🚨 今日科技重點
- PostgreSQL 修補潛伏 12 年的邏輯解碼漏洞 — CVE-2026-6471(CVSS 7.2)影響 18.6、17.11、16.15、15.19、14.24 之前所有版本,只要帳號具備 REPLICATION 權限(常見於備份與監控工具),就能挑選任意可載入函式庫供邏輯解碼使用,等同以資料庫使用者身分執行任意程式碼;Windows 可經 SMB、Linux/macOS 可經 NFS automount 取得惡意函式庫。
💡 開啟 wal_level=logical 的環境請立即盤點 REPLICATION 權限帳號並升級。
- Thomson Reuters 法院系統 C-Track 遭外洩,13 個法域受影響 — 攻擊者於 2026 年 3 至 6 月間取得 C-Track 檔案,內容含姓名、社會安全號碼、駕照號碼、醫療與健保資訊,甚至部分機密或已封存的法院資料;受影響橫跨美國 11 州、美屬維京群島與加拿大安大略省,Thomson Reuters 已提供 12 個月信用監控服務。
💡 使用第三方法院或身分驗證平台的機構,應重新檢視供應商的資料保管鏈與資安承諾。
- 身分驗證商 IDScan.net 洩露 1.53 億筆證件掃描資料 — 攻擊者自 2022 年底起持續存取該公司即時掃描資料流長達一年以上都未被發現,外洩內容涵蓋美加民眾的駕照與身分證掃描檔,公司目前已展開調查。
💡 即時資料流若缺乏存取監控,外洩往往要等到資料被兜售才會曝光。
🧠 AI / LLM 動態
- 微軟發布 MAI-Transcribe-2 語音辨識模型 — 在涵蓋 60 種語言的 FLEURS 基準測試中拿下第一,平均字錯率 5.2%,速度號稱比 OpenAI GPT-Transcribe 快 10 倍、比 ElevenLabs Scribe v2 快 7 倍、比 Google Gemini 3.5 Transcribe 快 5 倍,年底前限時每小時音訊只收 0.10 美元,目前於 Azure Speech 公開預覽(無 SLA,不建議正式環境使用)。
💡 語音轉文字報價戰持續升溫,評估供應商時別忘了留意預覽版無 SLA 的限制。
- 實測 16,893 個 session:Claude Code、Codex、Cursor 選工具邏輯大不同 — 橫跨 75 個 repo、1,163 種 prompt 變化的研究發現,三個 coding agent 只有 42% 的情況下選擇同一個工具;Codex 有 94% 的 session 會上網搜尋並常用 site: 限定可信網域,Claude Code 只在約 30% 情況搜尋但瀏覽頁數多 3 倍,且選擇自研方案的比例(約 19%)也高於 Codex 與 Cursor(約 10%)。
💡 研究顯示 context 與文件完整度比品牌知名度更能左右 agent 的技術選型。
🛡️ 資安快訊
- Ted 後門直接編譯進受害者自己的 HAProxy — 研究人員發現一款未曾記錄的 Linux 後門「Ted」,被直接編譯進南韓兩家企業(車用、媒體產業)執行的 HAProxy 2.8.12 二進位檔中,觸發時會遞減連線計數器讓惡意連線從統計中消失,指令透過具名管道傳遞、回應偽裝成一般 HTTP 流量回傳;由於是二進位替換而非漏洞利用,並無對應 CVE,重新編譯後版本字串與乾淨版本完全相同,光升級 HAProxy 無法移除既有後門。
💡 需要獨立的網路流量比對與二進位完整性檢查,才能揪出這類「乾淨版本號」偽裝。
- 攻擊者濫用合法簽章的 node.exe 夾帶惡意程式 — 由於 node.exe 是合法簽章的開發工具,攻擊者將惡意程式碼藏在直譯腳本而非執行檔本身以規避簽章式偵測,並透過登入時觸發的登錄機碼(Registry Run key)維持長期潛伏;已知受害對象含政府機關、科技公司、金融科技與飯店業,手法與 KongTuke(Woodgnat)集團的 ClickFix 社交工程攻擊鏈相關。
💡 建議監控異常 node.exe 行程與 Run key 異動,並加強 ClickFix 式社交工程的員工意識訓練。
- Thomson Reuters C-Track、IDScan.net 兩起大型外洩:詳見上方今日重點,分別涉及法院敏感資料與上億筆身分證掃描檔。
🎯 工程師建議
- PostgreSQL 維運團隊:升級至 18.6 / 17.11 / 16.15 / 15.19 / 14.24 並設定新的
output_plugin_libraries白名單,同時盤點所有具 REPLICATION 權限的帳號。 - HAProxy 2.8.x 使用者:不能只看版本字串,需搭配二進位雜湊比對與記憶體行為分析排查是否已遭植入 Ted 後門;光升級不會清除既有植入。
- 資安維運:針對 node.exe 建立行程執行基準線,留意非預期的 Registry Run key 新增,並檢視是否有 ClickFix 類社交工程告警。
- 與第三方資料處理商合作的團隊:參考 Thomson Reuters 與 IDScan.net 事件,重新檢視資料保管鏈、存取監控與外洩通報條款。
- 技術主管評估 coding agent 導入:可參考 16,893 次實測結果,優先確保內部文件與 context 完整,而非單純以品牌知名度決定採用哪個工具生態。
🎪 社群趣事 & 新知
- 花一個月解開 Jane Street 的 ASIC 逆向工程挑戰 — Jane Street 釋出以 GDS layout 檔案呈現的 ASIC 謎題,考驗解題者能否單靠版圖反推電路邏輯;作者在部落格記錄自己被這題「nerd-snipe」整整一個月、靠著固執與睡眠不足的組合最終解出的完整過程,該文近日在 Hacker News 引發熱烈討論。
💡 這類硬體謎題本身就是 Jane Street 篩選硬體團隊人才的方式之一。
End of article