-
MongoDB修補32個漏洞,包括BI Connector ODBC Driver的遠端執行程式碼重大漏洞
資料庫軟體業者MongoDB於近日發布資安更新,修補旗下產品共32個漏洞,涵蓋記憶體破壞、驗證及輸入處理等問題, MongoDB Server用戶應升級至已完成修補的7.0.40、8.0.29或8.3.8等版本,BI Connector ODBC Driver則應升級至1.4.9版。
iThome 新聞 · 2026-08-25 12:08
-
MongoDB修補32個漏洞,包括BI Connector ODBC Driver的遠端執行程式碼重大漏洞
資料庫軟體業者MongoDB於近日發布資安更新,修補旗下產品共32個漏洞,涵蓋記憶體破壞、驗證及輸入處理等問題, MongoDB Server用戶應升級至已完成修補的7.0.40、8.0.29或8.3.8等版本,BI Connector ODBC Driver則應升級至1.4.9版。
-
WordPress外掛Elementor Pro存在遠端執行程式碼重大漏洞,影響逾1000萬網站
資安研究機構Patchstack與Wordfence近日分別獨立揭露,WordPress外掛程式Elementor
iThome 新聞 · 2026-08-25 12:08
-
WordPress外掛Elementor Pro存在遠端執行程式碼重大漏洞,影響逾1000萬網站
資安研究機構Patchstack與Wordfence近日分別獨立揭露,WordPress外掛程式Elementor
-
IBM公布首個能執行主機及Arm應用的雙架構晶片
IBM週一在Hot Chips大會上發布雙架構處理器(Dual-Architecture Processor),是首個能讓Arm原生Linux環境與z/OS及Linux on IBM Z同時執行的次世代處理平臺。
這款晶片是今年4月IBM和Arm宣布合作的結果。未來將用於IBM Z主機與LinuxONE系統上。
iThome 新聞 · 2026-08-25 11:08
-
IBM公布首個能執行主機及Arm應用的雙架構晶片
IBM週一在Hot Chips大會上發布雙架構處理器(Dual-Architecture Processor),是首個能讓Arm原生Linux環境與z/OS及Linux on IBM Z同時執行的次世代處理平臺。
這款晶片是今年4月IBM和Arm宣布合作的結果。未來將用於IBM Z主機與LinuxONE系統上。
-
人形機器人首度打破100米及400米短跑人類紀錄
第二屆世界人形機器人運動會上周六(8/22)在北京開幕,由北京人形機器人創新中心所研發的天工Ultra在100米預賽跑出9.39秒的成績,超越Usain Bolt保持的9.58秒人類男子百米世界紀錄;隔天同款天工Ultra參加400米大型組決賽,再以38.15秒奪冠,亦快於南非選手Wayde van Niekerk於2016年里約奧運所創下的43.03秒紀錄。這是首次有人形機器人在短跑上贏過人類世界紀錄。
iThome 新聞 · 2026-08-25 11:08
-
人形機器人首度打破100米及400米短跑人類紀錄
第二屆世界人形機器人運動會上周六(8/22)在北京開幕,由北京人形機器人創新中心所研發的天工Ultra在100米預賽跑出9.39秒的成績,超越Usain Bolt保持的9.58秒人類男子百米世界紀錄;隔天同款天工Ultra參加400米大型組決賽,再以38.15秒奪冠,亦快於南非選手Wayde van Niekerk於2016年里約奧運所創下的43.03秒紀錄。這是首次有人形機器人在短跑上贏過人類世界紀錄。
-
Microsoft 365免費授權用戶傳被刪除OneDrive資料,影響規模傳達17.1萬個非營利組織
Slate報導,微軟將Microsoft 365部分免費授權方案用戶資料刪除。相關影響規模目前主要來自個案當事人轉述微軟客服說法,尚非微軟正式公布的受影響組織數。
iThome 新聞 · 2026-08-25 11:08
-
Microsoft 365免費授權用戶傳被刪除OneDrive資料,影響規模傳達17.1萬個非營利組織
Slate報導,微軟將Microsoft 365部分免費授權方案用戶資料刪除。相關影響規模目前主要來自個案當事人轉述微軟客服說法,尚非微軟正式公布的受影響組織數。
-
Android銀行木馬ToxicPanda 2.0擴大攻擊,瞄準349款金融應用
行動資安業者Zimperium發現新版Android銀行木馬ToxicPanda 2.0,攻擊者可透過167種遠端指令控制受感染手機,並針對分布在16國的349款銀行、金融、電子錢包及加密貨幣應用,顯示仿冒登入或交易畫面,竊取帳密與個人識別碼(PIN)。惡意程式還能偽造Android鎖定畫面,取得手機解鎖PIN碼、圖形或密碼。
iThome 新聞 · 2026-08-25 07:08
-
Android銀行木馬ToxicPanda 2.0擴大攻擊,瞄準349款金融應用
行動資安業者Zimperium發現新版Android銀行木馬ToxicPanda 2.0,攻擊者可透過167種遠端指令控制受感染手機,並針對分布在16國的349款銀行、金融、電子錢包及加密貨幣應用,顯示仿冒登入或交易畫面,竊取帳密與個人識別碼(PIN)。惡意程式還能偽造Android鎖定畫面,取得手機解鎖PIN碼、圖形或密碼。
-
中國迷你電腦品牌GEEKOM舊版驅動套件遭判定含Asruex木馬,涉及6款AMD機種
中國迷你電腦品牌GEEKOM證實,舊版官方支援頁曾提供一個遭多個安全掃描服務判定為惡意程式的網路驅動程式安裝檔,其中部分掃描結果將其辨識為Asruex木馬。該套件適用於A7、A8、AE7、AE8、AX7 Pro及AX8 Pro等6款AMD迷你電腦。原廠已下架相關檔案,並強調問題只涉及使用者自行下載的驅動程式套件,出廠預載的Windows系統不受影響。
iThome 新聞 · 2026-08-25 07:08
-
中國迷你電腦品牌GEEKOM舊版驅動套件遭判定含Asruex木馬,涉及6款AMD機種
中國迷你電腦品牌GEEKOM證實,舊版官方支援頁曾提供一個遭多個安全掃描服務判定為惡意程式的網路驅動程式安裝檔,其中部分掃描結果將其辨識為Asruex木馬。該套件適用於A7、A8、AE7、AE8、AX7 Pro及AX8 Pro等6款AMD迷你電腦。原廠已下架相關檔案,並強調問題只涉及使用者自行下載的驅動程式套件,出廠預載的Windows系統不受影響。
-
美國司法部與TikTok、ByteDance兒童隱私訴訟以4億美元和解
美國司法部宣布,TikTok、母公司ByteDance及關係企業同意支付4億美元,和解2024年提出的兒童隱私訴訟。案件涉及《兒童線上隱私保護法》(COPPA),美國政府指控TikTok在未取得家長同意下蒐集及保存13歲以下兒童的個人資料。司法部表示,本案追償金額位居COPPA案件歷來前列。
iThome 新聞 · 2026-08-25 07:08
-
美國司法部與TikTok、ByteDance兒童隱私訴訟以4億美元和解
美國司法部宣布,TikTok、母公司ByteDance及關係企業同意支付4億美元,和解2024年提出的兒童隱私訴訟。案件涉及《兒童線上隱私保護法》(COPPA),美國政府指控TikTok在未取得家長同意下蒐集及保存13歲以下兒童的個人資料。司法部表示,本案追償金額位居COPPA案件歷來前列。
-
開源紅隊框架RAVEN整合Elasticsearch與Kibana攻擊鏈,可竊取資料並建立持久化存取
資安業者LevelBlue旗下SpiderLabs釋出開源攻擊測試框架RAVEN,整合針對Elasticsearch與Kibana的偵察與漏洞利用功能,並可進一步匯出Elasticsearch資料、建立持久化存取途徑。在取得Elasticsearch存取權後,RAVEN可建立不受原帳號密碼變更影響的API金鑰,甚至利用Elasticsearch內建排程機制,在額外帳號或API金鑰遭移除後重新建立。相關操作皆在Docker實驗環境進行。
iThome 新聞 · 2026-08-25 07:08
-
開源紅隊框架RAVEN整合Elasticsearch與Kibana攻擊鏈,可竊取資料並建立持久化存取
資安業者LevelBlue旗下SpiderLabs釋出開源攻擊測試框架RAVEN,整合針對Elasticsearch與Kibana的偵察與漏洞利用功能,並可進一步匯出Elasticsearch資料、建立持久化存取途徑。在取得Elasticsearch存取權後,RAVEN可建立不受原帳號密碼變更影響的API金鑰,甚至利用Elasticsearch內建排程機制,在額外帳號或API金鑰遭移除後重新建立。相關操作皆在Docker實驗環境進行。
-
切斷攻擊鏈的傳統防禦難再奏效,企業應具備自動化識別、偵測、獵捕與應變的能力,以奪回資安主導權
傳統網路攻擊鏈(Cyber Kill Chain)預設是線性推進模式,防禦者切斷其中一環即可中止行動,但在AI時代,這套線性攻擊鏈的防禦邏輯已然失效。趨勢科技TrendAI安全與威脅研究副總裁Tom Kellermann在8月初美國黑帽大會警告,AI已改寫攻擊鏈,呼籲企業正視攻防轉變的態勢。
他解釋,當攻擊者部署AI自主攻擊框架,攻擊路線就不再是容易被單點中斷的線性攻擊鏈,而是會自我修正的動態循環模式──先發動攻擊、分析防禦方的回應,隨即動態變換漏洞利用手法,再以機器速度發動新一輪攻勢,直到得手為止。
iThome 新聞 · 2026-08-25 07:08
-
切斷攻擊鏈的傳統防禦難再奏效,企業應具備自動化識別、偵測、獵捕與應變的能力,以奪回資安主導權
傳統網路攻擊鏈(Cyber Kill Chain)預設是線性推進模式,防禦者切斷其中一環即可中止行動,但在AI時代,這套線性攻擊鏈的防禦邏輯已然失效。趨勢科技TrendAI安全與威脅研究副總裁Tom Kellermann在8月初美國黑帽大會警告,AI已改寫攻擊鏈,呼籲企業正視攻防轉變的態勢。
他解釋,當攻擊者部署AI自主攻擊框架,攻擊路線就不再是容易被單點中斷的線性攻擊鏈,而是會自我修正的動態循環模式──先發動攻擊、分析防禦方的回應,隨即動態變換漏洞利用手法,再以機器速度發動新一輪攻勢,直到得手為止。
-
研究人員揭露針對中亞政府的SilkParasite網路間諜活動,散布5種新型RAT
資安業者Bitdefender於8月19日揭露網路間諜活動SilkParasite,攻擊者透過魚叉式釣魚郵件散布加密RAR檔案,誘使受害者開啟偽裝成政府相關文件的Office檔案,進而植入遠端存取木馬(RAT),研究人員最早於2025年10月在中亞一個負責經濟決策的機關發現感染事件,後續又在烏茲別克、土庫曼、吉爾吉斯、塔吉克及哈薩克等國政府機關發現相關誘餌檔案。
iThome 新聞 · 2026-08-25 06:08
-
研究人員揭露針對中亞政府的SilkParasite網路間諜活動,散布5種新型RAT
資安業者Bitdefender於8月19日揭露網路間諜活動SilkParasite,攻擊者透過魚叉式釣魚郵件散布加密RAR檔案,誘使受害者開啟偽裝成政府相關文件的Office檔案,進而植入遠端存取木馬(RAT),研究人員最早於2025年10月在中亞一個負責經濟決策的機關發現感染事件,後續又在烏茲別克、土庫曼、吉爾吉斯、塔吉克及哈薩克等國政府機關發現相關誘餌檔案。
-
Microsoft Teams強化外部會議機器人管控,管理員可直接封鎖AI助理
微軟替Microsoft Teams新增外部會議機器人封鎖政策,企業管理員可預先設定規則,直接阻止系統辨識出的外部機器人加入會議。不過,微軟也提醒,現有偵測機制並非完全準確,仍可能漏掉部分外部機器人,或把真人誤判為機器人。新功能預計9月底完成全球部署。
iThome 新聞 · 2026-08-25 06:08
-
Microsoft Teams強化外部會議機器人管控,管理員可直接封鎖AI助理
微軟替Microsoft Teams新增外部會議機器人封鎖政策,企業管理員可預先設定規則,直接阻止系統辨識出的外部機器人加入會議。不過,微軟也提醒,現有偵測機制並非完全準確,仍可能漏掉部分外部機器人,或把真人誤判為機器人。新功能預計9月底完成全球部署。
-
惡意框架RedC2 4.0鎖定Linux開發者,駭客透過惡意NPM套件植入後門
上週趨勢科技指出,他們發現14個惡意NPM套件,這些套件偽裝成工作行事曆、日期計算工具等小型應用程式,也具備駭客聲稱的功能,但所有套件都挾帶了ELF二進位檔案,一旦NPM套件的特定模組載入,就會指向ELF檔並以背景處理程序執行,於受害電腦植入惡意酬載RedShell。
iThome 新聞 · 2026-08-25 05:08
-
惡意框架RedC2 4.0鎖定Linux開發者,駭客透過惡意NPM套件植入後門
上週趨勢科技指出,他們發現14個惡意NPM套件,這些套件偽裝成工作行事曆、日期計算工具等小型應用程式,也具備駭客聲稱的功能,但所有套件都挾帶了ELF二進位檔案,一旦NPM套件的特定模組載入,就會指向ELF檔並以背景處理程序執行,於受害電腦植入惡意酬載RedShell。
-
微軟8月.NET更新釀WPF列印異常,PDF/XPS輸出也受影響
微軟確認2026年8月釋出的.NET Framework累積更新,可能造成部分使用UI框架WPF的Windows應用程式無法正常列印,或在產生PDF、XPS文件時失敗。
iThome 新聞 · 2026-08-25 05:08
-
微軟8月.NET更新釀WPF列印異常,PDF/XPS輸出也受影響
微軟確認2026年8月釋出的.NET Framework累積更新,可能造成部分使用UI框架WPF的Windows應用程式無法正常列印,或在產生PDF、XPS文件時失敗。
-
Microsoft Defender內建驅動程式元件BTR.sys可被濫用,攻擊者能繞過EDR竄改檔案與登錄檔
駭客為了繞過EDR與防毒軟體等端點防護機制,最常見的手法是自行攜帶存在弱點的核心驅動程式,干擾相關防護機制的運作,這種方法被稱為自帶驅動程式(BYOVD),然而有資安公司發現,他們透過Windows電腦內建的防毒軟體元件,就能達到相同的目的。
iThome 新聞 · 2026-08-25 04:08
-
Microsoft Defender內建驅動程式元件BTR.sys可被濫用,攻擊者能繞過EDR竄改檔案與登錄檔
駭客為了繞過EDR與防毒軟體等端點防護機制,最常見的手法是自行攜帶存在弱點的核心驅動程式,干擾相關防護機制的運作,這種方法被稱為自帶驅動程式(BYOVD),然而有資安公司發現,他們透過Windows電腦內建的防毒軟體元件,就能達到相同的目的。
-
OWASP 2026年LLM十大風險首納事故資料,AI代理過度授權升至第3名
開放全球應用程式安全計畫(Open Worldwide Application Security Project,OWASP)旗下GenAI Security Project公布2026年大型語言模型(LLM)應用程式十大安全風險,OWASP指出,新版首次將數千起實際事故納入排名依據。
iThome 新聞 · 2026-08-25 03:08
-
OWASP 2026年LLM十大風險首納事故資料,AI代理過度授權升至第3名
開放全球應用程式安全計畫(Open Worldwide Application Security Project,OWASP)旗下GenAI Security Project公布2026年大型語言模型(LLM)應用程式十大安全風險,OWASP指出,新版首次將數千起實際事故納入排名依據。
-
OpenAI、Anthropic AI代理評估事故凸顯AI系統隔離與治理風險
AI模型業者OpenAI與Anthropic今年7月先後揭露AI資安能力評估事故,測試中的AI代理在執行模擬攻擊任務期間,曾超出原定測試範圍,對第三方正式環境系統執行未經
iThome 新聞 · 2026-08-25 03:08
-
OpenAI、Anthropic AI代理評估事故凸顯AI系統隔離與治理風險
AI模型業者OpenAI與Anthropic今年7月先後揭露AI資安能力評估事故,測試中的AI代理在執行模擬攻擊任務期間,曾超出原定測試範圍,對第三方正式環境系統執行未經
-
紐西蘭擬禁16歲以下使用社群,AI陪伴服務也設年齡門檻
紐西蘭政府8月24日提出兒童線上安全法案,擬禁止未滿16歲兒少在受年齡限制的社群平臺持有帳號,並要求業者採取合理措施確認使用者年齡。法案也要求相關平臺定期評估兒童安全風險,社交型AI陪伴服務同樣納入年齡限制,違規企業最高可處全球年營收10%的罰款。
紐西蘭政府以Instagram、TikTok、Snapchat與臉書等高風險社群平臺為例,業者可利用既有帳戶資料、臉部年齡估算、數位身分服務或正式身分證件等方式,確認使用者是否年滿16歲。
iThome 新聞 · 2026-08-25 03:08
-
紐西蘭擬禁16歲以下使用社群,AI陪伴服務也設年齡門檻
紐西蘭政府8月24日提出兒童線上安全法案,擬禁止未滿16歲兒少在受年齡限制的社群平臺持有帳號,並要求業者採取合理措施確認使用者年齡。法案也要求相關平臺定期評估兒童安全風險,社交型AI陪伴服務同樣納入年齡限制,違規企業最高可處全球年營收10%的罰款。
紐西蘭政府以Instagram、TikTok、Snapchat與臉書等高風險社群平臺為例,業者可利用既有帳戶資料、臉部年齡估算、數位身分服務或正式身分證件等方式,確認使用者是否年滿16歲。
-
阿拉巴馬州向OpenAI發傳票,正式調查Hugging Face入侵事件
美國阿拉巴馬州檢察總長Steve Marshall於本周一(8/24)宣布,已向OpenAI及其執行長Sam Altman發出傳票,針對該公司先前發生的重大人工智慧資料外洩與安全威脅事件,啟動正式法律調查。
iThome 新聞 · 2026-08-25 03:08
-
阿拉巴馬州向OpenAI發傳票,正式調查Hugging Face入侵事件
美國阿拉巴馬州檢察總長Steve Marshall於本周一(8/24)宣布,已向OpenAI及其執行長Sam Altman發出傳票,針對該公司先前發生的重大人工智慧資料外洩與安全威脅事件,啟動正式法律調查。
-
美國警告Oracle WebLogic Server、HTTP Server重大漏洞遭積極利用
8月24日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已經掌握CVE-2026-21962遭積極利用的證據,將此弱點列入已遭利用的漏洞名單(KEV),並要求聯邦機構於8月27日前
iThome 新聞 · 2026-08-25 03:08
-
美國警告Oracle WebLogic Server、HTTP Server重大漏洞遭積極利用
8月24日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已經掌握CVE-2026-21962遭積極利用的證據,將此弱點列入已遭利用的漏洞名單(KEV),並要求聯邦機構於8月27日前