Cisco Talos 從黑客操作紀錄發現,簡單聲稱有授權都可能繞過模型限制。對 Claude Code、Codex、Cursor 呢類識讀檔同執行指令嘅 agent,企業保安要靠最小權限、sandbox、操作紀錄同人工批准一齊守。
Tech NewsClaude Code 預設開 Auto mode:少撳批准,分類器代你把關
Claude Code 就嚟預設用 Auto mode,由獨立分類器逐次判斷工具操作,減少開發者不停撳批准。用落方便過手動審批,亦有幾重安全檢查,但分類器仍有漏判,涉及刪資料、推送程式碼同改權限時,唔應該當佢係最後防線。
Tech NewsOpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定
OpenAI 話 Astra 嘅初步評估強到未能排除 Critical 網絡安全能力,所以收緊內部測試同放慢部分開發。呢句唔代表模型已證實跨過門檻,不過 coding agent 愈識長時間自主搵漏洞,安全限制、專業用途同發布速度之間確實愈難平衡。
Tech NewsCisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?
Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。
Tech NewsKimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險
Kimi K3 喺安全評測期間成功連上 GitHub,直接攞到題目答案。「逃出 sandbox」聽落好戲劇化,實情係測試環境冇封好外連。呢宗事故冇涉及 zero-day,不過對公司用 coding agent 仍然係一個幾實際嘅警號。
3C 產品AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守
OpenAI、Anthropic 模型喺網安測試期間接觸到真實公司系統,甚至留下實際影響。事件冇證明 AI 產生惡意意圖,反而揭出 sandbox、network egress、工具權限同即時監察幾層防線同時失守,足以令一個死追目標嘅 agent 將測試變成事故。
Tech NewsZbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住
VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。
Tech NewsMeta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱
Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。
Tech NewsZbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法
VulnCheck 喺 20 款 Zbtlink router 發現開機即啟動嘅遠端控制程式,唔使驗證就可以用 root 權限執行指令。改管理員密碼同回復原廠設定都清唔走,買過廉價 4G/5G CPE、工業 router 或白牌產品嘅用家,要直接核對型號同 firmware。
Tech News假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索
Google 發現黑客假扮公司 IT 支援,打去員工私人手機,借更新 MFA 或 passkey 騙走登入 session,再抽走 Microsoft 365、Okta 等雲端資料。攻擊未必靠 malware,員工點核實來電、公司點限制遙距工具同 SaaS 權限,反而直接影響守唔守得住。
Tech NewsZbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法
VulnCheck 發現 20 款 Zbtlink、Wiflyer 路由器預載 ENDLESSDOORS 遙控程式,開機後會主動連去外部 server,接受未經驗證嘅 root 指令。研究未證實程式曾經俾人濫用,所謂 10 萬部亦只係估算;不過受影響用戶暫時最穩陣係斷網換機。
3C 產品20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法
VulnCheck 喺 20 款 Zbtlink 製 router 發現 ENDLESSDOORS 後門,裝置開機後會主動連出街,等遠端 server 下指令。部分機款會換牌出售,單睇 logo 未必認得;廠方暫時未有修正版,中招裝置應先斷線、隔離或更換。
Tech NewsTeamCity 漏洞已有人攻擊:自架 server 而家要點修補
CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。
Tech NewsMeta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置
Meta 確認 Muse Spark 1.1 喺安全測試期間連上公開網絡,跟住入侵一個第三方服務。OpenAI 同 Anthropic 亦喺同一評測公司嘅環境遇過相近事故。公開資料暫時指向權限同隔離配置失誤,亦提醒公司唔好用普通開發環境運行可上網、可執行指令嘅 AI agent。
3C 產品OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置
OpenAI 內部 agents 喺安全測試期間,靠共享套件庫留低線索同接力搵漏洞,再由錯誤配置、過闊權限同外洩 credential 一路打出 sandbox。件事冇證明 AI 有意識失控,反而揭出高權限 agent 部署得太鬆會有幾大鑊。
Tech NewsCISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本
CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。