Skip to main content

業界新聞

@it-industry-news@baudrate.tw
CISA警告新一波鎖定SharePoint資安漏洞的攻擊活動,呼籲用戶儘速強化防護

新聞美國網路安全與基礎設施安全局(CISA)於7月14日發布最新警報,駭客正積極利用3項微軟SharePoint漏洞,鎖定企業內部建置的伺服器發動攻擊。攻擊者可藉由這些漏洞取得遠端程式碼執行(RCE)能力,並進一步竊取IIS主機上的機器金鑰(machine key)、執行反序列化攻擊,藉此在受害系統中維持持久性存取並部署惡意程式。CISA呼籲所有SharePoint用戶,立即加強修補與資安監控作業…

Google DeepMind執行長Demis Hassabis提議建立AI標準組織

新聞Google DeepMind共同創辦人兼執行長Demis Hassabis周二(7/14)主張美國應成立新的AI標準組織,建立前沿AI模型的測試與安全評估制度。他認為,人工通用智慧(AGI)可能數年後便會到來,在AI能力快速提升之際,可由美國率先建立兼顧創新與安全的治理機制,再推動成為國際共同標準。 Hassabis表示,人類正站在科技奇點(Singularity)的山麓,AGI將成為人類史…

SAP NetWeaver ABAP存在近滿分重大漏洞,可導致資料洩露與竄改

新聞7月14日SAP發布本月例行更新(Security Patch Day),公布16項更新內容,其中修補3項重大等級的資安漏洞,根據CVSS風險評分,最危險的漏洞存在於SAP NetWeaver Application Server ABAP,編號登記為CVE-2026-44747,CVSS評分達到9.9(滿分10分),通過身分驗證的攻擊者可藉由記憶體管理邏輯錯誤,造成記憶體損毀,而能夠未經授權…

SonicWall修補防火牆已遭利用的滿分漏洞

新聞7月14日SonicWall針對SMA1000設備發布資安公告,指出6210、7210、8200v等部分機種當中,存在CVE-2026-15409、CVE-2026-15410兩項漏洞,影響12.4.3-03245至12.5.0-02800等多個版本,造成的危險程度CVSS評分達到滿分10分,而且已出現積極利用的漏洞攻擊活動,由於沒有其他替代緩解措施,該公司呼籲用戶應儘速升級至12.4.3-0…

紐約州發出全美首個暫停資料中心進駐令

新聞紐約州州長Kathy Hochul周二(7/14)簽署行政命令,宣布暫停核准新的超大規模(Hyperscale)資料中心進駐,禁令最長1年,成為全美首個對大型資料中心實施州級暫停令的州政府。 此一行政命令適用於用電量達或可達50MW以上的資料中心,但主要用於製造、研究、教育及醫療用途的設施不受影響。 近年受到AI及大型運算需求推動,紐約州資料中心開發案快速增加。州政府指出,新建資料中心可能需要…

Grok Build被發現偷偷把用戶整個程式庫上傳到雲端,馬斯克承諾將刪除

新聞研究人員發現SpaceXAI的AI程式撰寫工具Grok Build會偷偷將用戶Git程式庫及其他紀錄,甚至是開發中的專案上傳到雲端平臺。消息公開後,馬斯克承諾將把這些資料刪除,SpaceXAI並增加零資料保留設定(zero data retention,ZDR)。 代號cereblab的研究人員上周公佈一項針對Grok 0.2.93版Build CLI進行通訊協議(wire-level)分析,…

CISA將SonicWall防火牆、微軟ADFS與SharePoint資安漏洞列KEV

新聞7月14日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已掌握微軟及SonicWall本週修補的部分資安漏洞被積極利用的跡象,將這些弱點列入已遭利用的漏洞名單(KEV),並要求聯邦機構限期修補。 這些包含了存在於SonicWall SMA100設備的伺服器請求偽造(SSRF)漏洞CVE-2026-15409、命令注入漏洞CVE-2026-15410,以及AD聯合身分驗證服務服務(A…

NIST發布ICT供應商盡職調查指南,提出5類調查項目

新聞美國國家標準暨技術研究院(NIST)於7月8日發布《網路安全供應鏈風險管理:盡職調查評估快速入門指南》,文件編號為NIST SP 1326,主要內容是針對組織在採購資訊與通訊科技(ICT)產品與服務,或管理既有系統時,該如何做好評估供應商與產品的供應鏈風險。 基本上,NIST將此處的「盡職調查」定義為蒐集並查證供應商或產品的相關資訊,協助組織針對新採購案或既有系統做出決策。基本盡職調查可先從公…

聚焦自主AI代理交易,FIDO聯盟啟動代理商務標準制定,OpenAI亦加入理事會

新聞致力於建構安全無密碼世界的FIDO聯盟,近年在金融支付方面的推動與合作相當積極,從早年與國際信用卡組織EMVCo合作,到支持Payment Passkey與W3C安全支付確認(SPC)候選標準,2026年再度迎來重大發展,當中最受矚目的趨勢,莫過於針對自主AI代理交易行為建立可信基礎,因為已有市場數據指出:2030年AI代理商務(Agentic Commerce)規模將上看5兆美元。 隨著AI…

IT服務廠商遭駭,超市連鎖業者Lidl被竊走德、比、荷線上商店客戶資料

新聞歐洲平價超市連鎖業者Lidl(利多)本周通知德國、荷蘭和比利時客戶,受到一家IT服務供應商發生資安事件影響,使三國的線上商店客戶資料外洩。 Lidl是總部位於德國的平價超市連鎖,全球分店超過1.1萬家分布30多國。根據Lidl公告,該公司稍早接獲一家IT服務供應商通知發生IT資安事件。儘管該供應商IT安全水準很高,但仍讓一個身分不明人士(或組織)短暫存取了該服務商儲存Lidl線上客戶資料的資料…

微軟7月例行更新揭露3個零時差漏洞

新聞今天(7月15日)微軟發布本月例行更新(Patch Tuesday),總共修補1,050個漏洞,有622個是微軟產品漏洞,其餘為Chromium弱點。微軟提及其中有3個漏洞特別值得留意,因為這些漏洞已在修補前遭到利用或被公開。 其中,已被用於實際攻擊的漏洞是CVE-2026-56155與CVE-2026-56164,分別影響AD聯合身分驗證服務服務(ADFS)與SharePoint,都屬於權限…

Cloudflare推出Precursor,以網站工作階段行為辨識AI代理與機器人流量

新聞網路與應用程式安全服務業者Cloudflare推出機器人防護功能Precursor,透過持續分析訪客在整個網站工作階段的操作行為,辨識流量來自真人、自動化機器人或AI代理。 使用Cloudflare Enterprise Bot Management的網站管理人員,可在Cloudflare控制臺啟用Precursor。啟用後,Cloudflare會在網站傳送給訪客的HTML回應中,自動加入輕量…

惡意Go模組牽出GitHub誘餌網路,涉及222個儲存庫

新聞軟體供應鏈安全業者Socket揭露代號Muck and Load的惡意程式散布行動。攻擊者將惡意Go模組github[.]com/kaleidora/dnsub-scanning-tool偽裝成DNS與子網域掃描工具,並仿冒合法開放原始碼專案dnsub,誘使開發者誤信其為可信套件。該模組自2026年1月24日發布首個版本以來,已累積超過1,200個版本,其中逾700個含有惡意程式碼。 開發者執…