Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Follow from your instance
@it-industry-news@baudrate.tw

Search for this handle on your own server to follow from there.

中國駭客UTA0565架設假網站,搭配Chrome與Windows零時差漏洞利用鏈攻擊亞洲政府機關

新聞兩週前,資安公司Proofpoint、Volexity揭露多組中國駭客串連Chrome與Windows零時差漏洞的攻擊行動,Proofpoint將利用這些弱點的工具包命名為BlueMoon,其中利用的漏洞包括:Chrome類型混淆漏洞CVE-2026-85046、沙箱逃逸漏洞CVE-2026-87491,以及Windows權限提升漏洞CVE-2026-85880。本週Volexity提出警告,…

ChatGPT Voice升級,可用語音操作AI代理人

新聞OpenAI周四(9/24)宣布升級ChatGPT Voice,除了支援GPT-6系列模型,也能透過語音使用外掛(Plugins),並整合ChatGPT Work,讓使用者直接以說話的方式交辦AI代理人執行工作,包括建立文件、簡報、網站及試算表,或操作瀏覽器完成複雜任務。新功能即日起陸續開放給全球用戶。 ChatGPT Voice是OpenAI於2023年推出的語音對話功能,整合於ChatGP…

VS Code讓AI代理在遠端Dev Container執行,擴及SSH、Tunnel與WSL主機

新聞微軟發布Visual Studio Code 1.139穩定版,擴充AI代理使用Dev Container的範圍,代理工作階段可在SSH、Tunnel與WSL主機上的Dev Container執行,使用專案容器內的工具與相依套件建置及測試程式。新版並改善大量代理工作階段的載入速度與管理介面。 Dev Container讓開發團隊把專案需要的工具、相依套件與環境設定放進容器,VS Code代理進…

英國擴大Google搜尋監管,ChatGPT、Perplexity有望成為預設選項

新聞英國競爭與市場管理局(Competition and Markets Authority,CMA)周三(9/23)公布強化版Google搜尋監管提案,擬要求Google在Android手機及Chrome瀏覽器提供預設搜尋服務選擇畫面,並納入符合條件的AI助理,讓使用者未來有機會選擇ChatGPT、Perplexity等AI服務,取代傳統搜尋引擎作為預設搜尋入口。 繼歐盟將ChatGPT納入《數…

Next.js修補ImageResponse元件重大漏洞

新聞9月22日Next.js開發團隊發布緊急安全更新,修補重大等級的遠端程式碼執行漏洞CVE-2026-94545,該弱點形成的原因與Next.js實作ImageResponse元件有關,在特定環境下,該元件採用的程式庫Satori會在生成SVG圖檔時出現逃逸的現象,而有可能導致攻擊者遠端執行程式碼,CVSS v4.0嚴重程度評為9.5分,影響16.2.0至16.3.5版Next.js。雖然15.…

OpenAI代理人也駭進了澳洲政府網站

新聞澳洲總理Anthony Albanese周四(9/24)在紐約出席聯合國大會期間召開記者會,揭露OpenAI旗下AI代理人於6月18日未經授權進入澳洲政府的Medicare醫療統計網站,繞過網站安全限制,存取公開及非公開資料,甚至在內部伺服器寫入檔案。Albanese已親自致電OpenAI執行長Sam Altman表達嚴重關切,並宣布成立專案小組調查事件。 根據Albanese的說明,Open…

WordPress路徑遍歷漏洞揭露當天即出現嘗試利用活動

新聞9月22日WordPress開發團隊發布7.1.2版,修補重大等級的路徑遍歷漏洞CVE-2026-87902,通報漏洞的資安研究員Robert Ressl也公布細節與概念驗證程式碼(PoC)。然而,就在該漏洞揭露及修補程式發布幾個小時後,就出現嘗試利用的情況。 資安公司Patchstack警告,他們在世界協調時間(UTC)9月22日11時49分首度發現嘗試利用的活動,當時的攻擊流量主要是用於偵…

D-Link警告路由器DIR-822A存在近乎滿分的零時差漏洞

新聞9月18日臺灣網通設備廠商D-Link發布資安公告,指出他們獲報路由器DIR-822A重大漏洞CVE-2026-86296,此為記體堆積緩衝區溢位類型的弱點,存在於udhcpcd元件,攻擊者不僅能遠端利用,且無須通過身分驗證,利用過程完全不需使用者互動,CVSS v3.1與v4.0嚴重程度評分皆達到滿分10分,而且,網路上已有公開的概念驗證程式碼(PoC)。該公司正著手調查,在他們完成調查前,…

駭客用3套AI工具大規模攻擊電商,竊取超過60萬筆信用卡資料

新聞資安業者Gambit Security揭露一波利用AI代理發動的大規模網路攻擊,攻擊者使用3套開源AI工具鎖定線上零售商,攻擊活動從7月延續至今,Gambit Security發布報告時表示活動仍在進行。光是9月10日至15日就啟動105個攻擊專案,至少27家公司遭入侵,攻擊者還從兩家受害企業竊取超過60萬筆尚未到期的信用卡資料,並在多個電商網站植入信用卡資料竊取程式。 攻擊使用Strix、C…

WordPress發布7.1.2版,修補重大層級的路徑遍歷漏洞

新聞9月22日WordPress開發團隊發布安全性更新7.1.2版,修補一個嚴重程度達到重大等級的路徑遍歷弱點,在特定條件下,未通過身分驗證的攻擊者可讓網頁範本解析包含一個本機PHP檔案,該檔案存放於已啟用的佈景主題資料夾外部,且能夠讀取,攻擊者就能透過伺服器環境與啟用的佈景主題,遠端執行任意程式碼(RCE),該弱點由資安研究員Robert Ressl通報,並登記為CVE-2026-87902列管…

GitLab.com流量限制改採方案分級,匿名請求降至每小時60次

新聞GitLab將於10月19日起調整GitLab.com流量限制,Free方案與未經驗證的請求率先套用新規則,Premium與Ultimate方案預定2027年1月跟進。未經驗證的一般網頁與API請求,單一IP位址每小時最多60次,GitLab表示,GitLab.com需求快速成長,今年平臺負載預期增加數倍,因此需要調整流量限制,因應包含自動化工具與AI代理在內的各類工作負載。 新制會依訂閱方案…

Meta發表100公克VR眼鏡,支援虛擬多螢幕與AI操作

新聞Meta周三(9/23)發表新一代虛擬實境眼鏡Meta VR Glasses,將原本笨重的VR頭戴裝置縮小成約100公克的眼鏡,讓使用者可隨時在眼前開啟虛擬電影院或工作空間。新產品預計2027年春季上市,售價1,299.99美元。 Meta VR Glasses採用兩件式設計,將顯示器及感測器保留在眼鏡本體,處理器、電池及儲存裝置則移至外接運算裝置(Puck),兩者透過光纖線連接。眼鏡本體重量…

Meta預覽AI裝置Muse Charm

新聞Meta創辦人暨執行長祖克柏(Mark Zuckerberg)周三(9/23)在一年一度的Meta Connect技術發表大會上展示了(影片53分處)全新的AI裝置Muse Charm,它看起來就像是一個由錶面與掛繩組成的鑰匙圈,可與使用者即時語音交流,預計會在今年12月的聖誕購物季發售。 祖克柏表示,Meta在Muse Charm上整合了完整的Muse體驗,包括即時語音及虛擬角色系統;使用者…