本日新聞焦點
● ColdFusion滿分漏洞傳出公布不久就出現實際攻擊活動
Adobe揭露的滿分ColdFusion漏洞傳出兩小時後就出現實際攻擊
6月底Adobe發布網頁應用開發平臺ColdFusion、行銷自動化平臺Campaign Classic更新,修補多達7個10分滿分漏洞成為焦點,威脅情資平臺KEVIntel創辦人Ryan Dewhurst於社群網站X提出警告,在漏洞細節公布後兩小時內,其中一個ColdFusion滿分漏洞CVE-2026-48282就遭到實際利用。該平臺在設置的蜜罐陷阱偵測到相關活動,其攻擊來源的IP位址來自印度。加拿大網路安全中心(CCCS)也指出該漏洞遭到利用,他們根據開源的威脅情報掌握此事,用戶應儘速套用必要的更新。詳全文
北韓駭客Lazarus發動NPM供應鏈攻擊,偽裝Rollup建置工具以竊取機密資料與加密貨幣資產
資安廠商JFrog近日發現北韓駭客團體Lazarus於NPM發起攻擊活動,他們上架一組偽裝成Rollup Polyfill建置工具的惡意套件,而所謂的Rollup Polyfill建置工具,是指用於Rollup打包流程當中處理相容性修補(Polyfill)的外掛工具,此次攻擊採用多層次酬載的部署架構,最終將開發者導向遠端存取木馬(RAT),竊取瀏覽器與加密貨幣錢包資料,以及監控剪貼簿,對開發與CI/CD環境構成嚴重威脅。由於駭客模仿的合法套件rollup-plugin-polyfill-node相當熱門, 因此這波攻擊活動的影響恐怕非常廣泛。詳全文
北韓駭客發動PolinRider攻擊活動,於NPM、Packagist、Go、Chrome Web Store上架惡意套件
資安公司Socket揭露北韓駭客團體供應鏈攻擊活動PolinRider,這些駭客的活動範圍,涵蓋NPM、Packagist、Go模組、Chrome Web Store,滲透108個套件、並發布162個惡意版本。其中受害的套件以Go模組最多,有80個,另有10個Packagist套件與1個Chrome延伸套件。這波攻擊活動仍持續進行,因此可能還會有新的惡意套件發布。這些駭客入侵套件維護者的帳號、竄改合法的儲存庫,然後發布有問題的套件版本,並保留儲存庫的存取權限。詳全文
Java遠端存取木馬QuimaRAT現身,以MaaS模式販售並鎖定Windows、Linux與macOS
資安業者LevelBlue近日揭露新型Java遠端存取木馬(RAT)QuimaRAT,以惡意程式即服務(MaaS)模式在暗網論壇販售,顯示跨平臺RAT正朝模組化、商業化方向發展。QuimaRAT具備遠端命令執行、檔案傳輸、憑證資料竊取、剪貼簿操作、遠端酬載投遞、外掛模組載入,以及攝影機監控等能力;Windows版本另具備無檔案Shellcode執行能力,可直接在記憶體執行攻擊程式碼,減少惡意檔案落地留下跡證的機會,增加端點偵測難度。詳全文
Akira勒索軟體攻擊者以搜尋引擎最佳化中毒手法,誘導IT管理員下載惡意安裝程式
一起涉及Akira勒索軟體的攻擊案例顯示,駭客透過針對Bing搜尋結果的搜尋引擎最佳化中毒(SEO Poisoning)手法,假冒企業IT維運工具下載頁,鎖定正在搜尋相關工具的IT管理人員,藉此接觸可能具備高權限的企業帳號。資安事件分析團隊The DFIR Report指出,攻擊者透過仿冒網路監控工具ManageEngine OpManager的下載頁,誘使受害者下載並執行木馬化MSI安裝程式,但看似正常的安裝流程,實際上會植入惡意程式載入器Bumblebee,並部署惡意程式框架AdaptixC2。詳全文
Linux KVM潛藏16年漏洞,恐導致虛擬機逃逸存取底層實體主機
資安研究人員Hyunwoo Kim(@v4bel)近日揭露代號Januscape的Linux KVM重大漏洞CVE-2026-53359。該漏洞自2010年Linux kernel 2.6.36版導入相關程式碼後便已存在,潛伏約16年才被發現,問題源自x86處理器版KVM的影子記憶體管理單元(Shadow MMU)程式碼,可能導致虛擬機(Guest)突破隔離,而得以存取底層實體主機(Host),目前尚無CVSS嚴重性評分。Linux kernel的5.x、6.x與7.x等穩定分支版本均已於7月4日完成修補,用戶應儘速更新,或暫時停用巢狀虛擬化功能以降低風險。詳全文
研究人員公開Control Web Panel重大漏洞PoC程式,若未及時修補恐遭攻擊者遠端接管伺服器
資安業者Karma近日揭露網站主機管理平臺Control Web Panel(CWP)重大漏洞CVE-2026-57517,並公開概念驗證(PoC)利用程式,0.9.8.1224以前版本均受影響。CVE-2026-57517的CVSS嚴重性評分達9.8分,源自用戶端點(user endpoint)的輸入驗證不足,可能導致未經身分驗證的攻擊者執行任意SQL查詢,進而利用Control Web Panel以MySQL root權限執行資料庫操作的特性,取得遠端程式碼執行能力。詳全文
OpenSSH 10.4正式發布,修補多項漏洞並導入混合式PQC簽章
Linux與Unix常用的開源遠端存取工具OpenSSH,於7月6日發布10.4版,提供一系列安全性功能更新,包括修補8項漏洞,同時引進混合式的後量子密碼學(PQC)演算法。本次修補的8項漏洞,涵蓋sshd伺服器,以及ssh、scp、sftp等通訊協定的用戶端元件。在sshd伺服器方面,修補sftp、GSSAPI身分驗證、轉送控制與登入防護等方面的5項漏洞,例如啟用GSSAPI驗證時可能遭預先驗證(Pre-authentication)服務阻斷攻擊,最小登入延遲設定未能生效等。詳全文
Apache修補HttpComponents Core兩項高風險漏洞,未更新可能導致服務阻斷攻擊
Apache軟體基金會於7月1日發布兩份資安公告,修補Java HTTP元件Apache HttpComponents Core的兩項高風險漏洞,分別為CVE-2026-54428與CVE-2026-54399,影響5.4.2以前與5.5-beta1等版本。HttpComponents Core為Apache提供的底層HTTP通訊函式庫,廣泛應用於Java應用程式與企業後端服務,用於處理HTTP請求與回應,一旦遭到濫用,可能影響依賴該函式庫的應用程式穩定性,用戶應儘速升級到已修補的5.4.3與5.5-beta2以上版本。詳全文
WatchGuard修補Firebox防火牆17項漏洞,包含可能導致遠端執行任意程式碼的重大漏洞
資安業者WatchGuard於7月2日發布資安公告,修補其防火牆設備Firebox共17項漏洞,影響Fireware OS作業系統11.x、12.x、12.5.x與2025.1.x等版本。其中包含CVSS v4嚴重性評分達9.2分的重大漏洞CVE-2026-13368,問題源自防火牆的Fireware OS作業系統使用外部LDAP驗證伺服器時,可能觸發競態條件漏洞(Race Condition),進一步導致記憶體已釋放卻仍被使用(Use After Free)問題,攻擊者可在未經身分驗證情況下藉此執行任意程式碼。詳全文
提示注入可繞過ChatGPT防護機制漏洞,OpenAI已完成修補
資安研究人員zer0dac近日揭露ChatGPT一項安全防護機制繞過漏洞,攻擊者可透過提示注入(Prompt Injection)手法,以誤刪上傳檔案為由,誘使AI模型暴露資料存取路徑,再結合透過路徑遍歷(Path Traversal)方式,繞過存取路徑限制,取得額外資料,目前OpenAI已修補此問題。zer0dac指出在沙箱限制下,前述手法無法直接獲得敏感資料,但可構成更大規模攻擊鏈的一部分。OpenAI也已透過更改URL下載流程修補此問題。詳全文
Claude Cowork遭指可被濫用取得VM root權限
資安研究團隊Armadin揭露,Anthropic的Claude Desktop for Windows中,Claude Cowork使用的沙箱隔離機制,可能在攻擊者已能於Windows主機執行程式的情況下遭濫用。研究人員指出,攻擊者可借用Claude Desktop元件與本機服務溝通,在Claude Cowork使用的Ubuntu虛擬機器內取得root權限,並放寬原本限制對外連線的管制。不過,Anthropic認為,該攻擊鏈需要攻擊者先在Windows主機上取得本機程式執行能力,因此不列為安全問題。詳全文
隨著AI技術重塑資安攻防格局,紅隊演練(Red Team Assessment)也正邁向全新的發展階段。臺灣該領域指標性廠商戴夫寇爾(DEVCORE)近日對此提出最新觀察,指出人機協作將打破過往紅隊演練難以規模化的限制,實現更具持續性與深度的防禦體系缺口評估。DEVCORE執行長翁浩正強調,紅隊演練的執行方式正迎來一場深刻的典範轉移,隨著AI技術的介入,紅隊演練的執行方式正在發生根本性的質變。詳全文
隨著AI時代的資料分析與治理日益重要,有科技公司任命專職的主管受到關注。根據科技媒體Axios報導,Meta已任命現任行銷長Alex Schultz為該公司首任資料長(Chief Data Officer,CDO)。Schultz隨後也在LinkedIn證實,未來將負責協助Meta建立適合AI時代的資料分析與決策架構,隨著AI快速發展,他愈來愈確信資料、研究與實驗已成為企業最重要的策略能力。這項人事調整,反映資料分析與資料基礎設施已成為Meta推動AI策略的關鍵能力。詳全文
為維護程式碼品質與開源治理,開源遊戲引擎Godot禁止AI代理提交程式碼
開源遊戲引擎Godot近日更新程式碼的貢獻規範,開始禁止使用自主AI代理(Autonomous AI Agent)提交程式碼,並禁止利用AI產生大段程式碼投稿,同時要求開發者若使用AI輔助撰寫程式碼必須主動揭露。這項要求源自生成式AI與AI代理工具的廣泛運用,造成了開源專案收到愈來愈多AI生成的程式碼拉取請求(Pull Request,PR),導致維護者審查負擔增加,也引發程式碼品質、責任歸屬及開源治理等問題。詳全文
Microsoft Teams加強控管外部機器人,經會議組織者確認後才放行
隨著AI會議助理、轉錄與筆記工具普及,企業線上會議也開始面臨「非人類與會者」的控管問題。微軟於6月29日宣布,Microsoft Teams推出新的外部機器人管理政策,當外部機器人嘗試加入會議時,須由會議組織者批准加入。微軟在Teams系統管理中心新增名為「Manage external bots and their access to meetings」的政策,這項功能預設為開啟;當Teams偵測到外部機器人嘗試加入會議時,會先將其留在會議大廳,經會議組織者核准後才能加入。詳全文
因應企業資安監控資料量持續成長,AWS為Amazon OpenSearch Service新增日誌分析引擎
7月1日AWS宣布,旗下託管式搜尋與分析服務Amazon OpenSearch Service新增專為日誌分析設計的最佳化引擎,協助企業降低大量日誌資料的分析與儲存成本。這項新功能的目標,是為了因應企業可觀測性需求,以及安全監控資料量持續成長所帶來的壓力,改善大量日誌資料的攝取、查詢與儲存效率,新引擎的價格效能比最高可提升4倍,資料攝取吞吐量與分析查詢速度最高可提升2倍;透過欄式儲存,企業最多可降低70%的儲存空間需求。詳全文
Nakivo發布Backup & Replication 11,新增支援VMware vSphere 9與Proxmox VE 9平臺
資料保護軟體廠商Nakivo於上半年接連發布Backup & Replication 11.2版與11.2.1版,擴展對於最新虛擬化平臺的備份保護支援,並提升管理與通知機制的安全性。其中11.2版最重要的改進,便是新增完整支援VMware vSphere 9.0、Proxmox VE 9.0等兩款虛擬化平臺,在6月初發布的11.2.1版中,又提供完整支援Proxmox VE 9.1的能力。本次改版亦大幅擴展其Oracle RMAN備份機制的支援環境,以及增加基礎設施部署環境的裝置支援。詳全文
新版MCP導入無狀態核心等重大更新,Akamai提醒留意實作層面的安全影響
用於連接AI代理、外部工具與資料來源的開放協定Model Context Protocol(MCP),預計於7月28日正式發布2026-07-28版規格。根據MCP官方於5月21日公布的Release Candidate,新版導入無狀態核心(Stateless Core)、Tasks擴充功能、MCP Apps及新版授權要求,以支援長時間工作、跨系統整合及雲端原生部署情境。改採無狀態核心後,協定層不再維護連線階段(Session),讓MCP更容易部署於負載平衡、代理伺服器與雲端原生環境。詳全文
美國聯邦通訊委員會(FCC)於6月25日通過新版海底通訊電纜管理規則,新增海底線路終端設備(SLTE)掌管者與營運者許可要求,並調整海底電纜申請案審查機制。FCC表示,新措施目的在於為符合高安全標準的業者提供快速審理流程,同時強化國家安全,簡化並加速海底電纜基礎設施的部署,以因應AI運算與連網需求成長。FCC也更新海底電纜安全防護要求,將關鍵設備與第三方服務供應商等可能影響系統安全的環節納入管理。詳全文
Comments (0)