⚠️ 嚴重資安警報!AWS、Google、Vercel AI Agent 平台同時曝漏洞
8 月 6 日,安全研究揭示 AWS Bedrock AgentCore、Google Agent Development Kit(ADK)以及 Vercel AI SDK 存在相同結構性缺陷(被稱為 CoreBreak)。攻擊者可透過偽造 tool-call 區塊,直接觸發工具執行,完全跳過模型回合。 重點是:在多個...
YSK Blog
20 post(s)
8 月 6 日,安全研究揭示 AWS Bedrock AgentCore、Google Agent Development Kit(ADK)以及 Vercel AI SDK 存在相同結構性缺陷(被稱為 CoreBreak)。攻擊者可透過偽造 tool-call 區塊,直接觸發工具執行,完全跳過模型回合。 重點是:在多個...
安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。 雖然已於 8 月 3 日移除,但已安裝嘅擴充功能需手動清除。呢個「邪惡雙生」攻擊凸顯開發工具供應...
CISA 將 IBM Langflow 嘅 CVE-2026-9198(CVSS 9.8)加入已知被利用漏洞目錄。呢個漏洞喺預設部署中允許未認證攻擊者透過兩個 API 端點鏈接,獲取超級用戶令牌後執行任意 Python 代碼,達到遠端代碼執行。 受影響版本為 1.10.1 之前嘅 Langflow OSS,IBM 已於...
英國政府透過秘密的「技術能力通知」(Technical Capability Notice, TCN),要求 Apple 為英國用戶的加密 iCloud 備份建立後門。Apple 拒絕配合,並於 2026 年 7 月向 Investigatory Powers Tribunal 提出法律挑戰。 目前,英國用戶是全球唯...
2026 年 8 月 3 日,全球領先嘅雲端安全非營利組織 Cloud Security Alliance (CSA) 宣布成立 AI Resilience Center of Excellence,Rubrik 作為創始合作夥伴,致力於透過合作、研究同創新強化 AI 系統嘅韌性。 呢個中心將聚焦 AI 時代下嘅安全挑…
黑客組織 ExfilSquad 聲稱成功入侵英國 Police National Legal Database(PNLD),並於暗網公開約 13.5 萬筆執法人員及部分公眾聯絡資料,包括姓名、工作電郵、所屬警隊等。 PNLD 為英格蘭與威爾斯 43 個警察部隊提供法律指引的核心系統。事件同時涉及教育部約 60 萬筆紀錄…
Adobe 緊急發布安全更新,修復 Campaign Classic(企業行銷自動化平台)一個 CVSS 評分高達 10.0 的嚴重漏洞(CVE-2026-48449)。攻擊者可在無需用戶互動情況下,遠端執行任意代碼,對使用該系統嘅企業構成極大風險。 呢類最高級別漏洞提醒所有 IT 團隊:即使是成熟企業軟件,都可能藏有…
Google 最新公布,Chrome 149、150及151版本共修復超過一千四百個安全漏洞,數量遠超過去23個版本總和。其中大量由Google自己發現。瀏覽器安全持續強化,用戶應盡快更新! 保持最新版本是防禦第一道防線! 想搵專業遠端開發團隊實現 AI、私有 LLM、Web3 項目?YSK Limited 由 HK$…