🚨 Atlassian Rovo AI 驚爆漏洞!一鍵即可外洩 Jira 與 Confluence 數據
安全研究人員發現 Atlassian 企業 AI 助手 Rovo 存在嚴重提示注入漏洞,攻擊者只需精心製作的連結或上傳檔案,即可讓 Rovo 以用戶權限自動收集 Jira 工單、Confluence 文件,並將敏感數據傳送至外部伺服器,全程無需額外確認。 Varonis 與 PromptArmor independen...
安全研究人員發現 Atlassian 企業 AI 助手 Rovo 存在嚴重提示注入漏洞,攻擊者只需精心製作的連結或上傳檔案,即可讓 Rovo 以用戶權限自動收集 Jira 工單、Confluence 文件,並將敏感數據傳送至外部伺服器,全程無需額外確認。 Varonis 與 PromptArmor independen...
OpenAI 周五宣布,因內部評估顯示即將推出的 Astra 模型可能達到「Critical」網絡安全能力門檻,決定暫停部分內部開發工作,並加強安全控制。Astra 在 agentic coding 與網絡攻擊能力上有顯著進步,足以獨立識別並利用真實世界零日漏洞,或執行複雜網絡攻擊。 根據公司 Preparedness...
8 月 6 日,安全研究揭示 AWS Bedrock AgentCore、Google Agent Development Kit(ADK)以及 Vercel AI SDK 存在相同結構性缺陷(被稱為 CoreBreak)。攻擊者可透過偽造 tool-call 區塊,直接觸發工具執行,完全跳過模型回合。 重點是:在多個...
安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。 雖然已於 8 月 3 日移除,但已安裝嘅擴充功能需手動清除。呢個「邪惡雙生」攻擊凸顯開發工具供應...
CISA 將 IBM Langflow 嘅 CVE-2026-9198(CVSS 9.8)加入已知被利用漏洞目錄。呢個漏洞喺預設部署中允許未認證攻擊者透過兩個 API 端點鏈接,獲取超級用戶令牌後執行任意 Python 代碼,達到遠端代碼執行。 受影響版本為 1.10.1 之前嘅 Langflow OSS,IBM 已於...
英國政府透過秘密的「技術能力通知」(Technical Capability Notice, TCN),要求 Apple 為英國用戶的加密 iCloud 備份建立後門。Apple 拒絕配合,並於 2026 年 7 月向 Investigatory Powers Tribunal 提出法律挑戰。 目前,英國用戶是全球唯...
2026 年 8 月 3 日,全球領先嘅雲端安全非營利組織 Cloud Security Alliance (CSA) 宣布成立 AI Resilience Center of Excellence,Rubrik 作為創始合作夥伴,致力於透過合作、研究同創新強化 AI 系統嘅韌性。 呢個中心將聚焦 AI 時代下嘅安全挑…
黑客組織 ExfilSquad 聲稱成功入侵英國 Police National Legal Database(PNLD),並於暗網公開約 13.5 萬筆執法人員及部分公眾聯絡資料,包括姓名、工作電郵、所屬警隊等。 PNLD 為英格蘭與威爾斯 43 個警察部隊提供法律指引的核心系統。事件同時涉及教育部約 60 萬筆紀錄…