TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

SharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象Tech News

SharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象

Rapid7 證實 CVE-2026-55040 同 CVE-2026-63520 可以串連,攻擊者毋須登入都有機會喺自建 SharePoint Server 執行程式碼。完整攻擊鏈暫未見實際濫用證據,不過驗證繞過資料已公開,管理員唔應等攻擊出現先更新。

1 個月前
Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗Tech News

Windows 零時差 CVE-2026-68820 已遭利用:邊啲版本要更新、點確認補咗

微軟已修補遭實際利用嘅 Windows 漏洞 CVE-2026-68820。一般用戶俾人隔住網上直接入侵嘅風險唔算高,不過公司電腦一旦先中惡意程式,攻擊者就可借漏洞取得 SYSTEM 權限。Windows 10、11 同多代 Server 都受影響,應盡快核對 8 月累積更新。

1 個月前
微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理Tech News

微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理

微軟 8 月安全更新涉及 421 個微軟 CVE,當中 62 個列為 Critical,另有一個 Windows 權限提升漏洞已遭利用。IT 唔應該淨係睇漏洞總數;已遭利用,或者毋須登入同用戶互動就可經網上觸發嘅 server 漏洞,先要優先處理。

1 個月前
RovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞Tech News

RovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞

RovoBlast 曾經令攻擊者用一條連結,把外來指令塞入已登入嘅 Rovo session,再借用戶權限搜尋 Jira、Confluence 同第三方服務。Atlassian 已喺 7 月完成 server 端修正,不過事件亦揭開企業 AI agent 接駁大量內部資料之後,權限同 connector 管理有幾重要。

1 個月前
AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度Tech News

AI 加快漏洞發現同利用:開發團隊要由風險分數轉睇系統對外開放程度

澳洲通訊局提醒,頂尖 AI 正壓縮漏洞由發現到俾人利用嘅時間。官方測試顯示模型可以串連多步模擬攻擊,但環境冇主動防守。開發團隊要按對外開放、權限同影響範圍排修補次序,同時縮細 attack surface、分層防守同練熟事故處理。

1 個月前
Google ADK repository 權限穿透:低權限 bot 點借身份改 PRTech News

Google ADK repository 權限穿透:低權限 bot 點借身份改 PR

Pillar Security 喺 Google ADK for Python repository 發現多代理權限穿透風險。攻擊者可喺 PR 或 issue 埋 prompt injection,借低權限 agent 嘅 collaborator 身份觸發高權限自動化,繼而接觸 token、敏感資料同 PR 寫入功能。Google 已移除相關 workflow。

1 個月前
N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置Tech News

N-central 漏洞正被利用:Hotfix 2 先夠,MSP 要查晒下游裝置

N-able N-central 兩個身份驗證漏洞已經有實際攻擊,最初修補亦唔完整。自建 server 要升到 2026.3.1.10,裝好 Hotfix 後亦要查 Cloudflared、異常 RMM 工具、可疑帳戶同所有受管裝置。

1 個月前
N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動Tech News

N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動

N-central 認證繞過漏洞 CVE-2026-18577 已有實際利用個案,N-able 要求自建版即升 2026.3.1.10。微軟亦懷疑 Storm-1175 經呢個入口散播 StormEncryptor,但漏洞入口同攻擊者背景仍屬情報歸因,未有完整技術證據落實。

1 個月前
OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程Tech News

OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程

OpenAI 將 Daybreak 分成 Blue 同 Red 兩級,受額外審核嘅 Red 用戶可以用 GPT-5.6-Cyber 研究漏洞利用鏈。官方話模型喺一款熱門作業系統核心搵到逾 400 項問題,但逐項確認、披露同修補進度仍未公開。

1 個月前
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。

1 個月前
GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升Tech News

GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升

GitHub Copilot code review 而家正式分成 Lite 同 Balanced 兩級。小修正可以用 Lite 快手審查,複雜邏輯、資安程式碼同跨服務改動就交畀較深入嘅模型,不過 AI credits 同 GitHub Actions minutes 都會用多啲,團隊要自己定好邊類 PR 值得加碼。

1 個月前
真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

1 個月前
Nvidia 拉華爾街為 AI 數據中心集資,GPU 開始變成可融資資產Tech News

Nvidia 拉華爾街為 AI 數據中心集資,GPU 開始變成可融資資產

Nvidia 搵來六大金融機構,打算為客戶起數據中心、買 GPU 同取得電力引入長期資金。呢筆錢仲未落實,但已反映 AI 熱潮踏入新階段:晶片商除咗賣貨,亦開始協助客戶借錢買貨。

1 個月前
Metabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 logTech News

Metabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 log

Metabase 已修補 CVSS 10.0 漏洞 CVE-2026-72898,官方確認有人實際利用。自行託管 v58 至 v63 嘅公司要即刻升級,跟住清除 session、查 API key 同管理員帳戶、輪換資料庫憑證,再由 Metabase、server 同資料庫 log 追查有冇資料俾人睇過或者匯出。

1 個月前
HTTP Terminator 自主搵漏洞:AI 識開新路,但研究員仍要守尾門Tech News

HTTP Terminator 自主搵漏洞:AI 識開新路,但研究員仍要守尾門

HTTP Terminator 由 RFC 碎片產生假設,再用確定性程式驗證結果,仲搵到新攻擊概念同零時差漏洞。成果證明 AI 已經識得開研究新路,不過公開版本未齊晒外部組件,關鍵發現亦仍要專家判斷。

1 個月前
SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補Tech News

SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補

SCTPhantom 係 Linux SCTP 功能入面嘅 use-after-free 漏洞,可畀低權限本機程式升做 root,特定容器亦可能踩上宿主機。風險重點落喺共用開發機、CI runner 同容器節點,管理員要查宿主核心、SCTP 狀態同發行版修補進度。

1 個月前
WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查Tech News

WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查

ARVE 10.8.7 入面嘅後門可以繞過登入,直接借用現有管理員身份入站。WordPress.org 而家已有新版,不過曾經裝過問題版本嘅網站,淨係更新或者停用外掛都未夠,仲要查帳戶、檔案、紀錄同全面更換憑證。

1 個月前
Cloudflare Kitesurf 唔用完整 Chromium:慳 CPU 同 RAM,兼容性要取捨Tech News

Cloudflare Kitesurf 唔用完整 Chromium:慳 CPU 同 RAM,兼容性要取捨

Cloudflare 推出專為 AI agent 而設嘅 Kitesurf,用 V8 isolate、Rust 同 WebAssembly 拆細瀏覽器工作。官方測試顯示 CPU 同 RAM 用量低過 Chromium 幾倍,不過完成任務反而較慢,網站兼容性、登入同反 bot 驗證亦未追得上完整瀏覽器。

1 個月前
ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級Tech News

ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級

ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。

1 個月前
一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解Tech News

一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解

公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。

1 個月前
AWS AgentCore 加入 Runtime Instances:AI agent 跑足幾日有代價Tech News

AWS AgentCore 加入 Runtime Instances:AI agent 跑足幾日有代價

AgentCore Runtime Instances 將 AI agent 搬到 AWS 代管嘅 EC2,工作階段上限由 8 小時拉長至 14 日,又支援 GPU、多 agent 共用檔案同停止後恢復。不過長達 14 日只係生命週期上限,開發者仍然要自己處理 checkpoint、重試、成本同資源爭用。

1 個月前
Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本Tech News

Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本

Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。

1 個月前
Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口Tech News

Meta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口

Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。

1 個月前
Astra 排除唔到 Critical 資安能力,OpenAI 收緊研發同測試Tech News

Astra 排除唔到 Critical 資安能力,OpenAI 收緊研發同測試

OpenAI 話未推出模型 Astra 嘅自主編程同資安能力進步得好快,內部評估暫時排除唔到佢觸及 Critical 門檻。呢個講法未等於能力已有定案,亦冇確認推出日期;真正影響係研發環境、外部測試同日後高風險功能存取方式都可能收緊。

1 個月前