FreePBX在啟用網頁伺服器驗證模式時可能遭認證繞過,攻擊者可再搭配SQL注入與檔案上傳等漏洞,進一步達成遠端執行程式碼

新聞 | VS Code | 惡意擴充套件 | 供應鏈攻擊 | LOLBin

惡意VS Code擴充套件上架微軟市集,偽裝PNG檔藏匿木馬

研究人員發現VS Code市集19款惡意擴充套件,表面提供開發工具,實際在安裝包內夾帶木馬,並把惡意程式偽裝成PNG檔藏匿,於VS Code啟動時執行

2025-12-16

新聞 | 資安日報

【資安日報】12月15日,開發人員在Docker Hub曝露大量憑證,有人將其收集並在地下論壇兜售

有資安公司針對開發人員在Docker Hub曝露大量憑證的情況提出警告,他們在11月上傳的約1萬個映像檔裡,發現超過4成曝露5種以上的憑證,有可能讓攻擊者完整存取雲瑞環境、Git程式碼儲存庫、CI/CD系統,以及支付系統等

2025-12-15

新聞 | React2Shell | CVE-2025-55182 | React | Next.js

滿分資安漏洞React2Shell利用活動急速升溫

資安公司Cloudflare提出警告,鎖定React伺服器元件(RSC)漏洞CVE-2025-55182(React2Shell)的攻擊行動出現顯著增加,而且攻擊者的目標,主要是臺灣及多個亞洲地區國家的政府機關、學術機構,以及關鍵基礎設施

2025-12-15

新聞 | MacOS | Amos | ChatGPT | Grok | Google廣告

ChatGPT、Grok公開對話遭濫用,惡意廣告導流散布竊資程式AMOS

攻擊者利用公開ChatGPT與Grok對話,偽裝成macOS清理教學並透過Google搜尋廣告導流,誘使使用者複製貼上惡意指令下載並執行AMOS竊資程式,鎖定密碼、鑰匙圈與加密貨幣錢包等高價值資料

2025-12-15

新聞 | 資安週報 | 資安一周 | 資安周報 | IT周報 | 網路攻擊 | 零時差漏洞 | 勒索軟體攻擊 | 供應鏈攻擊

【資安週報】1208~1212,React2Shell漏洞遭大規模利用,攻擊活動升溫

回顧2025年12月第二星期資安新聞,React2Shell漏洞攻擊態勢擴大成為主要新聞焦點,另需特別關注的是,Git伺服器Gogs有零時差漏洞被利用,且目前尚未釋出修補;在資安事件方面,國內有傳出4家企業遇害,其中炎洲及其子公司炎洲流通的揭露格外引人關注,因為這又是集團兩家公司同遭資安事件的情況

2025-12-15

新聞 | Cursor

AI程式碼編輯器Cursor支援開發者拖拉調整UI,再由代理回寫程式碼庫

Cursor加入視覺化編輯器,開發者可拖拉DOM與點選元件輸入提示詞調整程式介面,再由代理尋找並改動相關程式碼

2025-12-15

新聞 | Android | 惡意程式 | DroidLock

Android惡意程式可全面接管裝置以向使用者勒索

DroidLock鎖定講西班牙文的Android用戶,透過取得無障礙服務(Accessibility)權限,接管受害者手機並進行勒索

2025-12-15

新聞 | 工控系統 | ICS | oT | 安全更新 | 西門子 | Siemens | 洛克威爾自動化 | Rockwell Automation | 施耐德電機

西門子、洛克威爾、施耐德等4家業者12月修補ICS多項重大及高風險漏洞

在12月9日,西門子、洛克威爾自動化以及施耐德電機,皆各自針對旗下產品發布一系列安全修補,提醒用戶部署更新與防護措施,美國CISA也在同一天,發布3則與工控系統(ICS)設備有關的漏洞修補資訊

2025-12-15

新聞 | PCIe | 安全漏洞 | CVE-2025-9613 | CVE-2025-9614 | CVE-2025-9612

PCIe完整性與資料加密處理出現漏洞,恐面臨資訊洩露、拒絕服務等資安風險,波及Intel、AMD處理器

PCIe標準的完整性與資料加密(IDE)安全機制存在3項資安漏洞,PCI-SIG修訂相關規格進行修補

2025-12-15

新聞 | Docker Hub | 容器映像檔 | 憑證外洩

逾1萬個Docker Hub映像檔曝露憑證與API金鑰

研究人員發現,公開於網上的Docker Hub中的容器映像檔,內含AI模型、API金鑰及多種憑證,可能造成軟體供應鏈攻擊

2025-12-15

新聞 | 英特爾 | SambaNova

英特爾傳將收購AI晶片業者SambaNova

彭博報導指出,英特爾準備和AI推論晶片及平臺業者SambaNova達成收購協議

2025-12-15

新聞 | VS Code | GitHub Copilot | Agent HQ | 背景代理 | Git worktree

VS Code強化代理工作流程,Chat內整合工作階段並支援背景持續執行

新版VS Code把代理工作階段整合進Chat,關閉對話仍可持續執行,並加入Continue in交辦流程、Git worktree隔離修改,以及Agent HQ集中管理代理

2025-12-15