【嚴重資安漏洞】研究發現超過 9,000 個洩露 AWS 金鑰仍然有效!包括數百個擁有完整管理員權限
資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。 研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugg...
資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。 研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugg...
雲端安全公司Wiz的AI紅隊代理(Red Agent)自主發現並利用Snowflake公開倉庫中的GitHub Actions注入漏洞,成功進入其內部Jira系統。 漏洞由之前的PR引入(涉及Copilot相關提交),允許透過特製GitHub Issue標題執行任意命令。Snowflake當日即修復並輪換憑證。 這凸顯...
資安機構 CloudSEK 最新報告詳細披露 2026 年 3 月 LiteLLM(流行 AI gateway)供應鏈攻擊事件,威脅組織 TeamPCP 透過先前妥協嘅 Trivy 工具,將惡意版本上傳至 PyPI,短短約 40 分鐘內可能影響超過 2500 家組織同約 43.4 萬個 CI/CD 管道。 惡意套件會喺...
Novee Security 喺 Black Hat 演示,Anthropic Claude Code 同 Google Gemini CLI 存在關鍵漏洞。攻擊者只需開一個無權限嘅 GitHub Issue,就可以令 CI Runner 執行代碼、洩露 API Key 同 GitHub Token。 Gemini C...
8 月 6 日,安全研究揭示 AWS Bedrock AgentCore、Google Agent Development Kit(ADK)以及 Vercel AI SDK 存在相同結構性缺陷(被稱為 CoreBreak)。攻擊者可透過偽造 tool-call 區塊,直接觸發工具執行,完全跳過模型回合。 重點是:在多個...
CISA 將 IBM Langflow 嘅 CVE-2026-9198(CVSS 9.8)加入已知被利用漏洞目錄。呢個漏洞喺預設部署中允許未認證攻擊者透過兩個 API 端點鏈接,獲取超級用戶令牌後執行任意 Python 代碼,達到遠端代碼執行。 受影響版本為 1.10.1 之前嘅 Langflow OSS,IBM 已於...
平台可自主攻擊應用,發現架構與業務邏輯漏洞,並提供可驗證證明。同時支援代理紅隊與自動修復,應對 AI 加速開發帶來的新威脅。 安全測試必須從年度改為持續進行。 YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/
微軟正式發布首個自家研發嘅資安專用模型 MAI-Cyber-1-Flash,整合於 MDASH 多代理漏洞偵測與修補平台。結合 GPT-5.4 後,CyberGym 基準得分達 96%,超越 Anthropic Mythos 等對手,同時將成本降低約 50%。 新模型負責約 90% 日常任務,只將最困難 10% 交畀大…