Skip to main content

業界新聞

@it-industry-news@baudrate.tw
GitHub搶先支援無狀態MCP,遠端服務擴充免再綁定工作階段

新聞GitHub MCP伺服器已提前支援預定於7月28日發布的新版MCP規格,新版移除協定層的工作階段與初始化程序,每次請求都會帶上處理所需資訊,可交由任一臺伺服器執行,遠端服務因而更容易透過增加伺服器數量擴充處理能力。 MCP是一套讓AI應用連接外部資料與工具的開放協定。依現行設計,用戶端首次連線時要先完成初始化,交換協定版本、支援能力與實作資訊。採用工作階段的伺服器還會回傳識別碼,後續請求必須…

俄羅斯駭客於Zimbra伺服器植入惡意程式ZimReaper,意圖竊取電子郵件

新聞美國、英國、澳洲、加拿大、紐西蘭等五眼聯盟成員及歐洲夥伴機構聯手,警告俄羅斯駭客組織Laundry Bear(Void Blizzard、CL-STA-1114、TA488),利用郵件協作平臺Zimbra Collaboration Suite(ZCS)漏洞CVE-2025-66376,攻擊西方國家的政府與企業組織。參與這波攻擊調查的威脅情報公司Proofpoint透露,他們看到這些駭客攻擊烏…

Google開始支援自拍影片登入,協助使用者取回被鎖定的帳號

新聞Google周四(7/23)推出自拍影片(Selfie Video)登入功能,讓使用者在Google帳號遭鎖定,或無法使用平常登入的手機及電腦時,透過自拍影片驗證身分並取回帳號。符合資格的使用者即日起可前往Google設定頁面檢查及啟用這項功能。 使用者必須事先錄製一段自拍影片,依照畫面指示完成數個簡單的頭部動作,讓系統從不同角度擷取臉部影像。日後若無法登入Google帳號,只要重新拍攝自拍影…

IBM收購量子運算研究公司HRL Laboratories開啟雙軌技術發展策略

新聞IBM周三(7/23)宣佈收購由波音(Boeing)和通用汽車(General Motors)共同持有的量子研究公司HRL實驗室(HRL Laboratories),使其具備兩種技術並行的量子發展策略。 HRL的前身是航太業者Hughes Aircraft的研究部門,後者於1985年為通用汽車收購,1997年分拆出HRL實驗室,波音於2000年購入該公司部分股權。HRL擁有深厚的機械及航太工程…

Claude桌面版漏洞讓惡意連結自動送出隱藏指令,恐竊取對話並植入程式碼

新聞資安業者Oasis Security上周揭露,Anthropic的Claude桌面版程式(Claude Desktop)存在一項名為PromptFiction的安全漏洞,駭客只要誘導使用者點擊特製連結,就能讓Claude在使用者未確認的情況下,自動執行藏於連結中的指令,可能導致歷史對話外洩;若Claude具備本機檔案存取權限,還可能依照指令在程式中植入惡意碼。Anthropic已修補該漏洞。 …

Next.js修補4項高風險漏洞,App Router恐遭阻斷服務及繞過安全檢查

新聞Next.js發布15.5.21與16.2.11安全更新,修補4項高風險及5項中風險漏洞。問題影響App Router、Server Actions與Turbopack等功能,可能讓攻擊者癱瘓服務、繞過安全檢查,或誘使伺服器連線至攻擊者指定的主機。使用受影響版本的開發團隊應儘速升級至修正版。 CVE-2026-64641影響使用App Router,且至少設有一項Server Action的應…

俄羅斯駭客利用Zimbra漏洞竊取郵件與雙因認證碼

新聞7月23日美國、英國、澳洲、加拿大、紐西蘭等五眼聯盟成員及歐洲夥伴機構發布聯合資安公告,被稱為Laundry Bear、Void Blizzard、CL-STA-1114、TA488的俄羅斯駭客組織,自去年7月開始利用資安漏洞CVE-2025-66376,攻擊西方國家的政府與企業組織的郵件協作平臺Zimbra Collaboration Suite(ZCS),藉此展開長期網路間諜活動,超過10…

套件管理工具pip可望在26.2版支援只安裝相依套件,簡化Python應用與容器部署

新聞Python套件管理工具pip可望在26.2版加入--only-deps選項,讓開發者只安裝目前應用程式執行所需的相依套件,不必將應用程式本身安裝成Python套件。該功能適用於網站後端、網路服務與自動化指令稿等應用程式,可減少額外整理套件清單的工作,也有助於簡化伺服器及容器部署。 開發者只要在安裝時加入--only-deps選項,pip就會取得目前專案的相依套件資訊,安裝執行階段所需套件,但…

逾20個巴西政府網站遭入侵,駭客用於當作攻擊跳板

新聞駭客利用合法的網站作為散布惡意軟體的管道,過往有不少資安公司揭露這種類型的事故,通常攻擊者會針對特定內容管理平臺及資安漏洞,藉此滲透網站並埋入惡意程式碼,不過,最近有一起活動相當特別,攻擊者竟是綁架政府機關的基礎設施,將其作為傳遞惡意軟體的管道。 雲端沙箱服務平臺Any.Run揭露攻擊活動PhantomEnigma,駭客濫用超過20個被入侵的巴西政府與警方的入口網站(*.gov.br),並搭配…

OpenAI在美國公開推出ChatGPT Health,可串接病歷與Apple Health

新聞OpenAI周四(7/23)正式向美國用戶推出ChatGPT Health,允許使用者串接Apple Health及支援的醫療機構病歷,讓ChatGPT根據個人檢驗結果、用藥、就診、睡眠與活動資料回答健康問題。該功能即日起陸續開放美國18歲以上的Free、Go、Plus及Pro用戶使用,支援網頁版與iOS版,尚未於其他市場及Codex中提供。 OpenAI今年初已向少數用戶測試獨立的Healt…

LG顯示器暗中透過Windows Update於用戶電腦安裝McAfee軟體試用版,微軟強力介入阻止

新聞LG數款高階顯示器用戶發現,在接上Windows電腦後,電腦被偷偷安裝McAfee安全軟體試用版。此事引發微軟介入,但LG否認擅自安裝。 本月初有用戶在Reddit反映,在其將LG顯示器接上Windows機器並登入後,發現有LG Monitor App安裝器程式跳出視窗,顯示已安裝McAfee Scam Detector程式。檢視Windows Update下載紀錄,這款App為30天試用版,…

北韓駭客Kimsuky入侵韓國協作軟體供應商,藉此攻擊下游客戶

新聞北韓駭客攻擊韓國的事故不時傳出,7月20日韓國資安公司ENKI WhiteHat揭露北韓國家級駭客組織Kimsuky(APT43、TA406、Velvet Chollima)最新一波攻擊,自2025年至2026年初,持續入侵韓國多家協作平臺廠商,於受害廠商的網路環境植入惡意程式Gomir與HttpTroy,或是融合兩者能力的變種BirdTroy、DriveTroy,並且進一步滲透下游客戶的伺服…

蘋果開放Apple Maps供車廠內建,福特2027年率先導入

新聞蘋果周四(7/23)推出MapKit for Automotive SDK,開放汽車製造商把Apple Maps直接內建於車載系統並客製化介面。福特汽車(Ford)將成為首批採用者,預計2027年在Universal Electric Vehicle(UEV)平臺導入,首款車為售價約3萬美元的中型電動車。 不同於目前由iPhone執行,再透過CarPlay顯示於車內螢幕的方式,新的MapKit…

華碩修補路由器重大漏洞,攻擊者可透過偽造伺服器執行任意指令

新聞個人電腦與無線網路設備供應商華碩(Asus)於7月15日發布安全更新,針對路由器韌體、MyASUS應用程式使用的服務ASUS System Control Interface,以及ASUS Business Manager共修補4項漏洞。其中,路由器韌體漏洞CVE-2026-13385的CVSS風險分數為9.5,屬於重大(Critical)風險等級。 CVE-2026-13385源於中國市場機…

2026上半年漏洞揭露量增51%,供應鏈攻擊擴及軟體開發生態系

新聞網路安全業者Forescout近期回顧2026上半年威脅,根據他們的分析,今年上半年全球共揭露37,137項漏洞,較去年同期增加51%,平均每天新增205項,其中55%被列為高風險(High)或重大風險(Critical),另有54項曾作為零時差漏洞遭到利用。 今年上半年,美國網路安全暨基礎設施安全局(CISA)將146項漏洞納入已知遭利用漏洞清單(KEV),較去年同期增加11%。其中46%的…

Google CodeMender代理可在隔離環境驗證漏洞,自動產生、測試修補程式

新聞Google推出程式碼資安代理CodeMender公開預覽版,可掃描程式碼尋找安全弱點,在隔離環境實際測試漏洞能否被利用,再產生及測試修補程式。目前只有少數客戶可申請使用,Google說明,該預覽服務僅供有限測試與評估,不得用於商業或正式生產用途。 CodeMender是一套能自行執行多個資安作業步驟的AI工具,系統由Google託管的雲端服務負責分析與安排工作,客戶電腦上的命令列工具則讀取程…