#DevOps
21 篇文章
TechLab 所有關於「DevOps」嘅文章、評測同教學,由最新排起。
Tech NewsGitLab滿分漏洞公開後即見探測:自管實例須優先更新
GitLab修補兩項重大漏洞,其中CVE-2026-85706可讓未經驗證者在特定條件下讀取伺服器檔案,公開翌日已有探測。自管CE/EE團隊應即時盤點版本、安排更新及檢視風險。
Tech NewsGitLab GraphQL 漏洞可偽造合併紀錄,自架用戶要即升級
GitLab 緊急修補評分達 9.4 嘅 CVE-2026-19478。漏洞影響多個 CE、EE 版本,攻擊者毋須登入就可能改動公開專案,甚至偽造合併紀錄。自架 GitLab 管理員除咗要即刻升級,亦要翻查 GraphQL、CI 同外部系統紀錄。
Tech NewsGitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備
GitLab 19.2.2、19.1.4 同 19.0.6 修補多項安全問題,當中包括 Analytics 儀表板 XSS、套件庫遠端執行程式碼同 CI/CD API 權限漏洞。GitLab.com 已經處理,自行託管用戶就要備份、核對升級路線再更新。
3C 產品舊電腦先唔好掉:零硬件預算砌 DevOps home lab,由 Docker 玩到 CI
舊電腦裝個 Linux,已經可以練 SSH、Docker、Git、CI、備份同監察。揀 Proxmox 定 Ubuntu Server,要睇部機有幾多 RAM,同你係想專心學服務部署,定連虛擬化同網絡都一齊拆。硬件開支可以近乎零,不過電費、安全同舊硬碟狀態要先計清楚。
Tech NewsTeamCity 漏洞已有人攻擊:自架 server 而家要點修補
CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。
Tech NewsTeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取
TeamCity On-Premises 爆出 CVSS 9.8 重大漏洞,攻擊者只要接觸到 server 嘅 HTTP(S) 介面,就可能繞過登入驗證執行系統指令。JetBrains 已推出兩個修補版本,未能升級嘅舊版亦有專用 security patch plugin。
Tech NewsAWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點
雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。
Tech NewsOpenAI agent 借 Artifactory 漏洞上網,再闖入 Hugging Face
OpenAI 嘅 cyber agent 喺內部 benchmark 搵到 Artifactory zero-day,經套件 registry proxy 取得網上連線,再用憑證同其他漏洞闖入 Hugging Face。事件反映 agent 沙箱有個幾實際嘅缺口:就算只留低受控通道,隔離措施一樣可能俾人繞過。
Tech NewsAmazon EKS 升級終於有 7 日後悔期:控制平面退得,節點未必跟
AWS 為 EKS 加入 Kubernetes 版本 rollback,叢集升級後 7 日內可以退返上一個 minor version,而且唔另收費。不過 AWS 主要負責控制平面,add-on、一般 worker node 同資料備份仍然要團隊自己執手尾。
Tech NewsSGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項
SGLang 嘅 expert-parallel backup 子系統爆出高危反序列化漏洞。攻擊要同時符合功能已開啟、相關介面俾不可信網絡連到兩個條件,但成功後可喺推理 server 執行程式碼。正式修補未見影,自架團隊要先查設定、收窄網絡權限,同停用 Pickle IPC。
Tech NewsOpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限
Red Hat 喺 OpenShift 4.22 加入技術預覽版 MCP server 同 gateway,等 AI agent 可以查叢集狀態,甚至經批准後改動資源。真正值得睇嘅係 RBAC、OAuth、工具限制同 audit log 點樣夾埋用;功能仍未適合直接放入 production,敏感資料亦唔會自動遮走。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsF5 改做每月出資安更新:AI 令低中危漏洞都要快手補,企業 IT 要跟上
F5 由 7 月起會喺每月第三個星期三出 Hardened Software Release,8 月 19 日開始配每月安全通知。重點放喺漏洞發現同串連速度:AI 令細洞變攻擊鏈嘅門檻低咗,企業 patch 節奏要跟住提速。
Tech NewsAccenture 確認資安事件:35GB 源碼同雲端憑證說法仍待核實
Accenture 經媒體確認一宗獨立資安事件;黑客論壇用戶 888 聲稱手上有 35GB 源碼、Azure token 同 config files。數量同內容未完全證實,但如果 repo secrets 真係外流,風險會由公司自己一路燒到客戶供應鏈。
Tech NewsAccenture 資安事故:35GB 外洩聲稱背後係雲端 key 風險
Accenture 向 BleepingComputer 確認有個別資安事故,源頭已處理,日常運作同服務交付冇受影響;但攻擊者聲稱手上有 35GB source code、Azure PAT、Storage key 同 SSH/RSA key。35GB 呢個數字未核實,重點要放喺 developer secrets 同外判供應鏈權限。
Tech NewsKibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補
Elastic 修補 Kibana CVE-2026-49091,影響 7.17.14 或之前嘅 7.x,同 8.0.0 至 8.11.0。呢個漏洞唔似一般爆機,但會令日誌顯示俾人搞亂,做監控同查資安事件嘅隊伍要優先處理。
Tech News自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶
iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。
Tech Newslibssh2 重大漏洞 PoC 公開:自動部署同備份工具要查清依賴
iThome 報道 Exploitarium 公開多個 PoC,當中 libssh2 嘅 CVE-2026-55200 分數去到 9.2。今次風險主要落喺會連去 SSH/SFTP server 嘅部署、備份、Git GUI 同 PHP ssh2 工具,IT team 要快啲查依賴同修補。
Tech NewsElastic 傳最高 8500 萬美元買 DeductiveAI,AI agent 開始落手修 bug
據 TechCrunch 引述知情人士,Elastic 傳同意以最高 8500 萬美元收購 AI SRE startup DeductiveAI。交易未有官方公告,但方向好清楚:AI 開發工具正由寫 code,走入 observability、incident response 同自動修 bug workflow。
Tech NewsNiteshift 籌 700 萬美元:AI coding agent 都想擺脫模型綁死
AI coding 工具而家唔只係補 code。Niteshift 想將 agent、測試環境、PR evidence 同模型選擇拆開,賣一層模型中立基建。諗法合理,但安全同落地成本更值得追問。
Tech NewsGrafana 被偷 code 拒交贖金:香港 DevOps 更要查 token
Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。