TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

ColdFusion 兩小時就有人打,NPM 同 AI 工具都要重新收緊Tech News

ColdFusion 兩小時就有人打,NPM 同 AI 工具都要重新收緊

iThome 報道 ColdFusion CVE-2026-48282 公開後好快有攻擊跡象;官方同研究報告顯示,今次最值得開發者同 IT admin 留意嘅,係依賴套件、SSH server 同 AI 工具權限都要重新收緊。

27 天前
curl 8.21.0 修 18 個漏洞:真正要查係 libcurl 同 mTLSTech News

curl 8.21.0 修 18 個漏洞:真正要查係 libcurl 同 mTLS

curl 8.21.0 一次過修 18 項安全問題,最搶眼係潛伏 25 年嘅 CVE-2026-8932。官方講清楚,呢個 mTLS 問題影響 libcurl app,唔係日常 curl 命令列工具;真正功課係盤點依賴同升級。

27 天前
Anthropic 長租 401MW 機房,Claude 背後嘅算力戰越打越重Tech News

Anthropic 長租 401MW 機房,Claude 背後嘅算力戰越打越重

TeraWulf 官方 7 月 6 日公布,Anthropic 簽咗 20 年租約,會用肯塔基州 Justified Data 約 401MW AI 基建。呢單嘢值得睇,因為 Claude、API 同 AI coding agent 背後,AI 公司已經開始用 20 年租約鎖住供電、場地同機房位置。

27 天前
Januscape 揭 KVM 16 年舊洞:開咗 nested VM 嘅 x86 host 要快手補Tech News

Januscape 揭 KVM 16 年舊洞:開咗 nested VM 嘅 x86 host 要快手補

Januscape / CVE-2026-53359 係 Linux KVM x86 Shadow MMU 嘅 use-after-free,研究員公開 PoC 可喺 guest 觸發 host panic,完整逃逸 exploit 暫時冇公開。開咗 nested virtualization 畀唔可信 VM 嘅 host,唔好等 CVSS 先排期。

27 天前
美國 DHS 嘅 HSIN 俾人入侵,企業 IT 都要睇權限同供應鏈風險Tech News

美國 DHS 嘅 HSIN 俾人入侵,企業 IT 都要睇權限同供應鏈風險

美國 DHS 確認有非機密舊式資料分享環境遇到資安事故,報道指涉及 HSIN。事件暫時未有完整資料清單,亦未知攻擊者身份。但係 HSIN 本身連住政府、執法同私營伙伴,提醒公司 IT:威脅情報平台、SharePoint 協作區同 vendor portal,都要當高風險供應鏈管。

28 天前
FatFs 7 個漏洞要理:SD 卡同 firmware 更新都可能係入口Tech News

FatFs 7 個漏洞要理:SD 卡同 firmware 更新都可能係入口

runZero 公開 FatFs R0.16 同再舊版本 7 個漏洞,iThome 亦有報道。唔使將所有 USB/SD 當毒物;風險位多數係相機、行車 cam、3D printer、router 同開發板自動讀外來儲存裝置嗰刻。

28 天前
JetBrains Hub 三個重磅漏洞已補:開發團隊唔好淨係升 IDETech News

JetBrains Hub 三個重磅漏洞已補:開發團隊唔好淨係升 IDE

JetBrains Hub 修補三個 Critical 漏洞,最高 CVSS 10.0,涉及直接 database access 繞過驗證、restore code 可預測同權限提升。用 YouTrack、TeamCity、Space 或自架 Hub 嘅團隊,今次要當身份系統風險處理。

28 天前
Google 聯同 FBI 打 NetNut:你屋企 IP 點解會變代理出口Tech News

Google 聯同 FBI 打 NetNut:你屋企 IP 點解會變代理出口

iThome 報道 Google、FBI 同 Lumen 針對 NetNut 採取行動;Google 估全球最少 200 萬部家用裝置牽涉其中。真正值得睇嘅係,Smart TV、TV box、router 同舊手機點樣變成陌生人嘅代理出口,拖低你屋企 IP reputation。

28 天前
libssh2 重大漏洞 PoC 公開:自動部署同備份工具要查清依賴Tech News

libssh2 重大漏洞 PoC 公開:自動部署同備份工具要查清依賴

iThome 報道 Exploitarium 公開多個 PoC,當中 libssh2 嘅 CVE-2026-55200 分數去到 9.2。今次風險主要落喺會連去 SSH/SFTP server 嘅部署、備份、Git GUI 同 PHP ssh2 工具,IT team 要快啲查依賴同修補。

28 天前
UltraVNC Repeater 有重大漏洞:遠端支援 server 唔好再裸跑Tech News

UltraVNC Repeater 有重大漏洞:遠端支援 server 唔好再裸跑

UltraVNC Repeater 兩個重大漏洞已公開,影響 1.8.2.2 或以前版本。重點唔只係升級,仲要檢查 HTTP 管理介面有冇對外開、預設密碼有冇改、外判 IT 留低嘅遠端支援工具有冇被遺忘。

28 天前
Google Cloud 幫企業 AI prompt 上鎖,G4 GPU 仲係 previewTech News

Google Cloud 幫企業 AI prompt 上鎖,G4 GPU 仲係 preview

iThome 報道 Google Cloud 擴大 Confidential Computing,加入 G4 Blackwell GPU preview 同 Prompt Encryption SDK。件事值得睇,係因為企業 AI 最怕嘅位,往往唔只係傳輸途中俾人截,仲有 prompt 入咗雲端之後邊個睇到、點驗證。

28 天前
ClamAV 補 7 個高危漏洞,用嚟掃 email/NAS 檔案要快啲查版Tech News

ClamAV 補 7 個高危漏洞,用嚟掃 email/NAS 檔案要快啲查版

今次唔止病毒碼更新,ClamAV 1.5.3 同 1.4.5 係 engine security patch。用 Docker、NAS app、Linux 套件庫或者自架 mail server 嘅人,要查清楚實際版本有冇補到 7 個 CVE。

28 天前
Teams 外部 AI 會議 bot 入房要批,公司 IT 要執返權限Tech News

Teams 外部 AI 會議 bot 入房要批,公司 IT 要執返權限

Microsoft 喺 Teams 加新 policy,外部 AI 會議 bot 偵測到就要留喺 lobby,開會 organizer 批准先入。公司用 Otter、Fireflies 呢類工具時,要重新睇 admin policy、lobby 權限同 transcript API。

28 天前
Claude Cowork 俾指可攞 VM root,AI agent 上機要點管Tech News

Claude Cowork 俾指可攞 VM root,AI agent 上機要點管

Armadin 指 Claude Cowork for Windows 嘅 VM 沙箱可俾本機攻擊者借 CoworkVMService 攞 root,外連限制亦可放寬。呢個唔係 remote 漏洞,但反映 AI office agent 一上機,IT 就要管權限、app 白名單同 telemetry。

28 天前
ChatGPT 檔案下載漏洞已修補:上傳公司文件前要諗清楚Tech News

ChatGPT 檔案下載漏洞已修補:上傳公司文件前要諗清楚

iThome 報道,研究者 zer0dac 揭露 ChatGPT 曾有檔案下載漏洞,OpenAI 已修補。呢單唔似傳統爆 server,但提醒大家:PDF、CSV、程式碼交畀 AI 前,要當成真權限同真資料咁管。

28 天前
FatFs 七個漏洞點解會扯到 USB、SD 卡、IoT 同硬件錢包Tech News

FatFs 七個漏洞點解會扯到 USB、SD 卡、IoT 同硬件錢包

iThome 報道 FatFs R0.16 同之前版本有 7 個 CVE。今次要睇嘅焦點,係監控鏡頭、無人機、硬件錢包、工控盒仔等裝置有冇用 FatFs,自動讀入來歷唔清楚嘅 USB、SD 卡或更新映像。

28 天前
Java 後端要快手查依賴:Apache HttpComponents Core 兩個 DoS 漏洞要補Tech News

Java 後端要快手查依賴:Apache HttpComponents Core 兩個 DoS 漏洞要補

iThome 報道 Apache 修補 HttpComponents Core 兩項高風險漏洞;Java / Spring / backend 團隊要睇嘅位好直接:自己有冇用到 httpcore5 或 httpcore5-h2,依賴掃描又有冇真係捉到。

28 天前
Godot 收緊 AI 交 code 規矩,agent PR 披露咗都未必收Tech News

Godot 收緊 AI 交 code 規矩,agent PR 披露咗都未必收

iThome 報道 Godot 更新貢獻規範,明確唔收自主 AI agent 交嘅 code,亦限制大段 AI 生成 code。值得睇嘅位係:AI 壓低投稿成本,但審查成本冇一齊跌,最後全部壓到維護者身上。

28 天前
WatchGuard Firebox 高危 RCE 要即更新:用 LDAP 驗證嘅公司防火牆點查版本Tech News

WatchGuard Firebox 高危 RCE 要即更新:用 LDAP 驗證嘅公司防火牆點查版本

WatchGuard 7 月 2 日修補一批 Firebox 漏洞,最麻煩係 CVE-2026-13368:只要 Mobile VPN with IKEv2 配外部 LDAP,未登入嘅 remote 攻擊者都有機會喺 iked process 執行任意 code。公司 IT 同 MSP 要即刻盤點版本同 VPN 設定。

28 天前
41 年 IOCCC 再爆話題:怪到癲嘅 C code 點解仲值得工程師睇Tech News

41 年 IOCCC 再爆話題:怪到癲嘅 C code 點解仲值得工程師睇

iThome 報道 IOCCC 2025 名單出爐,官方頁列出 22 件作品。366 bytes emulator、會吐出下一幀原始碼嘅 Pong、Doctor Who ASCII 動畫,全部都係用荒謬方式講返 C 語言、compiler 同可讀性。

28 天前
Bad Epoll 可令 Linux process 升 root,Android 風險要睇 kernelTech News

Bad Epoll 可令 Linux process 升 root,Android 風險要睇 kernel

Bad Epoll(CVE-2026-46242)係 Linux epoll 入面嘅 race condition UAF,可令低權限 process 喺本機升到 root。佢唔屬於隔空入侵;server、NAS、開發機同新 kernel Android 裝置,重點係追廠方 kernel 更新。

29 天前
Amadey 點樣由冷門木馬變成過萬款 malware 嘅派送站Tech News

Amadey 點樣由冷門木馬變成過萬款 malware 嘅派送站

iThome 報道 MBSD 追蹤 Amadey 六年半,見到佢 2025 年派送過 11,635 個 unique payload 樣本。呢單值得睇,因為 Operation Endgame 今次由 server、domain 打到 phishing、假更新同 info-stealer 背後嗰條供應鏈。

1 個月前
AWS Graviton5 M9g 上線:AI backend 同 database 慳錢位喺邊Tech News

AWS Graviton5 M9g 上線:AI backend 同 database 慳錢位喺邊

AWS 首批 Graviton5 EC2 M9g/M9gd 已正式上線,官方主打 web app、AI inference、database 效能同 Nitro VM 隔離。不過香港 ap-east-1 暫時未列 M9g,真部署要先計 region、Arm 兼容同遷移測試。

1 個月前
Oracle PeopleSoft 被指遭大規模攻擊,HR 同學生資料有幾高危?Tech News

Oracle PeopleSoft 被指遭大規模攻擊,HR 同學生資料有幾高危?

ShinyHunters 聲稱攻入 100 多個 Oracle PeopleSoft 環境,部分涉及大學。呢類系統唔係普通網站後台,入面可以有 HR、學生、財務同行政資料;Oracle 同日都出咗 CVE-2026-35273 高危修補,IT 團隊要先查公開入口、版本同異常匯出。

2 個月前