本日新聞焦點
● FortiBleed曝光逾7萬臺Fortinet設備憑證資料
FortiBleed曝光逾7萬臺Fortinet設備憑證資料,臺灣受影響數量居全球第三
威脅情報平臺InfoStealers於6月17日,揭露名為FortiBleed的大規模憑證外洩事件,指出全球有超過7萬臺Fortinet FortiGate防火牆與SSL VPN設備的登入憑證,遭駭客竊取並外洩,受害者遍布194個國家,影響逾2萬個網域,且臺灣曝險設備數量位居全球第三。這起事件最早由研究人員Bob Diachenko於6月中旬發現,當時他找到1臺曝露在網際網路的伺服器,其中儲存了大量疑似有效的Fortinet VPN登入憑證,包含使用者名稱、電子郵件地址,以及明文密碼。詳全文
美CISA公布因應FortiBleed的五大措施,要求企業重設帳密並升級至PBKDF2雜湊機制
近期全球爆發FortiBleed大規模系統登入憑證外洩事件,美國網路安全與基礎設施安全局(CISA)緊急發布威脅因應的五項措施,呼籲受影響用戶立即強化防禦。具體因應行動包括:(一)停用所有SSL VPN與管理連線,重設所有Fortinet設備帳號與密碼,並強制實施強密碼政策;(二)確保憑證儲存安全,強制管理員帳戶改用PBKDF2雜湊機制儲存密碼,並依循Fortinet指引移除安全性較弱的舊版雜湊值;(三)全面審查防火牆與VPN日誌,確認是否有橫向移動或未經授權的設定變更;(四)針對遠端存取與管理帳戶強制啟用抗網釣MFA;(五)縮減攻擊面並限制存取權限。詳全文
因應FortiBleed外洩大量Fortinet設備登入憑證,英國NCSC建議企業可先用兩款工具自行檢測是否名列其中
針對FortiBleed大規模系統登入憑證外洩事件,英國國家網路安全中心(NCSC)近日發布緊急安全建議,指出全球針對Fortinet防火牆與VPN設備的攻擊行動正顯著增加,呼籲用戶應盡速採取因應行動,NCSC建議用戶可以先用兩款檢測工具來確認是否受影響,包括威脅情資業者SOCRadar提供的FortiBleed Checker,或是另一威脅情資業者Hudson Rock提供的FortiBleed Checker。詳全文
中國資安公司奇安信揭露殭屍網路AryStinger,搭配RTL819X系列晶片的網路設備是遭到綁架的主要裝置,感染惡意軟體後,攻擊者將其組成具備偵察與攻擊能力的分散式殭屍網路,用於入侵受害組織的前期情報蒐集。奇安信一共偵測到4,371臺受害路由器設備,其中有75%是D-Link DIR-850L、13%為DIR-818LW,但也有同廠牌的DIR-816L、DIR-818L、DWR-118、DIR-817LW被感染的情況。詳全文
AI應用程式框架Mastra遭遇北韓駭客供應鏈攻擊,逾140個NPM套件被植入後門
6月17日微軟揭露針對AI應用程式框架Mastra的攻擊行動,北韓駭客組織BlueNoroff(UNC1069、Sapphire Sleet)先奪取其中一名開發成員ehindero的NPM維護帳號,藉此得到整個@mastra範圍的發布權限,並發布惡意套件easy-day-js。接著,駭客再度利用竊得的帳號,於@mastra經營的超過140個NPM套件當中,發布有問題的新版本,其共通點是將easy-day-js@^1.11.21當作相依套件,而且所有受污染版本均標記為latest。詳全文
美國德州政府狩獵與釣魚執照管理系統發生資安事故,外洩300萬人的駕照資訊
美國德州的公園及野生動物部門(TPWD)的系統供應商近日發生資料外洩事故,導致超過300萬人駕照或護照資料遭竊取,這起事件和處理TPWD打獵與釣魚執照銷售的執照管理系統廠商有關,未授權人士可能已取得執照持有者的駕照、護照、電子郵件信箱、電話號碼和住家地址。根據德州檢察長辦公室獲報的資料,受影響人數高達3,087,721人,不過,受影響者並非全為德州居民。詳全文
Splunk近期9.8分重大漏洞被CISA列入KEV,6月21日須完成修補
上週思科旗下Splunk揭露與修補12個漏洞,其中的CVSS評分9.8分重大漏洞CVE-2026-20253,因後續有很高機會遭攻擊者利用而受到關注,6月18日美國網路安全與基礎設施安全局(CISA)因掌握此漏洞已遭積極利用的證據,因此,宣布將其列入已遭利用的漏洞清單(KEV),並下令要求聯邦機構72小時內完成修復與緩解措施,Splunk更新CVE-2026-20253的安全性公告,提及已察覺少量利用漏洞行為。詳全文
F5發布Nginx非例行的安全性更新公告,總共揭露6個漏洞,以CVSS 3.1評分而言,區分為4個高風險漏洞與2個中風險漏洞,若以CVSS 4.0評分而言,區分為2個重大漏洞、3個高風險漏洞,以及1個中風險漏洞。從嚴重程度來看,CVE-2026-42530與CVE-2026-42055最高,CVSS 3.1評分均為8.1,CVSS 4.0評分均為9.2,兩個漏洞皆是資料層(data plane)處理的議題,而非控制層(control plane)暴露的狀況。詳全文
思科修補ISE身分識別與存取控制平臺重大漏洞,未更新可能導致攻擊者取得系統Root權限
思科於6月17日發布資安公告,揭露影響身分識別與存取控制服務平臺ISE與ISE-PIC重大漏洞CVE-2026-20181,此弱點的CVSS嚴重性評分達9.1分,問題源自ISE與ISE-PIC對使用者輸入資料驗證不足,具備管理員權限的遠端攻擊者可透過特製HTTP請求觸發此漏洞,進而在底層作業系統上獲得Root權限,並執行任意指令。在單節點系統上,這項漏洞還可能導致ISE/ISE-PIC節點服務中斷。詳全文
開放原始碼JavaScript執行環境Node.js這幾天發布安全性更新公告,揭露與修補12個漏洞(CVSS評分尚未公布),其中兩個為高風險漏洞,6個為中風險漏洞,4個為低風險漏洞,Node.js的22.x、24.x、26.x版本均受到影響,目前開發團隊已釋出修補漏洞的更新版本——Node.js 22.23.0、Node.js 24.17.0、Node.js 26.3.1。詳全文
網頁快取與代理伺服器軟體Squid被找出存在近30年的漏洞,HTTP存取的密碼與金鑰可能全都被看光光!
因揭露攻擊手法HTTP/2 Bomb而聲名大噪的資安研究公司Calif,本週公開代號為Squidbleed的資安漏洞CVE-2026-47729,顧名思義,這個漏洞存在於知名的開源網頁代理伺服器(Proxy)與網路快取軟體Squid,而且是類似Heartbleed的記憶體洩漏弱點,原因主要是過去到近期版本Squid的預設配置存在缺陷,可能導致內部記憶體的內容洩漏,影響範圍相當廣泛。詳全文
微軟著手修補Microsoft Defender零時差漏洞RoguePlanet
研究人員Chaotic Eclipse(Nightmare-Eclipse)於微軟發布6月例行更新不久,公布Microsoft Defender零時差漏洞RoguePlanet,一週後微軟發布公告,承認這項弱點的存在。6月16日微軟公布新的漏洞CVE-2026-50656,此為Microsoft Defender權限提升漏洞,屬於檔案存取之前的連結解析不當造成的弱點(CWE-59),CVSS風險評為7.8分,該公司指出,此漏洞就是已被公開的RoguePlanet。詳全文
Mozilla發布Firefox 152版更新,修補40項資安漏洞
Mozilla近日發布Firefox瀏覽器的資安公告,揭露40項漏洞,並提供已修補完成的152版。前述漏洞中,包含13項高風險漏洞,16項中度風險漏洞,以及11項低風險漏洞。而從漏洞類型來看,記憶體安全相關問題仍占最大宗,在全部40項漏洞中,有18項漏洞屬於這類型,如記憶體已釋放卻仍被使用(UAF),或是記憶體安全錯誤(Memory safety bug)等,另有6項漏洞屬於沙箱逃逸問題(Sandbox escape)。詳全文
Google發布ChromeOS長期支援版更新,修補17項記憶體相關重大漏洞
ChromeOS作業系統長期支援版LTS-144的更新版144.0.7559.255於6月13日上線,並修補40項漏洞,當中分別有17項漏洞被評為有重大風險,22項有高風險,1項有中度風險。前述漏洞中,CVE-2026-11638與CVE-2026-10886的CVSS嚴重性評分最高,都達到9.6分,前者存在於列印系統元件Printing,後者存在於檔案系統存取架構FileSystem,兩者都屬於記憶體已釋放卻仍被使用(UAF)問題。詳全文
思科、Cloudflare等逾24個組織參與Athena聯盟,合作修補開源漏洞
軟體供應鏈安全業者Chainguard宣布成立產業聯盟Athena,協助成員在開源軟體漏洞公開前,先取得可用的緩解措施,降低攻擊風險。目前已有超過24個組織加入,包括紐約梅隆銀行(BNY)、思科、Cloudflare、Docker、摩根大通、Kyndryl與PwC等。該聯盟已處理逾2萬筆漏洞發現資料,並針對500個開放原始碼專案產生逾2,000項修補程式或版本,第一波協調揭露預計2026年7月開始進行。詳全文
AWS推出Context知識圖譜與Continuum資安代理人服務,強化企業AI代理人部署
AWS在AWS Summit New York 2026宣布推出AI代理人相關服務,其中包括AI原生資安產品線AWS Continuum。AWS表示,隨著Claude Mythos等資安專用AI模型提升漏洞發掘與攻擊分析能力,企業面臨的漏洞數量正快速增加,傳統依賴蒐集遙測資料、查詢資料及監看儀表板的安全作業模式已難以跟上威脅演進速度。因此AWS推出Continuum,協助企業以接近機器速度處理安全問題。詳全文
6月14日Linux核心7.1版正式發布,最顯著的進展是移除Intel M486與M486SX支援,並刪除大量舊式相容性程式碼,這表示Linux將終止支援37年前推出的Intel 486處理器,並且導入完全重寫的核心內建NTFS驅動程式。新版Linux核心也對於安全框架做了不少更新,特別是擴大沙箱機制Landlock對Unix Domain Socket的控制能力,讓應用程式更容易被限制在特定權限範圍內。詳全文
以數位治國聞名的愛沙尼亞,正在研擬替AI代理建立官方的數位身分機制。愛沙尼亞政府於6月17日公告指出,該國Eesti.ai諮詢委員會同意推動AI代理數位身分,他們將其命名為AI身分碼(AI ID codes),讓AI代理未來能在明確權限範圍內,代表個人、企業或機構行動,且相關行為可被控管與稽核。該國在國家AI發展計畫架構下,將AI代理的身分管理、授權邊界與責任歸屬,納入數位身分制度設計的一環。詳全文
歐盟推進烏克蘭入盟談判程序之際,也同步強化對烏克蘭的網路安全支援。歐盟執委會於6月15日宣布,歐盟理事會已同意將烏克蘭納入歐盟網路安全儲備機制(EU Cybersecurity Reserve),若烏克蘭遭遇重大或大規模資安事件時,可取得歐盟受信任民間資安服務供應商提供的協助。這項合作並非單向支援,烏克蘭也已向歐洲夥伴分享俄羅斯相關的駭侵手法情資,並參與聯合網路犯罪調查與歸因工作。詳全文
跨國執法行動中斷SocGholish感染鏈,清理近1.5萬個WordPress網站
荷蘭警方於6月18日宣布,跨國執法行動Operation Endgame針對惡意軟體SocGholish展開聯合行動,關閉或接管106個與其犯罪基礎設施有關的伺服器與網域,清理14,971個遭感染WordPress網站,中斷網路罪犯散布惡意軟體的感染鏈。執法單位除了移除受感染WordPress網站上的惡意軟體與後門,也透過Have I Been Pwned、Shadowserver基金會等多個管道,通知受害網站管理者更新網站並更換登入憑證。詳全文
Comments (0)