Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Google傳出不慎洩露Chrome尚未修補的資安漏洞

新聞Google於5月20日公布Chromium專案的程式碼庫當中,傳出意外公開未修補漏洞的概念驗證程式碼(PoC),恐導致Chrome、Edge、Brave、Vivaldi、Arc等瀏覽器的眾多用戶曝險。此概念驗證程式碼濫用了瀏覽器Fetch API,其用途是讓瀏覽器能在背景下載影片和其他大型檔案。攻擊者可以利用此漏洞建立連線,監控瀏覽器的使用情況,甚至將受害電腦作為代理伺服器,藉此存取網站和發…

衛福部揭FHIR Box醫療作業系統,目標2027年底完成全臺醫院病歷互通

新聞衛福部5月20日在國科會第21次委員會議會後記者會中,揭露一套名為FHIR Box的醫療資料交換作業系統,要解決國內醫院資訊系統(HIS)長年碎片化的痛點,進而推動全國病歷互通、醫療資料標準化,以及AI應用基礎建設。衛福部資訊處已在2025年底完成長庚、馬偕和中山附醫3大醫學中心的FHIR跨院病歷互通示範;下一階段,也就是今年底前,將推動全臺醫學中心部署FHIR Box,實現跨院病歷互通,20…

【資安日報】5月22日,微軟修補防毒軟體零時差漏洞

新聞微軟修補兩個已遭利用的Microsoft Defender零時差漏洞5月19日微軟發布資安公告,指出防毒軟體Microsoft Defender存在兩個已遭利用的零時差漏洞,並發布更新修補。第一個漏洞是CVE-2026-41091,此為權限提升漏洞,問題出現在檔案存取之前的連結解析,導致取得授權的攻擊者能夠在本機提升權限,CVSS風險評為7.8分;另一個是阻斷服務(DoS)類型的弱點,被登記為…

1Password整合OpenAI Codex,讓AI代理使用憑證但又不取得秘密值

新聞1Password宣布與OpenAI Codex整合,供Codex在協助開發者執行程式開發任務時,可透過1Password授權使用必要憑證,但不直接取得密碼、金鑰等秘密值,降低AI程式開發代理操作資料庫、API與部署流程後,將憑證寫進程式碼、檔案或輸入給AI的指令而外洩的風險。1Password表示,程式開發代理正在從輔助開發者撰寫程式,走向執行與準備上線工作。當代理需要連接資料庫、呼叫API…

Spotify推出AI音訊生成工具Studio,挑戰Google NotebookLM

新聞串流音樂平臺Spotify本週公布Studio桌機版應用程式,可讓使用者將自己工作及生活上的信件、行程或筆記等資訊以AI生成podcast等音訊檔,類似Google NotebookLM。Studio本質上是把Spotify、AI助理、Podcast生成器整合成單一的音訊生成及資料整合平臺。根據Spotify表示,Studio讓用戶以自然語言下指令,整合其公、私資訊,像是新聞網站、電子郵件、行…

駭客濫用微軟IE時代舊工具MSHTA發動無檔案攻擊

新聞資安廠商Bitdefender本週發布研究報告指出,一個內建在Windows系統、原本用於執行HTML應用程式的舊版工具MSHTA,正持續遭到駭客濫用,以散布惡意程式。MSHTA全名為Microsoft HTML Application Host,是1990年代末期微軟為了讓開發者用網頁語法製作桌面程式而推出的工具,用以執行以VBScript或JavaScript撰寫的HTA(HTML App…

Linux作業系統存在權限提升漏洞PinTheft,攻擊者可在Arch Linux取得root權限

新聞本週V12資安團隊於GitHub公布新的Linux核心本機權限提升(LPE)漏洞PinTheft,Linux核心開發團隊收到他們的通報後已完成修補,目前沒有登記CVE編號。此漏洞出現在Reliable Datagram Sockets(RDS)通訊協定,問題源於零複製(zerocopy)傳送路徑。原本rds_message_zcopy_from_user()會逐一釘選(pin)使用者的頁面,然…