本日新聞焦點
開源版本控制系統Gitea重大漏洞遭到利用,逾6千臺執行個體恐曝險
Sysdig威脅研究資深總監Michael Clark於職場社群網站LinkedIn警告,他們偵測到首度利用開源版本控制系統Gitea重大漏洞CVE-2026-20896的攻擊行動,距離Gitea開發團隊發布公告不到兩週,Sysdig偵測到有人透過VPN連線嘗試掃描上述弱點,成功利用並取得Gitea的存取權限,Clark強調,攻擊者只需使用特定的HTTP標頭,就能嘗試存取網際網路上的Gitea執行個體,根據Shadan搜尋引擎的查詢結果,全球可能有近6,200臺Gitea伺服器暴露於公開網路,已完成修補的數量仍不得而知。詳全文
7月7日美國網路安全與基礎設施安全局(CISA)發布公告,將CVE-2026-55255加入已遭利用的漏洞名單(KEV),原因是他們已掌握漏洞遭到積極利用的證據。此弱點存在於圖像化大型語言模型開發工具Langflow,由於近期該工具資安漏洞被用於攻擊活動的情況相當頻繁,用戶應特別提高警覺。CISA要求聯邦機構,必須在7月10日前完成修補。值得留意的是,資安公司Sysdig於6月26日提出警告,他們在6月25日看到該漏洞首度遭到利用的跡象。詳全文
本週美國網路安全與基礎設施安全局(CISA)表示,他們已掌握3個漏洞遭積極利用的情形,因此將這些弱點列入已遭利用的漏洞名單(KEV),並要求聯邦機構於7月10日前完成修補。值得留意的是,有兩項漏洞CVE-2026-48908、CVE-2026-56290,都是CVSS v4.0風險值達到10分滿分的危險弱點,影響內容管理平臺Joomla的外掛程式JoomShaper SP Page Builder、Joomlack Page Builder,用戶應儘速採取行動因應。詳全文
駭客團體UAT-7810打造新的惡意軟體,用於架設ORB網路
一年前資安公司SecurityScorecard揭露Operational Relay Box(ORB)網路LapDogs,並指出其中一組用戶,就是專門對臺灣關鍵基礎設施下手的駭客團體UAT-5918,使得此ORB網路受到外界關注,本週思科威脅情報團隊Talos指出,LapDogs由名為UAT-7810的APT駭客團體負責經營,這些駭客主要透過多項已知漏洞,入侵Ruckus無線路由器建立據點,他們持續開發名為ShortLeash的惡意程式,其最新版本研究人員稱為LongLeash,加入了大量新功能。詳全文
惡意軟體框架Avalon以AI打造而成,結合竊資軟體與勒索軟體能力
資安公司Blackpoint發現名為Avalon的模組化惡意程式框架,攻擊者主要透過多階段網路釣魚攻擊鏈接觸受害者,然後利用該框架竊取憑證、橫向移動、破壞備份資料,並以CrownX的勒索軟體元件加密檔案。Avalon引起Blackpoint注意的地方,在於他們找到AI輔助開發的證據,因為駭客並未具備營運安全的知識,卻能把多種複雜的惡意程式整合在一起,顯示過去需要高度專業技能才能打造的多功能框架,如今能被快速產出,大幅降低了攻擊者開發高階工具的門檻。詳全文
駭客鎖定歐亞旅館展開網釣攻擊,濫用Calendly與Google轉址植入TonRAT後門
微軟威脅情報(Microsoft Threat Intelligence)團隊揭露,駭客自今年4月起,持續針對歐洲及亞洲飯店業者發動網釣攻擊行動,目標是在受害電腦上部署以Node.js執行的TonRAT後門,以建立持久化的遠端控制能力。駭客主要濫用知名預約平臺Calendly的郵件通知系統及Google的網址轉址功能,發送大量偽裝成客人投訴、床蝨通報、住宿評價請求等主題的釣魚郵件。寄件者顯示名稱為Booking Manager (via Calendly),刻意營造與訂房、預約流程相關的日常情境,以降低飯店從業人員的警覺心。詳全文
自俄烏戰爭爆發以來,烏克蘭國家安全局(SBU)已阻止超過1.6萬起與俄羅斯有關的網路攻擊與重大資安事件,值得留意的是,除了政府、金融及國防單位,新聞媒體也成為俄羅斯駭客的優先攻擊目標。烏克蘭國家特殊通訊與資訊保護局(SSSCIP)指出,俄羅斯駭客對烏克蘭媒體發動超過200起實際造成影響的網路攻擊,手法包括網路釣魚、DDoS攻擊、網站竄改、破壞型惡意程式,以及入侵媒體平臺進而未經授權發布不實資訊。詳全文
調查商業間諜軟體濫用,歐洲議會PEGA委員會成員反遭Pegasus入侵
歐洲議會曾設立PEGA委員會,調查Pegasus及同類商業間諜軟體在歐洲遭濫用的情況,如今卻傳出該委員會成員也成為商業間諜軟體攻擊目標。加拿大多倫多大學公民實驗室(Citizen Lab)指出,曾於2022年至2023年擔任過希臘調查記者的前歐洲議會議員Stelios Kouloglou,他的iPhone曾遭以色列商業間諜軟體業者NSO Group開發的Pegasus入侵。研究人員研判,攻擊者可能因此取得PEGA委員會內部文件與審議內容。詳全文
專門追蹤勒索軟體與資料勒索活動的威脅情報組織Ransom-ISAC揭露,美國小型郡政府在遭資料勒索集團Kairos竊取資料後,最終選擇向駭客低頭,支付100萬美元贖金,以避免敏感資料遭公開。Ransom-ISAC並未公布受害組織,然而,資安新聞網站SecurityWeek根據線索,推測是俄亥俄州的Union郡(Union County)。Kairos是在2025年5月透過暴力破解方式入侵,竊得超過2 TB資料、約160萬個檔案,並勒索300萬美元贖金。詳全文
生技廠商優盛醫學科技(4121)於7月7日晚間透過股市資訊公開資訊觀測站發布重大訊息,證實公司網站於當日下午遭受網路駭客攻擊,目前已將受影響網站進行隔離處理,並委由外部資安技術團隊協助調查與復原。目前該網站已暫時停止對外服務,優盛並未透露網站預計復原的時間。根據初步的調查結果,優盛評估此事件對整體營運、資訊系統安全,以及客戶個資等層面,均無重大影響。詳全文
美國CERT/CC於7月6日發布警示,中國網通設備廠商騰達(Tenda)多款路由器韌體存在隱藏後門漏洞CVE-2026-11405,攻擊者可繞過正常密碼驗證流程,直接取得網頁管理介面的管理者權限,騰達的FH1201、W15E、AC10、AC5及AC6 等路由器產品均受影響。目前該漏洞尚無修補程式,CERT/CC建議受影響用戶停用遠端網頁管理介面,降低遭攻擊風險。由於騰達的路由器產品也在臺灣市場流通,臺灣用戶也須注意前述漏洞帶來的風險。詳全文
curl發布8.21.0版,修補18項漏洞,包括潛藏25年的安全缺陷
開源命令列網路資料傳輸工具curl發布8.21.0版,修補18項安全漏洞,包含4個中度風險與14個低風險漏洞,其中包括自2001年便存在的漏洞CVE-2026-8932,這項潛藏25年的漏洞存在於libcurl應用程式處理雙向TLS驗證(mTLS)的程序,可能導致繞過身分驗證。值得留意的是,curl維護團隊與政府資安管理單位、其他資安廠商之間,對於部分漏洞的嚴重性判斷存在顯著落差,以CVE-2026-8932為例,curl認定為低風險,CISA評為高風險弱點。詳全文
Apple的Hide My Email存在隱私漏洞,可能暴露用戶真實信箱地址
資安研究人員Tyler Murphy揭露Apple的「Hide My Email」功能存在隱私保護漏洞,攻擊者可能透過這項功能產生的匿名信箱別名(alias),找到原本應被隱藏的用戶真實信箱地址。發現這項問題的資安研究人員向Apple通報後,Apple曾於2026年3月與6月兩度通知研究人員已完成修補,但Murphy發現問題仍然存在,因而決定公開揭露,科技媒體404 Media也表示,透過實測驗證這項漏洞確實存在。對此,Murphy與404 Media提醒用戶應注意相關風險。詳全文
微軟近日陸續發布Edge瀏覽器更新,將桌面穩定版更新至150.0.4078.48版,Android與iOS版則更新至150.0.4078.50版,並修補43項漏洞,其中39項列為重要等級(Important)。就CVSS嚴重性評分來看,這次Edge瀏覽器修補的漏洞中,最嚴重的是CVE-2026-58289,屬於類型混淆問題(Type Confusion),CVSS評分達9.0分。其次是CVSS評分同為8.8分的CVE-2026-56645、CVE-2026-57974與CVE-2026-57981。詳全文
英國政府7月7日正式啟動企業網路韌性承諾計畫(Cyber Resilience Pledge),盼藉由大型企業帶頭,推動整體產業供應鏈強化資安防護。首批已有超過60家企業與組織加入,包括微軟英國(Microsoft UK)、Cloudflare、馬莎百貨(M&S)、金融機構Nationwide Building Society,以及商業電視業者ITV。本計畫由英國科學、創新暨技術部(DSIT)與英國國家網路安全中心(NCSC)共同推動,採取自願簽署的參與機制。詳全文
美國國家標準暨技術研究院(NIST)針對組織建立與維護系統規畫文件的指引NIST SP 800-18,6月30日發布更新版本為Rev. 2,文件全名為《Developing Security, Privacy, and Cybersecurity Supply Chain Risk Management Plans for Systems》。NIST指出,新版指引不再只聚焦傳統的系統安全計畫,而是把系統安全計畫、系統隱私計畫,以及網路安全供應鏈風險管理(C-SCRM)計畫,整合為同一套系統計畫架構。詳全文
美國伊利諾州(Illinois)州長JB Pritzker於7月6日正式簽署SB 315《人工智慧安全措施法》(Artificial Intelligence Safety Measures Act),要求大型頂尖AI系統開發商揭露安全措施、通報重大安全事件,並定期接受獨立第三方安全稽核。該法將於2027年1月1日生效,使伊利諾州成為繼加州(2026年1月生效)、紐約州(2027年1月生效)之後,美國又一個針對頂尖AI模型建立安全與透明規範的州。詳全文
AI加速軟體交付,僅有兩成雲原生組織每次發布變更都執行安全驗證
應用程式安全平臺業者Aikido發布《State of AI in Pentesting 2026》報告,指出AI輔助開發正在加快企業軟體變更與發布速度,但固定週期執行的滲透測試結果,可能無法完整反映生產環境的最新狀態與風險。76%組織在過去12個月曾因資安或安全性疑慮,停止、限制或撤回(roll back)AI驅動的行為;另有71%組織表示,AI與自動化技術讓安全事件更難偵測、調查與修復。在軟體交付節奏方面,76%的組織至少每週部署一次重大的生產環境變更,但每次發布都會執行安全驗證的組織僅占21%。詳全文
IBM擴大z17、LinuxONE 5產品線,強化資安與後量子密碼學支援
IBM宣布擴大新一代大型主機產品布局,推出IBM z17與LinuxONE 5系列新機型,新增的機架式(rack-mount)及單櫃(single-frame)機型,並具備大型主機的AI、安全與高可用性。新機型預計8月中旬上市,IBM也同步強化大型主機AI管理與資安能力,包括強化Infrastructure Management for IBM Z與LinuxONE的管理能力,讓企業可透過Terraform和Infrastructure-as-Code(IaC)進行自動化部署,降低管理的複雜度。詳全文
AWS Certificate Manager支援ACME,自動化公開TLS憑證管理
隨著公開TLS憑證有效期限持續縮短,企業若仍以人工方式追蹤與續約憑證,將更容易因憑證過期、遺漏或設定錯誤影響服務運作。Let's Encrypt等憑證機構採用的自動化協定ACME,可將TLS憑證申請、網域驗證、續約與撤銷流程自動化與標準化,降低人工管理憑證生命週期的負擔。雲端服務供應商AWS於6月30日宣布,旗下憑證管理服務AWS Certificate Manager(ACM)將正式支援ACME,用戶可建立伺服器端點並取得Amazon核發的TLS憑證。詳全文
Comments (0)