Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Claude託管代理現可連企業內網並在自有環境執行工具

新聞Anthropic更新Claude平臺,替Claude Managed Agents加入兩項企業導入代理應用所需的基礎能力,包括可連接私有網路MCP伺服器的MCP通道(MCP Tunnels)研究預覽版,以及可在客戶自有環境執行工具與程式碼的自架沙箱(Self-hosted Sandboxes)。該日更新未涉及新模型,重點放在代理的內部系統連線、工具執行位置與資料流向控管。MCP(Model …

AI推論框架SGLang遭揭3重大漏洞,未驗證攻擊者恐遠端執行程式碼

新聞資安業者Antiproof揭露開源AI推論框架SGLang存在3項高風險漏洞,可能讓未經驗證的攻擊者在執行SGLang的伺服器上遠端執行程式碼,或將檔案寫入伺服器程序有權限存取的位置。美國電腦緊急應變團隊協調中心(CERT/CC)已發布漏洞通報,將這起事件列為2項遠端程式碼執行漏洞與1項路徑走訪漏洞,並建議使用者在修補程式釋出前,限制相關服務介面的存取。SGLang是一套用來部署與服務大型語言…

新版Gremlin竊資程式以XOR編碼隱藏惡意內容,提高靜態分析難度

新聞Palo Alto Networks旗下威脅情報團隊Unit 42揭露新版Gremlin竊資惡意程式,指出攻擊者已強化隱匿手法,將惡意酬載藏入.NET資源區段,並以XOR編碼遮蔽,使資安工具在不執行程式的情況下,更難從檔案內容直接看出可疑字串、API呼叫與命令控制伺服器設定。Gremlin是一種竊資惡意程式,會從受害電腦蒐集敏感資料,再傳送到攻擊者控制的伺服器。Unit 42指出,該惡意程式鎖…

政院通過AI產業人才認定指引3.0,6月將發布「AI公務人才認定指引」

新聞為建立臺灣AI人才能力標準與培育體系,行政院今天(5/21)通過由數發部提出的「AI產業人才認定指引3.0」,該指引除建立3類AI人才、5大AI能力架構外,也因應《人工智慧基本法》與代理式AI的快速發展,新增AI治理素養與AI協作開發能力。同時,政府也預告6月將會發布「AI公務人才認定指引」,將AI人才培育進一步延伸至公部門。行政院長卓榮泰表示,面對快速變動的全球科技浪潮,政府希望透過建立跨產…

Grafana Labs資安事故調查結果出爐,起因是TanStack事故波及

新聞開放原始碼IT系統監控與分析平臺業者Grafana Labs上週末透露,有網路犯罪集團未經授權存取GitHub儲存庫,下載程式碼庫的資料,然後向其勒索。事隔3天,該公司公布最新調查結果,指出他們是因為遭到TanStack供應鏈攻擊事故波及,因權杖(token)未及時輪換而釀禍。5月19日Grafana Labs發布部落格文章,指出攻擊者入侵其GitHub環境的事故,源於TanStack供應鏈攻…

Drupal修補重大SQL注入資安漏洞,並破例為已停止支援版本發布更新

新聞5月20日內容管理系統Drupal開發團隊發布資安公告,修補資安漏洞CVE-2026-9082,此為SQL注入類型的弱點,存在於Drupal Core的特定資料庫抽象API,該API的主要功能是清理資料庫所執行的查詢語句,防範SQL注入攻擊。然而若是利用這項漏洞,攻擊者可在搭配PostgreSQL資料庫的Drupal網站進行SQL注入攻擊,有可能造成資訊洩露,甚至有可能讓攻擊者提升權限,或是遠…

CISA暴露的GitHub儲存庫公開844 MB機密資料

新聞美國網路安全暨基礎設施安全局(CISA)上週被發現在GitHub不慎公開一個原應設為限制私有的儲存庫Private-CISA,導致大量機密資料暴露,由於內容含有AWS GovCloud政府雲端服務帳號,以及CISA內部系統憑證,相當危險,而可能成為近期美國政府最嚴重的資料外洩事故,此事經知名資安部落格Krebs On Security報導後,引起外界關注,GitGuardian後續公布更多調查…

微軟開源RAMPART,讓代理安全測試CI化

新聞微軟開源測試AI代理安全性的工具RAMPART,讓工程團隊把資安團隊在模擬攻擊中發現的問題,或實際AI事件中的風險情境,轉成可以反覆執行的自動化測試,並放進持續整合流程,也就是每次程式變更時都能一起檢查,避免修正過的安全問題之後又重新出現。微軟也開源另一項工具Clarity,協助團隊在正式開發前釐清開發假設、可能出錯的情境與重要設計決策。兩項工具處理的階段不同,RAMPART偏向開發中的安全測…

華為路由器疑似零時差漏洞引發DoS攻擊,盧森堡去年通訊中斷逾3小時

新聞資安媒體The Record報導,去年年中,華為企業路由器一個軟體漏洞遭到攻擊,引發歐洲國家盧森堡涵括固網、行動電話及緊急通訊的全國性通訊中斷超過3小時。而且在事件過後10個月,這項軟體漏洞沒有漏洞編號、也未被公開揭露或有任何公開資訊,廠商華為也沒有對其他同一款設備的電信用戶發佈警告。這場資安事件發生於2025年7月23日。盧森堡國營電信公司POST Luxembourg的固網電話、4G、5G…