🚨 嚴重警告!研究人員發現數千個外洩的 AWS 金鑰仍處於活躍狀態
資安公司 Truffle Security 最新調查發現,超過 9,000 對公開可存取且仍活躍的 AWS 存取金鑰對在網上洩露。這些金鑰可能導致雲端帳戶被未授權存取、資料外洩或資源被惡意使用。 洩露來源包括公開程式碼庫、配置檔案及各種線上平台。研究人員呼籲企業立即掃描並輪換金鑰,啟用最小權限原則及多因素認證。雲端安全...
資安公司 Truffle Security 最新調查發現,超過 9,000 對公開可存取且仍活躍的 AWS 存取金鑰對在網上洩露。這些金鑰可能導致雲端帳戶被未授權存取、資料外洩或資源被惡意使用。 洩露來源包括公開程式碼庫、配置檔案及各種線上平台。研究人員呼籲企業立即掃描並輪換金鑰,啟用最小權限原則及多因素認證。雲端安全...
安全研究員 Zerotistic 成功逆向 Apple 的私人「Find My People」協議,證明一台 Linux 機器可以註冊到 Apple 內部服務、接收既有位置分享金鑰,並在本地解密朋友的即時位置資訊,全程無需使用 Mac 或 iPhone。 一、事件重點 研究員原本只想為 Discord 建立地理圍欄警報...
GitLab 喺 8 月 17 日緊急發布修補,修復 CVSS 9.4 分嘅關鍵 GraphQL 程式碼注入漏洞(CVE-2026-19478)。漏洞影響 CE/EE 由 18.2 起多個版本,未認證攻擊者只需發送精心構造嘅 GraphQL 請求,就可以遠端修改或完全刪除公開專案同用戶資料,無需登入、無需用戶互動。 安...
Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload! 攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量...
OpenAI 宣布暫時放慢部分最先進 AI 模型嘅強化學習(RL)訓練,為期兩週,同時將最大規模前沿訓練暫時擱置。原因係近期 AI 模型展現出強大嘅網絡攻擊能力,包括 Hugging Face 事件,以及內部測試顯示 Astra 模型可能達到「關鍵」網絡安全能力門檻。 公司表示,模型能力急速提升,安全同對齊措施必須走在...
資安警報!北韓駭客組織 Lazarus Group 被揭利用全新 Windows 零日漏洞 CVE-2026-68820,針對法國、德國、巴西、印度等地的防務與航太企業發動攻擊。 重點內容:漏洞存在於 Windows Ancillary Function Driver for WinSock(afd.sys),屬 us...
業務智能平台 Metabase 披露嚴重 SQL 注入漏洞(無 CVE,CVSS 10),允許未認證攻擊者注入任意 SQL,取得管理員權限,進而竊取連接資料庫憑證同數據。漏洞已喺雲端實例被零日利用,影響 Framework 等客戶。 公司已發布補丁(0.58.24 等版本),呼籲自架用戶立即升級、撤銷 Session、...
Metabase 確認其 Cloud 與自架版本(1.58 及以上)存在 CVSS 10.0 嚴重 SQL 注入零日漏洞,攻擊者無需認證即可獲取管理員權限,竊取連接資料庫憑證並讀取/匯出數據。Framework 等公司已通知客戶,姓名、電郵、電話、地址及登入 IP 被存取,但無付款或訂單資料。 漏洞於 8 月 3 日被...