新聞

本日新聞焦點

多款HTTP/2伺服器存在可引發DoS的流量控制漏洞
重大漏洞wp2shell全球5億WordPress網站恐曝險
勒索軟體駭客將SonicWall防火牆零時差漏洞用於實際攻擊
醫療科技廠商亞培傳出遭兩個駭客組織入侵
DigiCert遭駭事故傳出是中國駭客團體所為

資安新聞總覽

HTTP/2伺服器存在流量控制漏洞恐引發DoS攻擊,影響Apache Traffic Server、Citrix、F5

美國CERT/CC指出部分HTTP/2伺服器實作存在流量控制漏洞,未通過身分驗證的攻擊者傳送特製HTTP請求,可造成記憶體資源耗盡及阻斷服務(DoS)。受影響對象包括Apache Traffic Server專案、Citrix、F5、Meta、Red Hat、SUSE Linux及Yahoo,多家業者已發布緩解措施。此問題出在伺服器回應用戶端傳送資料時,未有效限制緩衝記憶體資源損耗。這讓攻擊者一方面發送多道請求,另一方面卻使用特定的流量控制參數,迫使伺服器輸出資料停滯。詳全文

OpenSSL存在DoS漏洞HollowByte,攻擊者可利用11個位元組的酬載癱瘓運作

6月9日OpenSSL開發團隊發布4.0.1版,修補並公布18個資安漏洞,不過身分驗證解決方案廠商Okta指出,開發團隊實際上在這次更新當中,默默地改版修補了一個未登記CVE編號的漏洞HollowByte,若不處理,攻擊者可讓OpenSSL停止運作。儘管OpenSSL開發團隊將此弱點視為臭蟲(bug)處理,但他們也將相關程式碼移植到3.6.3、3.5.7、3.4.6,以及3.0.21等版本。對此,Okta呼籲用戶應儘速升級新版OpenSSL因應。詳全文

WordPress核心存在遠端程式碼執行漏洞wp2shell

7月17日WordPress開發團隊發布安全更新7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2,修補兩個漏洞CVE-2026-63030與CVE-2026-60137,呼籲網站管理員要立即套用因應。其中被評為重大等級的CVE-2026-63030特別值得留意,此問題存在於REST API,結合了Batch-route混淆,以及SQL注入的弱點,攻擊者能用於遠端程式碼執行(RCE)。通報此事的資安公司Searchlight Cyber警告,全球超過5億網站採用WordPress架設,影響將極為廣泛。詳全文

F5修補8項Nginx與BIG-IP漏洞,重大漏洞若遭利用將導致堆積緩衝區溢位與程式碼執行

應用程式交付與資安廠商F5於7月15日發布首波每月例行安全通知,修補旗下Nginx系列產品及BIG-IP共8項漏洞。其中最嚴重的是影響Nginx Plus及Nginx Open Source資料平面的CVE-2026-42533,CVSS v4.0風險分數為9.2分,屬於重大風險等級,未經身分驗證的攻擊者可傳送特製HTTP請求,在特定組態及執行條件下引發堆積緩衝區溢位,導致Nginx工作處理程序重新啟動;在特定條件下使用不可快取變數,也可能觸發這項漏洞。詳全文

勒索軟體Inc利用SonicWall設備零時差漏洞入侵受害組織

7月14日SonicWall發布資安公告,SMA1000防火牆設備存在資安漏洞CVE-2026-15409、CVE-2026-15410,其中CVE-2026-15409的CVSS風險達到滿分10分特別危險,而且兩個漏洞都被用於實際的攻擊活動。隔天資安公司Rapid7表示,他們在SonicWall揭露上述資訊之前,就偵測到相關活動,並強調上述漏洞可被串連利用。根據資安新聞網站DarkReading指出,上述調查報告發布兩天後,Rapid7認定攻擊者的身分與勒索軟體Inc有關。詳全文

SonicWall設備零時差漏洞攻擊活動可追溯至6月下旬

上週SonicWall公布已遭利用的防火牆資安漏洞CVE-2026-15409、CVE-2026-15410,隨後資安公司Rapid7表示在SonicWall揭露前偵測到攻擊行動。資安公司Volexity於7月17日公布最新調查結果,他們在7月初發現駭客組織UTA0533從事零時差漏洞攻擊,成功入侵SonicWall SMA設備,當時該公司發現攻擊者正在進行可疑的身分驗證及試圖橫向移動。Volexity針對其中兩臺受影響的防火牆調查遙測資料與事件記錄,並對記憶體與磁碟映像進行分析,結果發現其中一臺防火牆在6月22日被入侵。詳全文

亞培傳出遭兩組駭客團體入侵,其中一組是ShinyHunters

7月16日醫療科技巨頭亞培(Abbott Laboratories)發布公告指出,他們正在調查一起資安事故,原因是該公司的癌症診斷業務當中,出現少數內部系統遭未經授權存取。然而根據資安新聞網站Bleeping Computer的報導,有兩個駭客組織宣稱入侵亞培。第一個是惡名昭章的勒索集團ShinyHunters,他們在7月15日將亞培加入資料外洩網站,竊得逾3千萬筆客戶個資;另一組聲稱入侵亞培的是ShadowByt3$,他們透過客戶入口網站LabCentral,入侵亞培的核心實驗室診斷業務。詳全文

安永會計師事務所支援系統傳出遭到入侵,臺灣用戶不受影響

根據資安新聞網站Bleeping Computer報導,全球四大會計師事務所之一的安永(Ernst & Young)近日向客戶發出通知,IT部門使用的第三方支援工單(support ticket)系統遭到未經授權存取,攻擊者下載含有客戶稅務資訊的文件。安永強調,遭竊資料並未出現遭到濫用或是進一步暴露的情形,也沒有客戶被駭客鎖定的現象,該公司已於7月中旬,向美國加州及佛蒙特州主管機關通報。我們也向安永進一步詢問,該公司表示臺灣客戶未受影響。詳全文

DigiCert資料外洩事故傳出是中國駭客GoldenEyeDog旗下子團體所為

日前數位憑證機構DigiCert透露於4月初遭遇社交工程攻擊,攻擊者透過偽裝成螢幕保護程式的惡意檔案,入侵客服支援流程,進而取得EV程式碼簽章憑證相關資訊。3個月後資安公司Expel透露,攻擊者的身分,是中國網路犯罪集團GoldenEyeDog(APT-Q-27)旗下的子團體,他們命名為CylindricalCanine並進行追蹤。Expel察覺此事源自於GoldenEyeDog從去年4月,開始使用DigiCert的憑證為惡意程式Golden Gh0st RAT簽章,其中部分憑證是頒發給先前持有有效DigiCert程式碼簽章憑證的公司。詳全文

哥倫比亞石油公司Ecopetrol遭勒索軟體攻擊,雖擋下惡意加密,但集團旗下15家公司資訊遭竊

哥倫比亞國家石油公司Ecopetrol S.A.傳出重大資安危機,該公司於7月17日發布聲明,揭露遭遇未經授權的網路存取事件,初步調查結果顯示,集團內約15家子公司(含公司本身)的雲端檔案儲存環境遭入侵,並導致3,300個用戶帳戶相關的資料遭非法下載。駭客在非法下載雲端資料後,曾以此對其進行勒索,威脅若不支付贖金將公開外洩的機密資訊。威脅情報平臺業者FalconFeeds.io與ThreatMon均指出,勒索軟體組織Gentlemen宣稱是他們所為。詳全文

Hugging Face揭露遭自主AI代理入侵,攻擊者竊取內部憑證並橫向移動

AI模型開發與託管平臺Hugging Face於7月16日揭露資安事件,表示遭到自主AI代理執行的攻擊,導致雲端與叢集憑證遭竊,並橫向移動至多個內部叢集,目前仍在評估合作夥伴與客戶資料是否受到影響。由於Hugging Face是眾多AI模型、資料集、開發函式庫與應用工具的託管及分發平臺,並提供程式碼庫託管服務,一旦平臺遭到入侵,攻擊者可能進一步篡改或植入惡意內容,影響大量使用者下載或整合的AI模型、資料集與開發工具,形成供應鏈風險。詳全文

NPM套件Jscrambler被入侵,駭客用於散布Rust竊資軟體

JavaScript程式碼保護工具Jscrambler的NPM套件於7月11日遭入侵,一旦開發者安裝惡意套件,攻擊者加入的掛鉤(hook)就會引入新的檔案,然後根據受害電腦的作業系統平臺,透過經混淆處理的CSI容器載入Windows、macOS,或Linux專屬的二進位檔案,最終植入Rust竊資軟體。資安公司Socket察覺此事並進行通報,Jscrambler開發團隊確認出現未經授權發布的套件。Socket建議,開發人員應更新到最新的8.22.0版,並將版本固定因應。詳全文

針對NPM套件供應鏈攻擊事故,Jscrambler開發團隊公布調查結果

7月11日JavaScript程式碼保護工具Jscrambler的NPM套件遭入侵,開發團隊於7月16日發布事故檢討報告,指出攻擊者取得了NPM套件的GitHub儲存庫的寫入權限,並透過GitHub Actions工作流程洩露了開發團隊用於發布NPM套件的權杖(token),後續攻擊者濫用此權杖,直接在NPM儲存庫發布竄改後的套件版本。這起事故發生的源頭,是開發團隊其中一臺電腦遭到入侵,該電腦存放了開發者的GitHub SSH金鑰,以及NPM發布憑證。詳全文

松上電子部分資訊系統遭駭

印刷電路板(PCB)與磁性元件廠商松上電子(6156)於7月17日晚間,在股市公開資訊觀測站發布重大訊息,指出公司部分資訊系統遭受網路攻擊,資訊部門發現異常後已啟動防禦與復原機制因應。針對這起事故後續處理與帶來的影響,松上表示,目前受影響系統已恢復正常運作,根據他們的初步評估,對公司營運無重大影響。詳全文

基因檢測服務業者23andMe資料外洩案以1,800萬美元與美國多州和解

根據美國紐約州檢察長Letitia James於7月14日發布的公告,個人基因檢測服務業者23andMe就資料外洩事件求償案,與紐約州等43名檢察長達成1,800萬美元和解。紐約州等43名檢察長進行的聯合調查發現,23andMe未將客戶密碼與已知外洩密碼名單進行比對,也未強制啟用多因素驗證、適當限制登入嘗試頻率,或部署入侵防護措施及偵測資料外洩的記錄與監控工具。對於出現登入嘗試次數大幅增加等異常模式,該公司也不進行調查或處理。詳全文

ServiceNow揭露AI平臺重大等級的RCE漏洞

7月13日企業流程自動化廠商ServiceNow發布公告,揭露AI平臺的沙箱逃逸漏洞CVE-2026-6875,此為重大等級的遠端程式碼執行(RCE)弱點,CVSS v4.0評分達到9.5分。對此,ServiceNow已對代管的執行個體部署更新來緩解漏洞,並提供自行建置的用戶與合作夥伴相關更新檔案。發現與通報漏洞的資安公司Searchlight Cyber於隔天公布相關細節,指出CVE-2026-6875不僅能讓攻擊者入侵ServiceNow執行個體,還能滲透與其連接的代理伺服器。詳全文

Zoom修補Windows版產品4個漏洞,包括可能導致帳號遭接管的重大漏洞

視訊會議平臺廠商Zoom於7月14日發布資安更新,修補4個Windows版產品漏洞,其中包括1個CVSS評分達9.8分的重大漏洞CVE-2026-53412,問題源自輸入驗證不當,可能導致未經身分驗證的攻擊者透過網路接管用戶帳號,影響Windows版Zoom Workplace 7.0.0以前的版本,以及Windows版Zoom Workplace VDI Client 7.0.10、6.6.15與6.5.18以前的版本,用戶可至Zoom下載中心升級已完成修補的最新版本。詳全文

Google為ChromeOS修補逾300個第三方元件與瀏覽器漏洞,其中21個為重大等級

Google於7月16日發布電腦版與Android版瀏覽器更新,同一天他們也對作業系統ChromeOS與ChromeOS Flex進行修補,發布16700.46.0穩定版更新,並升級瀏覽器為150.0.7871.150版,總共解決346個漏洞,這些問題存在瀏覽器與第三方元件,其中有309個為瀏覽器弱點。從漏洞的危險程度來看,有21個是重大等級、98個為高風險等級。根據漏洞的類型來看,記憶體使用後再存取利用(UAF)比例最高,有76個,元件不當實作居次,有63個。詳全文

微軟Entra ID今年9月起預設使用通行金鑰,2027年停止傳送簡訊與語音驗證訊息

7月13日微軟宣布,身分及存取管理服務Microsoft Entra ID將通行金鑰(Passkey)設為預設驗證方式,自2026年9月1日起,微軟將分階段為各組織啟用這項調整,原本已啟用簡訊或語音驗證的使用者,也會自動啟用通行金鑰功能,並在下次進行多因素驗證時收到註冊提示。企業若仍需使用簡訊或語音驗證,微軟預計於9月18日公布支援的第三方電信業者名單;自2027年2月1日起,微軟將停止自行傳送簡訊與語音驗證訊息。詳全文

美國戰爭部暫停CMMC第二階段,檢討國防承包商資安認證制度

7月13日美國戰爭部宣布,立即暫停網路安全成熟度模型認證(CMMC)第二階段要求。第二階段原定今年11月10日實施,部分處理受控非機密資訊(CUI)的國防承包商,屆時必須通過CMMC第2級第三方評估,才能參與適用這項要求的國防採購案。如今戰爭部將重新檢討第三方評估方式及制度實施安排,以減輕中小型與非傳統承包商的法規遵循負擔,進階指引將於為期60天的審查結束後頒布。暫緩原因主要是法遵成本偏高,已導致部分小型廠商退出。詳全文