阅读视图

发现新文章,点击刷新页面。

壓縮工具7-Zip發布新版本,修補惡意NTFS映像檔可能導致執行任意程式碼的重大漏洞

廣獲使用的開源壓縮工具7-Zip近日更新26.01版,修補可能導致執行任意程式碼的重大漏洞CVE-2026-48095,攻擊者可能利用特製NTFS映像檔(NTFS image)觸發記憶體處理缺陷,進而造成程式當機,甚至執行任意程式碼,影響7-Zip 26.00版以前的所有版本,建議用戶儘速更新至已修補的26.01版。

ExifTool修補macOS指令注入漏洞,未更新可能導致惡意圖片metadata觸發執行任意指令

在多媒體工作流程廣泛使用的開源影像metadata處理工具ExifTool,2月修補重大漏洞CVE-2026-3102,若不修補,攻擊者可透過特製圖片檔的metadata,在macOS環境下觸發作業系統指令注入(OS Command Injection)問題,進而執行任意指令。此漏洞影響ExifTool 13.49以前版本,已在13.50版完成修補,由於許多影像管理軟體、數位資產管理等平臺也都直接整合ExifTool,所以企業用戶也需確認相關平臺是否已升級新版ExifTool。

逾100萬個WordPress網站受影響,Avada Builder外掛程式修補執行任意程式碼與SQL注入漏洞

擁有百萬等級部署規模的WordPress網站主題工具Avada,其附屬的圖形化頁面建構外掛程式Avada Builder,近日修補4項安全漏洞。考量到整個Avada生態系統擁有超過100萬個網站部署規模,因此,相關漏洞可能影響大量採用Avada的WordPress網站。Avada是WordPress平臺上具有高銷量的付費主題,很多用戶也會搭配圖形化頁面編輯外掛Avada Builder。

Veeam Backup & Replication推出13.0.2版,修補可能導致權限提升與寫入任意檔案的重大漏洞

備份與資料保護軟體廠商Veeam,日前發布主力備份軟體產品Veeam Backup & Replication最新13.0.2版,除強化高可用性、遠端控制臺等功能外,也修補2項重大漏洞。這兩項漏洞影響13.0.1.2067版以前,所有Veeam Backup & Replication 13.x版,用戶應儘速更新已完成修補的13.0.2版。

NetApp擴展Red Hat OpenShift平臺的資料保護支援,強化容器與VM工作負載的備份與還原能力

隨著Broadcom併購VMware後的銷售政策調整,也促成虛擬化應用領域的重大變化,原本圍繞著VMware生態系建立的虛擬化相關備份、復原等資料保護應用,也逐漸擴增至其他雲端原生平臺,NetApp與Red Hat近日共同發布的OpenShift平臺備份復原解決方案,便是典型的案例。 針對Red Hat OpenShift與OpenShift Virtualization平臺的資料保護,NetApp宣布擴展兩款解決方案。

美國律師事務所遭鎖定,FBI呼籲提高警覺,因駭客不僅假冒IT人員甚至派人上門偷資料

美國聯邦調查局(FBI)上週對全國律師事務所 發布警告,要求業者注意網路犯罪集團Silent Ransom Group(SRG)升級的攻擊活動。有別於一般勒索軟體的攻擊模式,該集團同時結合電話與郵件釣魚詐騙、假冒IT人員、濫用合法遠端存取工具等手法,甚至派人假冒IT支援人員前往受害公司進行實體滲透。

俄羅斯駭客組織Secret Blizzard將Kazuar後門程式擴展成殭屍網路,提升隱匿性與持續運作能力

與俄羅斯政府有關的駭客組織Secret Blizzard,正持續擴展後門程式Kazuar的能力,微軟資安威脅研究團隊(Microsoft Threat Intelligence)近日發布報告指出,Secret Blizzard已將原本主要作為遠端控制工具的Kazuar,升級為具備殭屍網路特性的分散式架構,藉此提升隱匿性,並適用於更廣泛的攻擊任務。

Samba修補列印與身分驗證功能重大漏洞,未更新可能導致攻擊者執行任意程式碼

開源檔案與列印服務軟體Samba近日發布資安公告,修補可能導致遠端執行程式碼的兩項重大漏洞,雖然皆需滿足特定條件才能被利用,但由於可能遭未授權攻擊者遠端利用,Samba專案團隊對這兩項漏洞的CVSS嚴重性評分,都是10.0滿分,並於4.22.10、4.23.8與4.24.3版完成修補,由於Samba廣泛用於Linux檔案共享與列印環境,用戶應儘速更新至已修補的版本。

新型惡意軟體VoidStealer可繞過Chrome瀏覽器安全機制,竊取Cookie與帳號資訊

惡意軟體與資安防護機制之間的攻防可說永無止歇,近日資安業者卡巴斯基發布報告,揭露新出現的資訊竊取惡意軟體VoidStealer,可繞過Google在Chrome瀏覽器引進的應用程式綁定加密(Application-Bound Encryption,ABE)安全機制,直接取得瀏覽器儲存的Cookie、登入資訊與其他敏感資料。

駭客組織DriveSurge劫持數千個合法網站,結合運用ClickFix與FakeUpdates手法散布惡意軟體

以軟體更新或修復問題為誘餌,誘導受害者下載惡意軟體或執行惡意指令的FakeUpdates,近來出現結合ClickFix攻擊手法運用的狀況。資安公司Silent Push近日揭露新興網路犯罪組織DriveSurge劫持數千個合法網站為例,藉此發動大規模惡意軟體散布活動,並能分析受害者情境,切換使用FakeUpdates與ClickFix手法來誘導受害者。
❌