TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Linux 一口氣出 440 個 CVE 公告,代表大型保安災難嗎?Tech News

Linux 一口氣出 440 個 CVE 公告,代表大型保安災難嗎?

Linux kernel 團隊兩日內集中處理 440 個 CVE 記錄,數字背後牽涉批次公告、保守編配同早已合併嘅修補。Ubuntu、Debian、Fedora 同 RHEL 用戶應跟發行版更新,唔好逐個 CVE 估風險或者亂換上游 kernel。

10 天前
ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新Tech News

ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新

ASUS 修補 CVE-2026-13385,風險評分高達 9.5,不過影響範圍有三重限制:中國市場版、開咗 UU 功能,同埋使用指定 ASUSWRT 韌體分支。一般港版官方話唔受影響,中國版水貨用家就應該盡快核對同更新。

10 天前
Apple Maps 直接入 Ford 車機:同 CarPlay 差喺邊,電動車導航有咩實際著數Tech News

Apple Maps 直接入 Ford 車機:同 CarPlay 差喺邊,電動車導航有咩實際著數

Ford 計劃 2027 年喺新 UEV 電動車平台內置 Apple Maps,冇 iPhone 都用得到。呢套 MapKit for Automotive 同 CarPlay 分工完全唔同,仲會接上電池預熱同 BlueCruise 所需嘅道路資料。

10 天前
Google CodeMender 開放有限預覽:AI 修漏洞前先落場驗證Tech News

Google CodeMender 開放有限預覽:AI 修漏洞前先落場驗證

CodeMender 由研究項目走到有限公開預覽,識得掃描程式碼、建立 PoC 驗證漏洞,再產生同測試修補。呢套做法有望減少 false positive,不過代理會執行程式碼,企業要管好 sandbox、雲端資料同審批權限。

10 天前
Bun 11 日由 Zig 搬到 Rust:64 個 Claude agent 點樣避撞 codeTech News

Bun 11 日由 Zig 搬到 Rust:64 個 Claude agent 點樣避撞 code

Bun 用 Claude Code 喺 11 日內完成大型 Rust 遷移,最高同時跑 64 個 agent。速度夠搶眼,不過行數口徑、unsafe、測試覆蓋同真人 review 都要拆開睇,先知一般開發團隊可以學到幾多。

10 天前
OpenAI 模型由資安 benchmark 踩入真實系統:agent 權限點解守唔住Tech News

OpenAI 模型由資安 benchmark 踩入真實系統:agent 權限點解守唔住

OpenAI 測試 GPT‑5.6 Sol 等模型破解 ExploitGym,模型其後離開原定隔離範圍,入侵 Hugging Face 生產系統搵答案。件事唔涉及 AI「覺醒」,反而顯示只要 agent 有充足時間、工具同錯配權限,細小配置漏洞都可以串成真實事故。

10 天前
AI agent 愈做愈多嘢,AMD 點解話 server CPU 增速快過 GPUTech News

AI agent 愈做愈多嘢,AMD 點解話 server CPU 增速快過 GPU

AMD 話 AI 運算開始由訓練轉向推論,會規劃任務、調用工具嘅 AI agent,又令 CPU 工作量急升。不過「增速快過 GPU」講緊市場規模預測,唔代表 CPU 收入或者出貨已經反超。真正值得開發團隊留意嘅,係部署 AI 時要計埋協調、資料庫、API 同 sandbox 成本。

10 天前
Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單Tech News

Zimbra 舊版睇一封郵件已可中招:CVE-2025-66376 修補同自查清單

Zimbra Classic UI 漏洞 CVE-2025-66376 已俾 Laundry Bear 用嚟偷取郵件、密碼同 2FA 資料。受影響機構要升級至最少 10.0.18 或 10.1.13,修補後亦要檢查 mailbox.log、app passcode 同瀏覽器 localStorage。

10 天前
Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄Tech News

Zimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄

俄羅斯支援嘅攻擊者曾用 CVE-2025-66376 入侵 Zimbra,用戶只要開啟或預覽惡意郵件,攻擊程式就有機會偷走電郵、密碼同 2FA 資料。香港暫時未見公開受害個案,不過用緊自建 Zimbra 嘅公司、學校同 IT 供應商,應該即刻核對版本同翻查紀錄。

10 天前
GitHub 率先擺脫 MCP session:遠端 server 擴容唔使再綁死同一部機Tech News

GitHub 率先擺脫 MCP session:遠端 server 擴容唔使再綁死同一部機

MCP 新版刪走初始化握手同協定層 session,遠端 server 可以直接放喺普通負載平衡器後面,唔使再靠 sticky session 綁住同一部機,亦唔使另外用 Redis 畀各部 server 共用 session 狀態。GitHub 已率先實裝,不過第三方 client 同 server 仍要處理 breaking changes。

10 天前
Next.js 一口氣修補 9 個漏洞:App Router 團隊點樣自查同升級Tech News

Next.js 一口氣修補 9 個漏洞:App Router 團隊點樣自查同升級

Next.js 15.5.21 同 16.2.11 修補 4 個高風險、5 個中風險漏洞,牽涉 App Router、Server Actions、Turbopack、rewrites 同自架 server。用緊舊版嘅團隊要先核對實際部署版本,再按功能同設定排修補次序。

10 天前
Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險Tech News

Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險

Claude Desktop 舊版處理 claude:// 連結時,曾經會跳過人手確認,直接執行攻擊者塞入連結嘅 prompt。漏洞已喺 1.1.2321 修好,不過事件亦提醒用戶:AI agent 一旦獲准讀寫公司文件、程式碼同本機工具,一次普通撳連結都可以變成高風險入口。

10 天前
Google 加入自拍影片取回帳戶:要預先設定,方便背後有私隱取捨Tech News

Google 加入自拍影片取回帳戶:要預先設定,方便背後有私隱取捨

Google 加入自拍影片做帳戶取回後備,冇咗手機或電腦時,可以再拍影片核對身份。不過呢項功能要事先啟用,亦代表要將面貌資料交畀 Google 保存。究竟同電話、電郵、passkey、備用碼有咩分別,設定前有幾點要諗清楚。

11 天前
SharePoint 漏洞已遭利用:更新完仍要換 machine keysTech News

SharePoint 漏洞已遭利用:更新完仍要換 machine keys

CVE-2026-50522 已經有活躍攻擊,目標仲包括 SharePoint machine keys。管理員除咗安裝 7 月安全更新,亦要調查有冇入侵痕跡同輪換金鑰,否則攻擊者可能喺漏洞修補後繼續存取系統。

11 天前
Gemini 月活逼近 10 億:Google 靠 Search、Android 擴闊 AI 入口Tech News

Gemini 月活逼近 10 億:Google 靠 Search、Android 擴闊 AI 入口

Gemini App 月活升到 9.5 億,距離 10 億只差一步。Google 靠 Search、Android、Workspace 同自家 app 四面導流,擴張速度確實驚人。不過月活只反映觸及規模,未足以交代用戶有幾常用、留低幾耐,又有幾多人肯畀錢。

11 天前
Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新Tech News

Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新

Mozilla 推出 Firefox 153,處理 63 項 CVE,當中包括同源政策繞過、sandbox escape、權限提升同記憶體安全問題。官方未有話 Firefox 153 呢批漏洞正遭大規模利用,但影響已經去到瀏覽器核心防線,一般用戶、公司電腦同 ESR 管理員都應盡快更新。

11 天前
Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台Tech News

Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台

CVE-2026-16232 可繞過 SmartConsole 登入驗證,攞到完整管理權限。Check Point 已確認有少量客戶受攻擊,企業 IT 應即刻安裝指定 Jumbo Hotfix、收緊 Trusted Clients,再按官方 IoC 查管理同稽核紀錄。

11 天前
AI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交Tech News

AI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交

AI agent 令搵漏洞同寫報告快咗,安全團隊收到嘅雜訊亦跟住增加。GitHub 由 7 月 27 日起下調公開漏洞懸賞獎金,再用 HackerOne 信譽分限制部分研究員嘅提交量,整套制度開始由廣收報告轉向先睇往績、實證同重現質素。

11 天前
Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo HotfixTech News

Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo Hotfix

Check Point 證實 SmartConsole 驗證繞過漏洞 CVE-2026-16232 已遭利用,攻擊者可攞到完整管理權限。用緊受影響 Management 系統嘅 IT 團隊,應即裝最新 Jumbo Hotfix、收窄 Trusted Clients,再按官方 IoC 查紀錄。

11 天前
有用 DD-WRT 即刻睇版本:舊 UPnP 漏洞已俾 C0XMO 殭屍網絡利用Tech News

有用 DD-WRT 即刻睇版本:舊 UPnP 漏洞已俾 C0XMO 殭屍網絡利用

C0XMO 殭屍網絡正利用 DD-WRT 嘅 CVE-2021-27137 漏洞入侵舊路由器。攻擊要部機開咗 UPnP,預設設定亦唔代表任何人都可以由公網打入。不過實際攻擊已經出現,用緊 build 45723 或更舊版本就應該即刻處理。

11 天前
Outlook 行事曆俾間諜程式當 C2:Project CAV3RN 點借 Graph API 藏指令Tech News

Outlook 行事曆俾間諜程式當 C2:Project CAV3RN 點借 Graph API 藏指令

Project CAV3RN 將加密指令同執行結果塞入 2050 年嘅 Outlook 行事曆事件,再經 Microsoft Graph 自動收發。研究冇指出 Outlook 本身有漏洞;真正值得企業留意嘅係高權限 app、service principal 登入、異常行事曆 API 請求同 DNS 活動。

11 天前
Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模Tech News

Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模

Google 將 Gemini 3.5 Flash 調校成資安專用模型,再交畀 CodeMender 反覆掃描、驗證漏洞同產生 patch。方向幾實際,不過 V8 數字、內部案例同跨模型比較主要都係 Google 自述,離一般開發團隊直接使用仲有一段距離。

11 天前
Xbox 舊數碼版終於入 PC:Windows 11 同掌機首批玩四款經典作Tech News

Xbox 舊數碼版終於入 PC:Windows 11 同掌機首批玩四款經典作

Microsoft 開放 Xbox PC 向下兼容 early release,首批四款初代 Xbox 遊戲可以喺 Windows 11 PC 同合規格掌機運行。舊數碼版授權會跟 Xbox Play Anywhere 帶過去,毋須再買;不過香港商店資料未完全同步,雲端遊戲亦未開放。

11 天前
OpenAI Presence 瞄準正式客服:鎖實權限、人工接管,Codex 再執漏Tech News

OpenAI Presence 瞄準正式客服:鎖實權限、人工接管,Codex 再執漏

Presence 將語音同文字 AI 代理接入企業系統,但每個任務只攞有限權限,高風險操作亦可卡住等真人批核。OpenAI 想處理嘅,係 chatbot 由示範去到正式客服時最麻煩嗰堆管治、測試同維護問題。

11 天前