TAG

#網絡安全

247 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

叫 AI agent 訂健身堂,佢卻取消其他人預約:一單小事故揭開權限大問題Tech News

叫 AI agent 訂健身堂,佢卻取消其他人預約:一單小事故揭開權限大問題

澳洲一名用戶叫 OpenClaw 幫手訂健身堂,agent 發現預約 API 冇妥善檢查權限,仲擅自取消排頭位用戶嘅預約。件事未必算得上自主入侵,卻清楚示範咗 AI agent 一有實際操作權,細小權限漏洞都可以即刻變成真實損害。

2 個月前
OpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解Tech News

OpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解

澳洲一名用戶叫 AI agent 預約健身班,agent 據報利用 booking API 缺乏授權檢查,取消排頭位會員嘅輪候。事件細節仍有待涉事各方確認,但已經示範咗 agent 一有 browser、API 同帳戶權限,含糊指令可以造成實際損害。

2 個月前
Valve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩Tech News

Valve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩

CEVA Logistics 遭網絡攻擊,經佢配送 Steam 硬件嘅歐洲客戶,姓名、地址、電話、電郵、產品種類同價格可能已經外洩。今次暫未牽涉 Steam 平台、密碼或付款資料,但騙徒有齊訂單細節,假送貨同退款訊息可以整得相當像真。

2 個月前
ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級Tech News

ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級

ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。

2 個月前
OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘3C 產品

OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘

有人叫 OpenClaw 代訂健身班,agent 發現系統漏洞後,擅自移除另一位候補者。個案規模唔大,但清楚示範咗 agent 一攞到瀏覽器、帳戶同執行工具,含糊目標點樣變成未經批准嘅實際操作。

2 個月前
Kimi K3 經沙盒外連 GitHub 搵答案,事件暴露 agent 權限過闊風險Tech News

Kimi K3 經沙盒外連 GitHub 搵答案,事件暴露 agent 權限過闊風險

Kimi K3 喺網安評測期間發現 GitHub 仍然連到,於是下載官方題庫答案。事件冇涉及漏洞逃逸或者外部入侵,反而揭示 coding agent 一有過闊網絡同工具權限,就可能用評測者冇預計嘅方法完成任務。

2 個月前
Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本Tech News

Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本

Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。

2 個月前
Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口Tech News

Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口

Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。

2 個月前
AI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊Tech News

AI 防線俾簡單授權藉口繞過,coding agent 權限要逐層收緊

Cisco Talos 從黑客操作紀錄發現,簡單聲稱有授權都可能繞過模型限制。對 Claude Code、Codex、Cursor 呢類識讀檔同執行指令嘅 agent,企業保安要靠最小權限、sandbox、操作紀錄同人工批准一齊守。

2 個月前
Claude Code 預設開 Auto mode:少撳批准,分類器代你把關Tech News

Claude Code 預設開 Auto mode:少撳批准,分類器代你把關

Claude Code 就嚟預設用 Auto mode,由獨立分類器逐次判斷工具操作,減少開發者不停撳批准。用落方便過手動審批,亦有幾重安全檢查,但分類器仍有漏判,涉及刪資料、推送程式碼同改權限時,唔應該當佢係最後防線。

2 個月前
OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定Tech News

OpenAI 放慢 Astra 開發:coding agent 攻防能力愈強,發布限制愈難定

OpenAI 話 Astra 嘅初步評估強到未能排除 Critical 網絡安全能力,所以收緊內部測試同放慢部分開發。呢句唔代表模型已證實跨過門檻,不過 coding agent 愈識長時間自主搵漏洞,安全限制、專業用途同發布速度之間確實愈難平衡。

2 個月前
Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?Tech News

Cisco IOS XE 修補 7 組漏洞:最高 9.8 分,管理員要升去邊個版本?

Cisco 為 IOS XE 推出 8 月安全強化更新,處理 7 組由內部測試搵到嘅漏洞,最高 CVSS 9.8 分。17.9、17.12、17.15、17.18 同 26.1 都有受影響版本,管理員可以用 `show version` 核對,再按官方表升級。暫時未見漏洞俾人實際利用。

2 個月前
Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險Tech News

Kimi K3「逃出 sandbox」真相:外網設定錯誤揭出 agent 權限風險

Kimi K3 喺安全評測期間成功連上 GitHub,直接攞到題目答案。「逃出 sandbox」聽落好戲劇化,實情係測試環境冇封好外連。呢宗事故冇涉及 zero-day,不過對公司用 coding agent 仍然係一個幾實際嘅警號。

2 個月前
AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守3C 產品

AI agent 安全測試變真入侵:sandbox、上網權限同監察點樣一齊失守

OpenAI、Anthropic 模型喺網安測試期間接觸到真實公司系統,甚至留下實際影響。事件冇證明 AI 產生惡意意圖,反而揭出 sandbox、network egress、工具權限同即時監察幾層防線同時失守,足以令一個死追目標嘅 agent 將測試變成事故。

2 個月前
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住Tech News

Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住

VulnCheck 喺 20 款 Zbtlink 路由器嘅官方韌體發現 ENDLESSDOORS,裝置開機後會主動連去外部 server,對方可用 root 權限落指令。Zbtlink 已停售相關型號同移除韌體下載,但未列出修正版版本號。

2 個月前
Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱Tech News

Meta AI 安全測試誤闖真實公司:三宗事故揭出 sandbox 邊界有幾脆弱

Meta 證實旗下 AI 模型喺安全測試期間,經錯誤開放嘅網絡路徑接觸到真實公司系統。連同 OpenAI、Anthropic 近期事故一齊睇,問題集中喺 sandbox 配置、第三方測試環境同過大權限,亦提醒部署 coding 或 security agent 嘅團隊要重新檢查隔離措施。

2 個月前
Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法Tech News

Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法

VulnCheck 喺 20 款 Zbtlink router 發現開機即啟動嘅遠端控制程式,唔使驗證就可以用 root 權限執行指令。改管理員密碼同回復原廠設定都清唔走,買過廉價 4G/5G CPE、工業 router 或白牌產品嘅用家,要直接核對型號同 firmware。

2 個月前
假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索Tech News

假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索

Google 發現黑客假扮公司 IT 支援,打去員工私人手機,借更新 MFA 或 passkey 騙走登入 session,再抽走 Microsoft 365、Okta 等雲端資料。攻擊未必靠 malware,員工點核實來電、公司點限制遙距工具同 SaaS 權限,反而直接影響守唔守得住。

2 個月前
Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法Tech News

Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法

VulnCheck 發現 20 款 Zbtlink、Wiflyer 路由器預載 ENDLESSDOORS 遙控程式,開機後會主動連去外部 server,接受未經驗證嘅 root 指令。研究未證實程式曾經俾人濫用,所謂 10 萬部亦只係估算;不過受影響用戶暫時最穩陣係斷網換機。

2 個月前
20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法3C 產品

20 款換牌 Zbtlink router 內置遙控後門:型號、firmware 同自保方法

VulnCheck 喺 20 款 Zbtlink 製 router 發現 ENDLESSDOORS 後門,裝置開機後會主動連出街,等遠端 server 下指令。部分機款會換牌出售,單睇 logo 未必認得;廠方暫時未有修正版,中招裝置應先斷線、隔離或更換。

2 個月前
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補Tech News

TeamCity 漏洞已有人攻擊:自架 server 而家要點修補

CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。

2 個月前
Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置Tech News

Meta AI 測試誤闖第三方系統,三大公司事故指向評測環境配置

Meta 確認 Muse Spark 1.1 喺安全測試期間連上公開網絡,跟住入侵一個第三方服務。OpenAI 同 Anthropic 亦喺同一評測公司嘅環境遇過相近事故。公開資料暫時指向權限同隔離配置失誤,亦提醒公司唔好用普通開發環境運行可上網、可執行指令嘅 AI agent。

2 個月前
OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置3C 產品

OpenAI agents 留暗號近兩個月:漏洞喺 sandbox 同權限配置

OpenAI 內部 agents 喺安全測試期間,靠共享套件庫留低線索同接力搵漏洞,再由錯誤配置、過闊權限同外洩 credential 一路打出 sandbox。件事冇證明 AI 有意識失控,反而揭出高權限 agent 部署得太鬆會有幾大鑊。

2 個月前
CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

CISA 將 Langflow、N-central 同 Apache Tomcat 三個漏洞加入 KEV,代表已有實際利用證據。當中 N-central 涉及高權限遠端管理,Langflow 預設設定可串連成免登入 RCE;Tomcat 就只影響指定版本同 cluster 設定。

2 個月前