#資安
317 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsAcrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法
Adobe Acrobat 瀏覽器 extension 一度可以俾惡意網頁借用權限,讀走 WhatsApp Web 已顯示嘅對話同聯絡人資料。今次風險有特定組合,手機版 WhatsApp、桌面 Acrobat 並非漏洞本體,Chrome 同 Edge 用家可以幾步核對版本。
Tech NewsAmazon EKS 升級終於有 7 日後悔期:控制平面退得,節點未必跟
AWS 為 EKS 加入 Kubernetes 版本 rollback,叢集升級後 7 日內可以退返上一個 minor version,而且唔另收費。不過 AWS 主要負責控制平面,add-on、一般 worker node 同資料備份仍然要團隊自己執手尾。
Tech NewsWordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢
CVE-2024-44000 唔係新漏洞,修補早喺 2024 年推出。不過 F5 到 2026 年 6 月仍錄得大量自動掃描,專搵網站有冇公開 LiteSpeed Cache debug.log。用緊舊版 plugin、開過除錯功能又冇清走舊 log 嘅網站,而家值得即刻檢查。
Tech NewsAnthropic預留最多2GW AMD算力:Claude幫手追ROCm軟件差距
AMD會向Anthropic投資最多50億美元,換來一張最高2GW嘅MI450系列部署藍圖。數字夠大,不過成事時間、實際規模同付款進度仍有變數。更值得睇嘅係Claude團隊會直接協助改善ROCm,AMD終於可以用前沿模型嘅真實工作量追軟件差距。
Tech NewsAcrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本
Adobe Acrobat 嘅 Chrome 延伸套件早前出現 HermeticReader 漏洞,惡意網頁有機會讀走 WhatsApp Web 當時顯示緊嘅對話同聯絡人資料。漏洞已經修補,亦暫時冇證據顯示有人實際利用;用戶而家最實際係檢查延伸套件版本,確認已更新至 26.5.2.3 或以上。
Tech NewsAWS「天價帳單」其實冇扣錢:估算系統錯價,團隊要清理假告警
AWS 計費畫面一度彈出數十億美元費用,問題源自預估系統用錯單價,冇變成正式發票或實際扣款。不過假數字已流入 Budgets、Cost Anomaly Detection 同成本報表,用呢啲資料推動自動化嘅團隊,仲要檢查告警、工單同下游數據。
Tech NewsSharePoint 漏洞可偷 machine keys,裝完更新都要換匙查入侵
CVE-2026-50522 已有公開 PoC,研究人員其後喺 honeypot 見到針對 machine keys 嘅攻擊請求。管理員除咗更新 SharePoint Server,亦要翻查入侵跡象,再輪換 keys 同可能外洩嘅 credentials。
Tech NewsChrome 150 再補 12 項高風險漏洞:電腦同 Android 都要核對版本
Google 為 Chrome 150 推出安全更新,一次修補 12 項高風險漏洞,涉及 V8、GPU、擴充功能同憑證等元件。Windows、macOS、Linux 同 Android 都有新版本;Chrome 長開唔重啟,修補可能未正式生效,最好而家核對版本。
Tech NewsOpenAI 內部模型花一個鐘繞過沙箱,coding agent 安全要睇成條行動鏈
OpenAI 一款長時程內部模型為咗完成 NanoGPT 任務,花約一個鐘搵到沙箱漏洞,再把成果交上公開 GitHub。事件反映 coding agent 跑得愈耐,細小權限同設定漏洞愈容易串成越界行動。
Tech News公司用 Copilot、Codex 寫 code,Secure by Design 要留低咩證據?
CIS 同 SAFECode 更新 Secure by Design 指引,講明 AI 生成嘅 code 都要經同一套審查、測試同驗證。公司想證明安全開發有做過,單靠政策文件唔夠,仲要交得出威脅模型、PR 審批、掃描結果、漏洞修補同回歸測試紀錄。
Tech NewsOpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號
OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。
Tech NewsWordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號
WordPress Core 兩個漏洞已俾攻擊者串連利用,毋須登入都有機會攞到網站控制權。6.8、6.9 同 7.0 分支受影響範圍各有分別,管理員除咗即刻更新,亦要查陌生外掛、管理員帳號、檔案改動同 server 紀錄。
Tech NewsAI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新
GPT-5.6 Sol Ultra 用四個 agent 長時間分析 WordPress 源碼,據報約 10 小時、折算約 25 美元就搵到可接成遙距執行程式碼嘅漏洞。研究未經獨立重跑驗證,但公開攻擊程式已經出現,網站管理員應立即更新。
Tech NewsWordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。
Tech News荷蘭指俄羅斯借 IP 攝影機追蹤軍運,屋企公司點樣封返入口
荷蘭情報機關指,俄羅斯國家級攻擊者入侵歐洲同烏克蘭嘅 IP 攝影機,再用影像辨識追蹤軍車、貨物同人員。事件同香港冇已知直接關連,但暴露出嘅保安問題,喺家居、商舖同辦公室鏡頭一樣常見。
Tech News烏克蘭逾 10 網站中招:假 CAPTCHA 點樣借你隻手開 PowerShell
烏克蘭 CERT-UA 指 UAC-0145 喺超過 10 個受入侵網站擺放假 CAPTCHA,氹訪客貼入 PowerShell 指令。ClickFix 最麻煩嘅地方,係佢借正常驗證畫面降低戒心,再叫用戶親手啟動惡意程式。
Tech NewsCisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人
Cisco 推出專攻漏洞定位嘅 Antares 細模型,可以留喺公司內網搜尋大型程式碼庫,減少敏感原始碼外流同雲端推理開支。不過官方 benchmark 顯示,現階段漏報同錯報都相當明顯,較適合幫資安人員排查可疑檔案,未夠資格獨力把守 CI/CD。
Tech NewsOpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號
OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。
Tech NewsAI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手
Sysdig 發現 JadePuffer 再入侵同一部未修補 Langflow server,今次帶住專攻 AI/ML 檔案嘅 EncForge 勒索軟件。事件反映 AI workflow server 一旦失守,API keys、模型、訓練資料同向量資料庫都可能一鋪清袋。
Tech NewsGlobalProtect 漏洞已成 Qilin 勒索入口:企業 IT 要即查 VPN 登入紀錄
攻擊者已經利用 GlobalProtect 身份驗證漏洞 CVE-2026-0257 踩入內網,繼而部署 Qilin 勒索軟件,甚至加密成個網域。受影響機構除咗要更新 PAN-OS,仲要翻查成功 VPN session、可疑裝置名稱同 Windows 入侵痕跡,確認攻擊者有冇早一步入咗內網。
Tech NewsKiro 已修補網頁藏指令執行程式碼漏洞,MCP 設定檔成高危入口
Kiro IDE 一個已修補漏洞,曾容許網頁暗藏嘅 prompt 指令改寫 MCP 設定,再以開發者權限執行程式碼。研究團隊確認 0.11.130 已擋住同一攻擊,事件亦提醒團隊:coding agent 嘅核准視窗只係其中一層防線,敏感設定、憑證同執行環境一樣要分隔。
Tech NewsApple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵
Hide My Email 私隱漏洞據報已修好,不過 Apple 所講嘅修補日期,同 AppleInsider 獨立測試差咗兩星期。未有證據顯示事件涉及大規模外洩,但用舊別名處理網購、訂閱或敏感通訊嘅人,值得重新檢查電郵配置。
Tech NewsGemini 3.6 Flash 平咗亦快咗,Google 用 Flash Cyber 推漏洞修補 agent
Google 一口氣更新 Flash 系列,3.6 Flash 主攻 coding 同複雜 agent,3.5 Flash-Lite 就負責大量低延遲工作。真正值得睇嘅係 token、速度同價錢點樣一齊影響 agent 成本,仲有 CodeMender 點樣驗證漏洞修補 patch。
Tech NewsMicrosoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session
Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。