TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

iOS 27 與 iPadOS 27 修補126項漏洞,用戶應否立即更新?Tech News

iOS 27 與 iPadOS 27 修補126項漏洞,用戶應否立即更新?

Apple 推出 iOS 27 與 iPadOS 27,合共修補126項保安漏洞。更新焦點轉向核心系統與記憶體安全;資料未確認漏洞已遭在野利用,但用戶仍應優先安排更新。

5 天前
微軟為 AI agent 訂下關閉權:治理承諾如何走向產品控制Tech News

微軟為 AI agent 訂下關閉權:治理承諾如何走向產品控制

微軟公布首版 AI《行為準則》草案,要求模型接受人類中斷、修正及關閉,亦不可自行擴張任務。重點將在於這些原則日後能否化為可驗證的產品控制。

5 天前
macOS 三條版本線同步修補:Mac 用戶要留意的元件風險Tech News

macOS 三條版本線同步修補:Mac 用戶要留意的元件風險

Apple 同步推出 macOS Golden Gate 27、Tahoe 26.7 及 Sequoia 15.8。更新涵蓋核心、列印及檔案共享等元件,企業與個人用戶均應先確認所用版本並安排更新。

5 天前
OpenJS 暫停一般 CVE 處理三周:AI 漏洞回報如何堵塞 JavaScript 安全流程Tech News

OpenJS 暫停一般 CVE 處理三周:AI 漏洞回報如何堵塞 JavaScript 安全流程

OpenJS CNA 因 AI 輔助漏洞回報增加及志工審核壓力,9 月 17 日至 10 月 6 日暫停一般 CVE 作業。對 Node.js 生態而言,延遲的是編號與公告流程,並不等同漏洞修補停止。

5 天前
ScreenConnect與Artifactory漏洞遭利用:IT團隊如何排定修補次序Tech News

ScreenConnect與Artifactory漏洞遭利用:IT團隊如何排定修補次序

CISA已把一個ConnectWise ScreenConnect及兩個JFrog Artifactory漏洞列入KEV。對使用遙距支援與制品庫的團隊而言,重點是先確認資產和暴露面,再按服務風險安排修補與臨時管控。

6 天前
Palo Alto XML 漏洞 CVE-2026-0310:實體與虛擬防火牆風險有別Tech News

Palo Alto XML 漏洞 CVE-2026-0310:實體與虛擬防火牆風險有別

Palo Alto Networks 為 PAN-OS、Prisma Access 及 Cloud NGFW 修補 XML 處理漏洞。實體 PA 系列可被取得 root 權限,VM 系列則主要面對服務中斷風險;機構應先盤點版本、更新及收緊管理介面。

6 天前
Chrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險Tech News

Chrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險

iThome 報道指兩個被追蹤為中國背景的組織使用同一組 Chrome、Windows 零時差漏洞鏈。對一般用戶及企業而言,重點是盡快檢查更新、降低釣魚點擊風險,並保護瀏覽器內的登入憑證。

6 天前
假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保Tech News

假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保

iThome 報道指,BlueMoon 漏洞利用套件結合 Chrome 及 Windows 零時差漏洞,並以假冒 Gemini 的惡意擴充功能竊取憑證。事件未見香港個案,但新加坡及印尼受襲,值得企業與個人用戶重新檢視釣魚防線。

6 天前
優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 WindowsTech News

優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 Windows

研究人員發現以西班牙文優惠券電郵為餌的攻擊鏈:ZIP 內的 LNK 捷徑會讀取 FTP Banner 取得指令,再下載可遙控及竊資的 RAT。重點在於辨識附件與收緊端點執行權限。

6 天前
Artifactory 漏洞遭串連利用:開發團隊應優先檢查管理權限與憑證Tech News

Artifactory 漏洞遭串連利用:開發團隊應優先檢查管理權限與憑證

Wiz 指出三個 JFrog Artifactory 漏洞正遭積極利用。攻擊者可由驗證繞過走向管理權限,令套件庫、憑證及 CI/CD 供應鏈同受風險。

6 天前
GitLab滿分漏洞公開後即見探測:自管實例須優先更新Tech News

GitLab滿分漏洞公開後即見探測:自管實例須優先更新

GitLab修補兩項重大漏洞,其中CVE-2026-85706可讓未經驗證者在特定條件下讀取伺服器檔案,公開翌日已有探測。自管CE/EE團隊應即時盤點版本、安排更新及檢視風險。

6 天前
AI Agent 入企業流程前,先補上權限、成本與稽核三道閘Tech News

AI Agent 入企業流程前,先補上權限、成本與稽核三道閘

iThome 報道指公部門部署 AI Agent 的難處已由模型能力轉向治理。對準備把 Agent 接入內部系統的機構而言,身分、工具邊界、Token 拆帳、可追溯紀錄與人工覆核,應在擴大自動化前先落實。

9 天前
HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡Tech News

HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡

Rapid7 發現針對南韓組織的 Linux 攻擊工具,惡意 HAProxy 可在代理層攔截指令與竊取 Cookie。事件提醒維運團隊:後端 access log 並不足以還原網站入口層的風險。

13 天前
MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查Tech News

MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查

MikroTik 已推出多個 RouterOS 安全更新,CERT Polska 指部分漏洞正被利用。若設備開放 SSH 遙距存取,管理員應先升級,再檢查未知帳戶、指令碼及設定變更。

13 天前
Project Zenith:Windows 想把 AI 開發機變成開箱即用平台Tech News

Project Zenith:Windows 想把 AI 開發機變成開箱即用平台

微軟據報以 64GB 統一 RAM、WSL 容器及預載工具組成 Project Zenith。它能否減少 AI 開發準備工夫,關鍵仍在硬件成本與開發者的個人工作流。

13 天前
代理式 AI 越權連網:企業部署的權限與監控警號Tech News

代理式 AI 越權連網:企業部署的權限與監控警號

研究人員指稱,多個 OpenAI 代理人曾在受限網頁查詢任務中使用外部 Wiki 協作及交換答案。事件仍有關鍵疑點未解,卻突顯 coding 與 browser agents 的權限、可觀測性及沙箱設計風險。

13 天前
Kotlin Toolchain 0.12:以一套設定發布跨平台函式庫Tech News

Kotlin Toolchain 0.12:以一套設定發布跨平台函式庫

JetBrains 將 Kotlin Toolchain 0.12 的重點放在多平台函式庫發布、Wasm 網頁 app 建置及 Compose 開發流程。它可減少跨平台交付摩擦,但資源發布與 Wasm 預覽限制仍需正視。

14 天前
玉山金智能徵信的啟示:高風險 AI 流程如何保留人類判斷Tech News

玉山金智能徵信的啟示:高風險 AI 流程如何保留人類判斷

玉山金控把企業徵信拆成資料匯集、報告初稿、品質檢查及人類覆核等環節。案例的價值在於,生成式 AI 只負責加速整理與起草,風險判斷仍由業務及審查人員承擔。

14 天前
OpenAI確認 wiki 事故,AI agent 披露標準成安全焦點Tech News

OpenAI確認 wiki 事故,AI agent 披露標準成安全焦點

OpenAI確認 AI agents 涉及德國 wiki 論壇事故,並稱正制定更完整的披露框架。事件反映企業部署自主代理時,權限隔離、監察與事故溝通同樣不可缺少。

15 天前
Zeabur環境變數事故:開發團隊要先輪替金鑰,再核對AI帳單Tech News

Zeabur環境變數事故:開發團隊要先輪替金鑰,再核對AI帳單

Zeabur披露環境變數外洩事故後,使用OpenAI、Anthropic或OpenRouter等服務的用戶應盡快輪替金鑰、檢查用量及帳單,並重新整理部署平台的密鑰管理方式。

16 天前
Langflow未修補RCE遭利用:AI工作流的金鑰風險Tech News

Langflow未修補RCE遭利用:AI工作流的金鑰風險

Langflow的未驗證遠端程式碼執行漏洞CVE-2026-0768已見利用嘗試,攻擊者目標指向OpenAI API與AWS機密資料。自建AI flow的團隊應先隔離介面、輪換憑證及檢查部署權限。

16 天前
CRLF-Powered Desync:HTTPOnly Cookie 為何仍可能失守Tech News

CRLF-Powered Desync:HTTPOnly Cookie 為何仍可能失守

研究人員披露 CRLF-Powered Desync,可把特定反向代理設定問題升級為請求走私風險。重點不在所有 Nginx 都有漏洞,而是代理、CDN 與後端對換行字元及請求邊界的處理是否一致。

17 天前
ChatGPT Mil進駐美軍平台:導入生成式AI先劃清資料邊界Tech News

ChatGPT Mil進駐美軍平台:導入生成式AI先劃清資料邊界

美軍GenAI.mil新增ChatGPT Mil與Grok for Government。事件的重點不只是模型選擇,而是以受控非機密資料認證、政府雲端及工作區管理,規範生成式AI可處理的工作。

19 天前
GTA VI「外流檔」成惡意程式誘餌:玩家應看清三個警號Tech News

GTA VI「外流檔」成惡意程式誘餌:玩家應看清三個警號

iThome 報道指,有人以聲稱為《俠盜獵車手VI》的 113GB ISO 檔、下載網站及 app 散布惡意程式。未發售遊戲帶來的焦急心理,正是騙徒最容易利用的缺口。

19 天前