#資安
317 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsMicrosoft 7 月修補四個 Exchange 漏洞:舊版管理員先查 ESU 資格
Microsoft 7 月更新修補四個 Exchange Server 漏洞,最嚴重嗰個 CVSS 達 9.6。純 Exchange Online 租戶已受保護;自建或混合環境就要核對版本,而 Exchange 2016/2019 只有 Period 2 ESU 客戶先攞到更新。
Tech NewsFortiSandbox 未授權 VNC 漏洞:受影響版本同安全更新清單
Fortinet 一口氣修補 9 個企業產品漏洞,當中 FortiSandbox 嘅 CVE-2026-59835 風險最高。攻擊者毋須登入,已有機會接觸掃描中虛擬機嘅 VNC server。用緊受影響版本嘅 IT 團隊應優先更新,同時檢查邊啲網段連到 appliance。
Tech News微軟 7 月修補 622 個漏洞:Windows 用戶同 SharePoint 管理員要先做咩
微軟 7 月安全更新官方口徑涵蓋 622 個 Microsoft CVE,另有 428 個 Chromium CVE;唔同報道嘅 570、576 都係統計範圍唔同。真正要插隊處理嘅係已有人利用嘅 SharePoint Server 同 ADFS 漏洞,一般 Windows 用戶照裝累積更新就得,唔使當每部 PC 都正受攻擊。
Tech NewsSharePoint Server 三項漏洞俾人利用緊:自建系統即刻更新兼查入侵
CISA 警告三項 SharePoint Server 漏洞正遭利用,攻擊者仲會偷 IIS machine key 留低長期入口。今次唔關 SharePoint Online;自建 2016、2019 同 Subscription Edition 要更新、查入侵,再按正確次序換 key。
Tech NewsAI 十年內或重寫職場:200 多名專家聯署,現有就業證據仍未一致
超過 200 名經濟學家同 AI 研究人員警告,未來十年嘅 AI 可能大幅改寫職場。不過聲明冇具體政策,而家數據亦只見美國入門職位較弱,整體就業未見清楚衝擊。香港公司要睇嘅係邊啲工作已交畀 AI,同新人職位有冇收窄。
Tech NewsAndroid 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限
新版 RedHook 先靠假政府、金融網站氹 Android 用家側載 APK 同開無障礙服務,跟住遮住設定畫面,叫手機自行完成 Wireless debugging 配對。拆解攻擊鏈同幾個即刻可查嘅設定。
Tech News近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定
一個 2008 年公開嘅 Cisco 漏洞,去到 2026 年先俾 CISA 列作緊急處理,背後係俄羅斯 FSB Center 16 已經實際利用舊設備同弱設定。受影響範圍唔算闊,不過企業 IT 值得即刻檢查 router 型號、firmware、SNMP 同管理介面。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsSamsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事
Samsung Health 新版加入 AI 訓練授權,涵蓋步數、睡眠、藥物、月經周期同健康紀錄。現有畫面最清楚證實撤回後會停 Samsung Account 同步,亦警告會刪資料,不過首次拒絕、刪除範圍同香港推出情況仍未講清。改設定前,最好先下載一份個人資料。
Tech NewsGhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼
GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。
Tech NewsShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單
Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。
Tech Newsnpm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查
npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。
Tech NewsCrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後
CrashStealer 先扮會議 app 通過 Gatekeeper,再用假 macOS 密碼視窗引人交出登入密碼,目標包括 Keychain、瀏覽器 Cookie、密碼管理器同加密貨幣錢包。陌生安裝檔、突然索取全碟權限同密碼都係警號,輸入過密碼就要立即斷線善後。
Tech News13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定
英國連同另外 12 國警告,FSB Centre 16 會掃描暴露喺網上、仍用預設 SNMP community string 或舊韌體嘅路由器。今次冇香港機構署名,亦冇證據話香港係指定目標,但加固做法對公司 IT 同進階家用戶都實用。
Tech NewsGPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入
OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。
Tech News公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口
SOCRadar 由攻擊者公開 server 嘅紀錄,揭出有人經 Nacos 偷走設定檔,手上亦有 XXL-Job RCE 同 Spring Boot heapdump 掃描工具。管理員要查公開入口、舊版 Nacos、executor token 同 Actuator;更新軟件之後,已流出嘅 key 仍要逐一撤換。
Tech NewsPasskey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365
Okta 發現 O-UNC-066 由 2026 年 4 月起,用假 IT 來電同仿 Microsoft 頁面套取帳戶密碼及 MFA,再喺真正帳戶加入攻擊者控制嘅 passkey。呢篇拆解當中可疑位,同埋員工及 Entra 管理員要即時做咩。
Tech NewsShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 server
Progress 要求採用 customer-managed Storage Zone Controller 嘅企業,立即關閉承載呢個元件嘅 Windows server。純雲端 ShareFile 戶口暫時唔涉及;官方未公開威脅性質,亦未交代幾時可以復原。
Tech NewsAI coding agent 寫得快,工程師要守住邊六個開發關口?
AI agent 可以快手產 code 同砌 prototype,但由需求定義、task 拆解、測試、code review、安全檢查到最後驗收,仍然要有人守住。官方文件清楚保留 review 閘口,獨立研究亦只證實部分產量提升,未證實整體成本會按比例下降。
Tech NewsForg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒
Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。
Tech NewsU-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚
Binarly 公開 U-Boot FIT 簽名驗證 6 個漏洞,iThome 報道指 router、server BMC、IP Cam 同 IoT 設備都有機會受影響。重點係你未必見到 U-Boot 名,但 firmware 供應鏈用咗邊個版本、幾時派 patch,就係公司 IT 要追嘅位。
Tech News台製無人機接到美烏需求,唔靠低價都有人買係因為可信供應鏈
TechNews 科技新報報道,台灣雷虎同坤暐分別牽到美方 DDP 同烏克蘭需求。真正值得睇嘅位,係無人機採購開始由平價硬件,轉去資安、零件來源同交付能力一齊計。
Tech NewsAI agent 整圖表又亂又難改?Microsoft Flint 想用語意規格執返正
Microsoft Research 開源 Flint,主打用人睇得明嘅語意規格做中介,畀 AI agent 先講清楚數據意思同圖表意圖,再由 compiler 補齊座標軸、色階、標籤同版面。呢招對 dashboard、報告自動化同 coding agent 幾實際,但暫時仍要當研究項目睇。
Tech NewsJoomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查
CISA 喺 2026-07-10 加咗 iCagenda 同 Balbooa Forms 兩個 Joomla extension 入 KEV,兩個都係免登入檔案上載漏洞。公司網站如果仲有活動報名、聯絡表單,唔好淨係按更新,仲要查上載目錄、陌生 admin 同可疑 PHP 檔。