Skip to main content

業界新聞

@it-industry-news@baudrate.tw
研究人員揭露存在9年的Linux本機權限提升漏洞CVE-2026-46333

新聞資安公司Qualys揭露權限提升漏洞CVE-2026-46333,此問題存在於Linux核心的ptrace路徑,可將權限提升至root,或導致洩露憑證,CVSS風險評為7.1分,Linux核心開發團隊已於5月14日完成修補。值得留意的是,此漏洞由2016年11月發布的Linux核心4.10-rc1版引入,因此影響範圍非常廣泛,而且,已有研究人員已公布概念驗證(PoC)程式碼,用戶應儘速套用相關…

因應軟體供應鏈攻擊,NPM新增套件暫存發布機制,降低惡意版本散布風險

新聞2025年下半NPM生態系發生Shai-Hulud 2.0供應鏈攻擊後,GitHub公告將強化NPM套件發布流程安全性,其中一項措施是套件暫存發布(staged publishing)。這項機制讓維護者可在套件正式公開前,先檢查暫存套件的內容,再決定是否核准發布。目前,這項功能已合併至NPM CLI專案,新增npm stage相關命令。根據NPM官方說明文件,開發者可先透過CI/CD流程將套件…

CISA將趨勢科技端點防護系統Apex One路徑遍歷漏洞列入KEV

新聞趨勢科技於5月21日修補端點防護平臺Apex One多項資安漏洞,並指出中度風險的路徑遍歷漏洞CVE-2026-34926已遭到利用,同一天美國網路安全暨基礎設施安全局(CISA)將其列入已遭利用的漏洞名冊(KEV),要求聯邦機構於6月4日以前完成修補。同一天CISA也將圖像化大型語言模型開發工具Langflow重大漏洞CVE-2025-34291列入KEV,此弱點影響1.6.9以前版本的La…

外界擔憂Mythos恐助長大規模網路攻擊,部分資安專家認為風險被高估

新聞Anthropic於4月公布Claude Mythos Preview後,外界開始關注這類先進AI模型若被用於攻擊情境,是否可能加速漏洞發現與利用,進而使政府系統、金融服務等關鍵基礎設施面臨更大的防禦壓力。這項疑慮也引起多國政府與金融監理機關關注。然而,有部分資安專家認為,外界擔心Mythos將大幅推升駭客攻擊能力的看法,可能被高估。根據路透社報導,在資安領域內部,許多實務工作者的反應相對審慎…

微軟新版Edge for Business加入代理式上網

新聞微軟本週公佈新版商務版Edge(Edge for Business),新增以Copilot為基礎的代理式上網功能,以及跨分頁和YouTube影片的重點摘要功能推向手機版瀏覽器。微軟最新Edge for Business新增及擴增原有的AI功能。其中新增的Copilot代理式上網以限量預覽版(limited preview)提供給企業或教育機構用戶。利用代理式上網,Copilot可為用戶在用戶核…

Flipper公布Flipper One計畫,要打造最開放ARM電腦

新聞Flipper Devices週四(5/21)公布新專案Flipper One,目標是打造全球最開放、文件最完整的ARM電腦,完整支援Linux主線核心(Mainline Linux Kernel)。同時強調這並非知名掌上型工具Flipper Zero的後繼產品,而是一個全新的開放Linux平臺。Flipper Devices由Pavel Zhovner等人於2019年創立,主要開發開源硬體與…

微軟修補兩個已遭利用的Microsoft Defender零時差漏洞

新聞5月19日微軟發布資安公告,指出防毒軟體Microsoft Defender存在兩個已遭利用的零時差漏洞,並發布更新修補。第一個漏洞是CVE-2026-41091,此為權限提升漏洞,問題出現在檔案存取之前的連結解析,導致取得授權的攻擊者能夠在本機提升權限存在防毒軟體元件Microsoft Defender Antimalware Platform在4.18.26030.3011以前的版本,微軟…

CISA將Microsoft Defender零時差漏洞列入KEV

新聞5月20日美國網路安全暨基礎設施安全局(CISA)發布公告,將7個資安漏洞納入已遭利用的漏洞名冊(KEV),聯邦機構必須在6月3日前完成修補。其中最受到關注的,就是微軟前一天公布的兩項Microsoft Defender零時差漏洞,其中一個是權限提升漏洞CVE-2026-41091,另一個是阻斷服務漏洞CVE-2026-45498。其餘5個漏洞皆為公布超過16年的已知漏洞,這些漏洞是CVE-2…

針對微軟近日修補的Microsoft Defender零時差漏洞,有專家指出已在一個月前就有概念驗證程式碼

新聞本週微軟修補Microsoft Defender零時差漏洞CVE-2026-41091、CVE-2026-45498,並表示已偵測到漏洞遭利用的跡象,美國網路安全暨基礎設施安全局(CISA)也將其納入已遭利用的漏洞名冊(KEV),要求聯邦機構於兩週內完成修補。從上述漏洞的類型及特徵來看,也令外界聯想到研究員Chaotic Eclipse一個月前公布的零時差漏洞RedSun、UnDefend,隨…

美國計畫資助量子運算生態並持有股權,IBM成立量子晶圓代工公司

新聞美國商務部(Department of Commerce)週四(5/21)宣布,已依據《晶片與科學法案》(CHIPS and Science Act,CHIPS Act)簽署了9份意向書,準備以20.13億美元投資美國量子生態系統,同時取得它們少數、非控制性的股權。其中,IBM將獲得10億美元的資金,以成立新的量子晶圓代工子公司Anderon,專門生產量子等級的超導晶圓。商務部表示,這筆資金將…

執法機關瓦解犯罪VPN服務First VPN,FBI稱至少25個勒索軟體組織曾用於偵察與入侵

新聞多國執法機關宣布查緝並關閉First VPN,這項VPN服務長期活躍於俄語網路犯罪論壇。歐洲刑警組織(Europol)指出,近年該組織參與支援的重大網路犯罪調查中,幾乎都曾出現First VPN的蹤跡;犯罪分子藉此掩飾身分並隱匿攻擊基礎架構,從事勒索軟體攻擊、大規模詐欺、資料竊取與其他重大犯罪活動。美國聯邦調查局(FBI)同步發布FLASH資安通報指出,First VPN約自2014年開始運作…

思科修補Secure Workload滿分API未授權存取漏洞

新聞思科本週釋出安全更新,修補雲端零信任安全產品Secure Workload一個風險值10.0、允許駭客以管理員權限透過API存取網站資源的重大漏洞。思科修補的漏洞編號為CVE-2026-20223影響思科雲端工作負載防護暨零信任微分段(microsegmentation)平臺Secure Workload(原名Tetration),位於該產品的REST API,原因出在它對外部存取請求的驗證不…