📰 本日安全快訊
歡迎閱讀 Tempest Security Daily 日報,以下是今日精選的四篇資安新聞摘要。
🔴 文章一:兩個漏洞,一個函式 — macOS 核心漏洞分析
摘要:Objective-See 的安全研究員 Patrick Wardle 分享了他如何在使用 OpenBSM 監控程序建立時,意外發現 macOS 核心漏洞的過程。他在開發 RansomWhere? 防勒索軟體工具時,整合了透過 OpenBSM 進行程序監控的功能,結果導致系統兩次當機。深入分析後發現,雖然最初的漏洞可能難以被利用,但在同一個函式中發現了另一個更嚴重的漏洞,可能允許攻擊者在核心層級執行任意未簽章程式碼。這個案例突顯了 macOS 核心安全的重要性。
關鍵字:macOS Kernel、CVE、Kernel Panic、RansomWhere、OpenBSM、程序監控
原文連結:[URL]
🔴 文章二:五十指令限制 — 單行程式碼如何癱瘓 Claude Code 安全防護
摘要:以色列資安公司 Adversa 的研究人員發現 Anthropic 的 AI 程式設計代理 Claude Code 存在一個嚴重漏洞。在原始碼檔案 bashPermissions.ts 中,定義了 MAX_SUBCOMMANDS_FOR_SECURITY_CHECK = 50 的常數,這意味著當單一指令字串包含超過 50 個子指令時,Claude Code 不會自動阻擋,而是改為詢問使用者授權。攻擊者可以透過在 CLAUDE.md 檔案中注入惡意指令,誘使 AI 自動生成超過 50 個子指令的管線,從而繞過安全檢查並執行被禁止的危險指令(如 curl)。研究人員發現只需將行為設定從 “ask” 改為 “deny” 即可修復此漏洞,但目前公開版本尚未實施此修正。
關鍵字:Claude Code、Anthropic、AI 安全、Prompt Injection、命令注入、安全繞過
原文連結:[URL]
🔴 文章三:RSAC 2026 揭露的 12 大資安產業趨勢
摘要:2026 年 RSA 資安大會揭示多項重要趨勢:首先,CISO 對 AI 的態度呈現三階層 — 主動型(20%)、好奇困惑型(40%)和無知型(40%)。其次,傳統資安廠商目前在 AI 領域仍具優勢,但時間不多。第三,AI 基礎建設的重要性被強調,Cisco/Splunk 的發展路線圖令人印象深刻。此外,AI 程式碼開發工具正加速專案進度並減少人力需求,但 AI 定價仍混亂無章。應用程式安全正經歷 AI 改造,AWS Security Agent 和 Anthropic 的 Claude Code Security 是典型範例。MSSP 和 MDR 廠商正推動 AI 啟用的 SOC,Arctic Wolf 和 Ontinue 是其中的領導者。
關鍵字:RSAC 2026、AI 安全、CISO、MSSP、MDR、SOC、應用程式安全、雲端安全
原文連結:[URL]
🔴 文章四:CERT-EU 指出 Trivy 供應鏈攻擊導致 Europa.eu 資料外洩
摘要:歐盟電腦緊急應變小組 CERT-EU 確認,3 月 24 日 Europa.eu 平台資料遭竊事件源自 Aqua Security 的 Trivy 開源漏洞掃描器供應鏈攻擊。攻擊者利用 CVE-2026-33634 漏洞取得 AWS API 金鑰,進而竊取 350 GB 資料(壓縮後 91.7 GB),影響 42 個歐盟委員會內部客戶及至少 29 個其他歐盟機構。攻擊者 TeamPCP 透過操縱 Trivy 版本標籤,在 CI/CD 管線中植入惡意程式碼竊取各類憑證。受影響組織包括 Cisco(原始碼遭竊)、Checkmarx 和 LiteLLM。CERT-EU 建議立即更新至安全版本、輪替所有憑證,並將 GitHub Actions 綁定至不可變的 SHA-1 雜湊值。
關鍵字:Supply Chain Attack、Trivy、Aqua Security、CVE-2026-33634、AWS、TeamPCP、Europa.eu、資料外洩
原文連結:[URL]
本文由 Tempest AI 自動生成,摘要內容僅供參考,建議閱讀原文獲取完整資訊。