本日新聞焦點
● N-able一天內發布兩次N-central更新,緊急修補滿分重大漏洞
● WordPress備份外掛存在SQL注入漏洞,逾500萬網站面臨接管風險
● OpenVPN修補8個漏洞,包含可能導致服務阻斷的高風險漏洞
● PostgreSQL邏輯解碼漏洞藏12年,複寫帳號可載入任意程式碼
● Citrix NetScaler重大漏洞遭到利用
資安新聞總覽
Blockstream側鏈Liquid含重大漏洞,遭駭客搬走近4,000枚比特幣
根據The Block、Bitcoin Magazine等區塊鏈媒體的報導,Blockstream側鏈Liquid Network9月6日遭到駭客攻擊,駭客藉由Liquid Network核心程式漏洞,盜走約4,000枚比特幣,隨後透過比特幣主鏈的OP_RETURN訊息自稱為白帽駭客,在雙方完成漏洞修復確認後,已歸還絕大部分資金,但仍留下約15%賞金。Liquid Network是Blockstream開發的比特幣側鏈,提供快速交易及隱私功能,使用者需將比特幣鎖定在主鏈錨定地址,才能於側鏈上發行並使用等值的L-BTC。而駭客則是利用Liquid底層開源軟體Elements的程式碼邏輯缺陷,在側鏈上憑空製造出無真實資產支持的4,000枚L-BTC,隨後透過授權交易平臺SideSwap發起跨鏈贖回,由於系統誤判這批代幣為合法資產,自動執行贖回程序,使駭客成功提領主鏈聯盟錢包內的真實比特幣儲備。詳全文
JetBrains雲端運算服務Cadence遭駭,攻擊者利用TeamCity重大漏洞得逞
7月底JetBrains修補CI/CD平臺TeamCity重大等級的資安漏洞CVE-2026-63077,然而一個月後卻傳出,該公司採用TeamCity協調工作負載的雲端服務,竟因未修補而遭到攻擊。JetBrains於8月28日發布公告指出,有人利用近期揭露的TeamCity重大漏洞CVE-2026-63077,入侵該公司代管的雲端運算服務Cadence,呼籲用戶應立即撤銷或輪替所有用於該服務的憑證與機密資料,並將所有Cadence專案輸入與輸出的內容,視為疑似遭到入侵的標的。詳全文
富爾特子公司格帝控股遭勒索軟體攻擊,ERP等系統一度無法運作
上市公司富爾特(6136)提供數位化平臺服務,業務涵蓋電信流量、影視娛樂、數位影像及物聯網,本週於股市公開資訊觀測站發布重大訊息,9月7日旗下子公司格帝控股部分伺服器遭勒索軟體攻擊,導致ERP等資訊系統無法正常運作,資安團隊偵測到異常後,立即啟動防禦機制與斷網隔離措施,採取相關資安應變機制,全面檢視資安系統與加強防護。詳全文
開發工具平臺Coder的模組Registry遭劫持,合法網域一度提供能竊密的惡意Terraform模組
開發工具平臺Coder揭露其模組Registry遭入侵事件,攻擊者取得Coder在Cloudflare上的基礎設施存取權,將未授權IP位址加入registry.coder.com使用的伺服器位址池,使部分使用者在8月31日從合法Coder網域下載到遭植入竊密程式的Terraform模組。惡意程式會尋找環境中的憑證,再傳送到使用仿冒Coder網域名稱的外部伺服器。惡意模組供應時間為8月31日07:35至21:45 UTC,若系統在該時段建立或更新工作區範本、進行範本建置測試,或在停用模組快取的情況下建立工作區,就可能下載遭竄改的模組。Coder無法確認哪些部署曾連上攻擊者伺服器,要求使用者依操作時間與入侵指標自行檢查。詳全文
8月下旬Citrix發布NetScaler ADC與NetScaler Gateway更新,修補重大等級的身分驗證繞過漏洞CVE-2026-19490,如今傳出該漏洞遭到利用的現象。9月4日漏洞威脅情報平臺Previdian指出,在9月2日出現漏洞概念驗證程式碼(PoC)之後,他們在隔天偵測到漏洞利用活動,這些攻擊來源IP位址位於澳洲、美國和德國。雖然攻擊者是否成功入侵NetScaler系統,目前仍不得而知,不過可以確定的是攻擊者已打算嘗試利用CVE-2026-19490。後來該公司又於3日、4日與7日偵測到相關攻擊活動,攻擊來源IP位址已從先前警告的3個增為8個,迄今已出現17次嘗試利用活動。詳全文
8月底列印管理軟體廠商PaperCut提出警告,PaperCut NG與PaperCut MF系統遭零時差漏洞攻擊,迄今該公司已發布3次緊急更新,如今傳出有人利用該漏洞攻擊特定領域用戶。資安公司Arctic Wolf於9月4日揭露漏洞利用活動,攻擊者鎖定存在漏洞的PaperCut伺服器,取得命令執行能力,並執行偵察與嘗試建立特權帳號。後續攻擊者試圖利用工具挖掘Windows登錄檔存放的憑證、與Metasploit和Meterpreter有關的Java酬載,然後找出受害組織的主機、使用者、處理程序,以及敏感的組態資料。雖然該公司沒有在分析報告透露攻擊者鎖定的目標,不過他們向資安新聞網站The Hacker News透露,這波攻擊的範圍是美國和歐洲,攻擊者針對美國K-12學校與歐洲的主要大學而來。詳全文
N-able一天內發布兩次N-central更新,緊急修補危險程度滿分的重大漏洞
IT管理與資安解決方案廠商N-able於9月5日發布N-central更新2026.3 Hotfix 3(2026.3.1.13),修補高風險弱點CVE-2026-86206與CVE-2026-86207,CVSS v4.0嚴重程度評分為6.9與7.7,未經授權的攻擊者有機會用於繞過身分驗證機制,得到N-central完整的存取權限。值得留意的是,該公司在同一天稍晚發布N-central緊急更新版本2026.3 Hotfix 4(2026.3.1.14),目的是修補重大等級的零時差漏洞CVE-2026-86218,攻擊者有機會事先通過身分驗證,然後遠端在N-central伺服器上執行任何程式碼。該公司漏洞登記的資料裡提及,CVE-2026-86218的CVSS v4.0評分達到滿分10分,相當危險,用戶應立即採取行動。詳全文
上週末N-able在一天之內發布兩次N-central更新,修補CVE-2026-86206、CVE-2026-86207,以及CVE-2026-86218等漏洞,威脅情報公司Huntress提出警告,這些漏洞疑似都已遭到利用。Huntress於9月4日調查客戶N-central遭到入侵的事故,在分析入侵過程中,成功重建能解釋攻擊活動的漏洞利用鏈,指出CVE-2026-86206、CVE-2026-86207可被串連,Huntress觀察到在建立使用者帳號的過程裡,攻擊者藉由在已知的N-able電子郵件信箱加入.invalid等非預期字串,試圖操弄帳號名稱;再者,攻擊者也嘗試探測具有特定應用系統ID的端點,藉此掌握受害組織的網路環境,以便進行後續活動。詳全文
MikroTik路由器遭鎖定,駭客透過SSH進行未經授權存取
9月5日波蘭電腦緊急事件應變團隊CERT Polska警告,他們借助GPT-5.5-cyber和GPT-5.6-sol模型的力量,一共找出並通報6個MikroTik路由器作業系統RouterOS資安弱點,其中有兩個可被串連,只要路由器能透過SSH通訊協定遠端存取,未經身分驗證的攻擊者就有機會完全控制裝置,他們將這組漏洞利用鏈命名為MikroTrick。相關攻擊活動從9月2日出現,受害路由器的事件記錄將會出現特定的SSH存取指令,或是出現名為ops的高權限使用者。詳全文
PostgreSQL邏輯解碼漏洞藏12年,複寫帳號可載入任意程式碼
資安業者Cyera公開PostgreSQL漏洞CVE-2026-6471的技術細節,問題可追溯至2014年PostgreSQL 9.4加入的邏輯解碼功能。在已啟用邏輯解碼的PostgreSQL伺服器上,持有REPLICATION複寫權限,但非超級使用者的帳號,可要求PostgreSQL載入指定的程式碼函式庫,以資料庫服務使用的作業系統帳號執行任意程式碼,還能將原有複寫帳號提升成資料庫超級使用者,取得所有資料庫權限,並修改連線控制與啟動設定,建立重新啟動後仍會載入的後門。PostgreSQL維護團隊將CVE-2026-6471嚴重性評為CVSS 7.2,原因之一是攻擊者必須先取得REPLICATION權限,受影響版本為目前仍受支援的PostgreSQL 14至18,修補版本分別為14.24、15.19、16.15、17.11及18.6。詳全文
開源HPC排程器Slurm修補多項漏洞,雲端AI與HPC叢集需更新節點
開源叢集管理與工作排程系統Slurm修補多項安全漏洞,SchedMD發布26.05.4、25.11.8與25.05.9,共處理8項漏洞。AWS與Google Cloud也公布雲端HPC叢集的受影響情況與處置方式,AWS確認ParallelCluster 3.16.0及更早版本受同批8項漏洞影響,Google Cloud則針對其中CVE-2026-65107發布Cluster Toolkit資安公告。Slurm常用於HPC與AI運算叢集,把工作分配到不同伺服器並管理執行狀態,其中CVE-2026-65107位於Slurm的sbcast工具,sbcast負責把工作需要的檔案傳送到各個運算節點,而CVE-2026-65107漏洞可能讓共享函式庫在傳送時略過憑證驗證,特製的檔案名稱也可能造成節點上的slurmd服務崩潰。詳全文
WordPress備份外掛存在SQL注入漏洞,逾500萬網站面臨接管風險
資安業者Wordfence於9月1日發布報告,揭露擁有逾500萬安裝量的WordPress備份與搬移外掛All-in-One WP Migration and Backup,存在高風險漏洞CVE-2026-19949,CVSS評分達8.8分,可能導致攻擊者接管網站。這款外掛程式用於WordPress網站的匯出、匯入、備份與遷移,可建立包含網站檔案與資料庫的wpress封存檔,7.109及更早版本都受前述漏洞影響,開發商ServMask已於8月20日發布完成修補的7.110版,建議用戶儘速更新。詳全文
OpenVPN修補8個漏洞,包含可能導致服務阻斷的高風險漏洞
開源VPN軟體OpenVPN近日發布資安公告,修補8個資安漏洞,包含3個高風險漏洞,涵蓋軟體核心可靠性層及Windows相關元件,影響2.6.22、2.7.6與更早版本,用戶應升級至已修補完成的2.7.7版。前述漏洞中,最嚴重的是CVE-2026-84732,CVSS嚴重性評分達8.7分,源自軟體核心可靠性層的TLS逾時處理及封包確認機制,遠端攻擊者可藉由特製封包造成服務阻斷。詳全文
開源身分與存取管理伺服器專案Keycloak近日發布資安公告,揭露涉及身分驗證程序的重大漏洞CVE-2026-18963,CVSS嚴重性評分達9.1分,除了影響Keycloak自身的上游版本外,同時也影響Red Hat Build of Keycloak(RHBK),Keycloak用戶應升級至已修補完成的26.7.2版,RHBK用戶則應視使用的分支版本升級至26.4.15或26.6.6版,若用戶無法立即升級,Red Hat建議暫時停用「Forgot password」功能作為緩解措施。詳全文
疑似北韓駭客將後門植入負載平衡器HAProxy,可攔截流量並讓C2請求避開後端日誌
資安業者Rapid7揭露一套鎖定南韓媒體與汽車業的Linux攻擊工具,其中Ted後門被直接植入HAProxy負載平衡器,可在正常處理網站流量的同時攔截HTTP連線、竊取登入工作階段Cookie、執行遠端命令,還能修改特定使用者收到的網頁內容。Rapid7研判,攻擊者與北韓進階持續性威脅(APT)組織有關,相關活動可能從2025年初就已展開。攻擊者使用HAProxy 2.8.12重新編譯出惡意版本,把Ted元件放進程式,並利用HAProxy原有的HTTP流量處理機制攔截資料,遭植入後門的HAProxy仍能執行原本的負載平衡工作,因此網站表面上可以維持正常運作。Ted元件可把負載平衡器作為命令與控制(C2)通道,攻擊者連上指定網址後,可透過Ted接收指令、上傳、下載檔案或執行系統命令。詳全文
研究人員揭露NovaCookies網釣平臺,濫用DocuSign通知服務竊取Microsoft 365帳號
資安業者Island於8月26日揭露新興AiTM網釣服務平臺NovaCookies,研究人員在2025年底發現該平臺的相關基礎設施,並在2026年5月觀察到其營運規模明顯擴大,且持續活動至今。研究人員指出,該平臺已被用於攻擊美、英、加、德、以色列及阿拉伯聯合大公國等地區的數百個組織,其特色是利用來自電子簽署與數位文件管理服務平臺DocuSign的通知訊息,夾帶偽造的檔案分享連結,誘導受害者點擊連結,再導向仿冒Microsoft 365頁面,藉此竊取受害者登入資訊。Island研判NovaCookies是Sneaky 2FA的變種,但目前沒有證據可將攻擊活動歸因至特定組織。詳全文
G7籲政府與企業加快PQC轉型,公共採購也可納入量子安全要求
全球七大工業國網路安全工作小組(G7 Cybersecurity Working Group)近日提出後量子密碼學(PQC)轉型行動呼籲,認為量子電腦對現有公開金鑰密碼學的威脅,不應再被視為遙遠未來的問題,政府與各類組織都應開始準備轉型。這次G7網路安全工作小組進一步從國家政策面推動PQC轉型,提出5項優先工作,包括提升量子風險認知、制定國家PQC轉型策略、推動PQC研究開發、建立政府、產業與學界合作機制,以及將PQC納入既有資安要求。該小組也希望透過政府採購帶動PQC轉型,建議各國把相關要求納入採購條件,促使組織逐步提供支援PQC的產品與服務,同時推進自身營運環境的PQC轉型。詳全文
PQC導入TLS前後端落差大,前端流量7成已採用PQC混合式金鑰建立機制
後量子密碼學(PQC)導入TLS後,前後端部署出現明顯落差。根據網路基礎架構業者Cloudflare的統計,截至9月7日,一般使用者送往其內容傳遞網路(CDN)的HTTPS請求流量中,約7成已採用PQC混合式金鑰建立機制,但客戶來源伺服器支援比例僅約1成,顯示量子安全加密能力可能尚未涵蓋完整傳輸路徑。主流瀏覽器已普遍支援混合式金鑰建立機制,在TLS 1.3連線中結合傳統橢圓曲線Diffie-Hellman(ECDH)與模組格基式金鑰封裝機制(ML-KEM)。問題在於,瀏覽器到CDN的連線即使已採用PQC,CDN連往來源伺服器的後端連線仍可能使用傳統金鑰建立方式。因此,前端連線支援PQC,不代表從使用者到來源伺服器的整段傳輸路徑都具備量子安全加密能力。詳全文
HiddenLayer獲得1億美元B輪融資,擴大AI代理執行階段安全防護
AI資安業者HiddenLayer宣布完成1億美元B輪融資,將運用這筆資金持續擴充AI安全平臺,並投入工程、研究及業務拓展。HiddenLayer既有產品涵蓋生成式AI、預測式AI與AI代理,提供資產探索、供應鏈安全、攻擊模擬及執行階段防護等功能。今年則進一步強化AI代理實際執行任務時的安全控管。詳全文
Upwind傳獲3億美元新融資,估值升至38億美元並擴大AI安全布局
雲端資安業者Upwind今年1月完成2.5億美元融資後,相隔不到8個月再傳取得約3億美元新資金,估值由約15億美元升至約38億美元。相關消息由CTech、SiliconANGLE等媒體報導,但Upwind目前尚未正式公布此次融資與估值變動。成立於2022年的Upwind主要提供雲端原生應用程式保護平臺(CNAPP),技術重點放在雲端工作負載實際執行期間的安全監控。其平臺會建立雲端工作負載與相關資產之間的關聯,並利用Linux的eBPF技術蒐集工作負載的執行階段資訊,結合實際運作脈絡,協助判斷哪些漏洞與安全問題實際構成風險。詳全文
Comments (0)