新聞

本日新聞焦點

GitLab修補CVSS滿分重大漏洞,公開隔天即出現漏洞探測
Palo Alto Networks修補防火牆作業系統XML功能嚴重漏洞
消基會籲政府成立個資保護委員會、監管跨境平臺的國內用戶資料
OpenAI代理人遭爆曾在今年5月攻擊RubyGems
超過千萬筆資料外洩的企業,韓國將罰款最高營收10%

資安新聞總覽

證件辨識平臺IDScan證實外洩1.5億筆駕照資料

全球證件辨識平臺業者IDScan上週證實發生資安事件,導致大量駕照資料外洩。先前媒體報導,外洩資料高達1.5億筆。IDScan於網站公告表示,該公司9月1日接獲通知遭非授權存取特定資料一事,隨即採取措施防護系統,並偕同第三方專業人士調查事件及影響範圍。初步調查顯示,儲存於IDScan.net雲端平臺客戶帳號下的部分客戶資料,駭客可能已存取並竊走,外洩的資料包括姓名、駕照及其他政府發放的身分證件號碼。為此IDScan也通知了可能受影響的客戶,呼籲小心身分盜竊及詐騙。詳全文

OpenAI代理人遭爆曾在今年5月攻擊RubyGems

日前曾揭露OpenAI代理人利用公開Wiki交換訊息的AI安全研究人員,9月11日再公布調查報告,指稱OpenAI內部AI代理人今年5月曾對Ruby程式語言套件庫RubyGems發動網路攻擊,大量上傳惡意套件、利用RubyDoc.info取得遠端程式碼執行(RCE)能力,甚至試圖利用當時尚未公開的漏洞竊取RubyGems使用者API金鑰。研究人員指出,相關活動最早出現在5月5日,5月11日至12日達到高峰,代理人在兩天內提交超過2,000個套件,迫使RubyGems於5月12日關閉新使用者註冊,稍後於5月13日表示垃圾套件活動已停止並移除逾500個惡意套件,直到5月16日才恢復註冊。詳全文

電子郵件行銷服務商Brevo客戶帳號遭入侵,攻擊者利用合法郵件管道寄送網釣信

電子郵件行銷與CRM服務商Brevo於9月9日發生資安事件,攻擊者取得部分客戶帳號的存取權限,並透過客戶的合法郵件發送管道寄送網釣信。Brevo事後確認,共有138個帳號遭入侵,其中6個被用來寄送網釣信。Brevo指出,攻擊者建立Brevo帳號並啟用單一登入(SSO),再將合法Brevo使用者納入該SSO設定,藉此進入這些使用者原本有權存取的其他Brevo組織。根據The Record報導,已知受影響業者包括硬體加密貨幣錢包品牌Trezor與BitBox,以及加密貨幣資產追蹤服務CoinTracking。詳全文

生技醫療公司達爾膚部分內部資訊系統遭網攻

以醫學美容保養品為核心的臺灣生技醫療公司達爾膚(6523),9月11日於股市公開資訊觀測站發布重大訊息,部分內部資訊系統遭受網路攻擊,該公司強調,這些受影響系統不屬於公司現行主要營運系統,亦未對外提供服務,根據評估對公司營運無重大影響。此外,達爾膚表示尚未發現個資外洩的情況。詳全文

GitLab修補CVSS滿分重大漏洞,公開隔天即出現漏洞探測

GitLab修補CVSS風險分數達10分的重大(Critical)路徑穿越漏洞CVE-2026-85706,未經身分驗證的遠端攻擊者在特定條件下,可能讀取GitLab伺服器上的任意檔案。GitLab於9月10日發布GitLab Community Edition(CE)與Enterprise Edition(EE)19.1.8、19.2.6及19.3.2版,並呼籲自建GitLab環境的企業儘速更新。根據資安業者watchTowr於9月11日公布的觀察,watchTowr的全球蜜罐網路已發現針對CVE-2026-85706的探測行為。攻擊者若成功利用漏洞,可能讀取GitLab伺服器上的敏感檔案。詳全文

CISA將GitLab滿分漏洞列入已遭利用漏洞名單

9月10日GitLab發布社群版與企業版更新,修補CVSS嚴重程度達到滿分10分的路徑穿越漏洞CVE-2026-85706,相隔不到一天,威脅情報公司watchTowr表示,已偵測到漏洞探測行為。隨後美國網路安全與基礎設施安全局(CISA)指出,他們已掌握該漏洞遭積極利用的證據,於9月11日更新已遭利用漏洞名單(KEV),將CVE-2026-85706列入,並要求聯邦機構必須限期緊急完成修補,期限是9月14日。​詳全文

ConnectWise修補ScreenConnect重大漏洞

9月3日軟體公司ConnectWise警告遠端監控與管理平臺ScreenConnect存在弱點,呼籲用戶應儘速依照指引緩解。上週該公司發布更新,並警告此問題相當危險,用戶需以最優先的層級採取行動。8日ConnectWise發布26.6.5版ScreenConnect更新,修補上述問題,並將其登記為CVE-2026-84869,CVSS嚴重程度評分為9.9。雖然該公司表示,攻擊者想要利用漏洞,必須具備額外的存取權限,或是搭配特殊條件,將此漏洞的嚴重程度評為重要(Important),但由於該問題極可能被針對或是已被實際利用,ConnectWise將修補的優先程度列為第一級(Priority 1),呼籲用戶緊急套用更新。​詳全文

ConnectWise公布的ScreenConnect重大漏洞,傳出已於8月下旬被用於攻擊活動

9月3日軟體公司ConnectWise警告遠端監控與管理平臺ScreenConnect存在弱點,並指出問題與檔案傳輸行為有關,後來該公司發布更新並將其登記為CVE-2026-84869。有資安公司指出,這個漏洞疑似與他們8月底發現的多起資安事故有關。威脅情報公司Huntress近日揭露一系列涉及ScreenConnect遠端存取軟體的可疑活動,該公司於8月底在多個彼此無關的企業組織,發現未經授權安裝、遭到竄改的ScreenConnect用戶端程式,其共通點是會反覆啟動wscript.exe執行4個惡意VBScript檔案。進一步分析發現,遭竄改的ScreenConnect用戶端能將這組惡意VBScript檔案傳送至新連線的電腦,形成類似蠕蟲的擴散行為。詳全文

CISA警告ConnectWise ScreenConnect、JFrog Artifactory漏洞遭積極利用

9月11日美國網路安全與基礎設施安全局(CISA)提出警告,他們發現3個漏洞遭積極利用,這些漏洞是JFrog Artifactory授權不正確漏洞CVE-2026-42016、身分驗證不當漏洞CVE-2026-42018,以及ConnectWise ScreenConnect權限管理不當與缺乏身分驗證漏洞CVE-2026-84869,並將這些弱點加入已遭利用的漏洞名單(KEV)。詳全文

網站主機管理平臺cPanel存在SQL注入漏洞,擁有郵件相關權限的攻擊者能以root執行任意程式碼

主機管理平臺公司cPanel於9月8日發布資安公告,修補重大SQL注入漏洞CVE-2026-67401,此問題存在於cPanel與WHM的EmailTrack功能,若遭利用,攻擊者可進一步取得伺服器root權限,所有版本的cPanel與WHM都受到影響,該公司已發布修補版本,用戶應儘速更新因應。針對該漏洞造成的影響,攻擊者一旦能取得具備郵件相關權限的cPanel帳號,並通過身分驗證,就有機會濫用EmailTrack於伺服器建立任何檔案、以root執行任意程式碼,並完全控制伺服器。詳全文

Palo Alto Networks修補防火牆作業系統XML功能漏洞

9月10日資安公司Palo Alto Networks為旗下多種應用系統發布資安更新,其中最值得留意的是防火牆作業系統弱點CVE-2026-0310,此為記憶體緩衝區溢位類型的漏洞,存在於XML處理功能的環節,攻擊者可在未通過身分驗證的情況下,存取管理網頁或資料轉發(dataplane)介面,影響10.2至12.2版PAN-OS、10.2至12.1版Prisma Access,以及位於AWS或Azure的雲端防火牆Cloud NGFW,CVSS v4.0嚴重程度評分為9.2(若加上威脅指標,CVSS-BT評分降為7.2分),Palo Alto Networks將其危險程度評為高風險等級,呼籲用戶以最高優先順序(Urgency Highest)緊急處理、套用更新,來緩解問題。詳全文

Dell修補物件儲存平臺ObjectScale滿分重大漏洞,未更新可能導致遠端執行程式碼

Dell於9月11日修補物件儲存平臺ObjectScale與ECS的11個漏洞,包含可能導致遠端執行程式碼的CVSS滿分重大漏洞CVE-2026-70416。這兩條產品線系出同源,ObjectScale是將ECS從原本的實體部署方式,改為Kubernetes容器封裝化部署的衍生版本,兩者原本各自維持不同軟體版本,自2025年初的4.0版以後,整併為統一的版本。這次Dell修補的漏洞中,包含5個自身平臺的漏洞,以及6個第三方元件漏洞,影響ECS 3.x到3.8.1.7版,以及ObjectScale 4.x版,用戶應升級至已修補完成的ObjectScale 4.4.0.0版。詳全文

研究人員揭露新型遠端存取木馬E4del、PINHOLE,濫用FTP歡迎畫面文字傳遞惡意指令

資安業者SOCRadar近日揭露兩款新型遠端存取木馬(RAT)E4del與PINHOLE,相關攻擊活動自7月初開始,並在8月發現使用新基礎設施持續進行。研究人員發現,攻擊者以領取優惠券的西班牙文郵件為誘餌,藉此散布ZIP壓縮檔,內含偽裝成文件的Windows捷徑(LNK),誘騙受害者執行後,透過LNK捷徑檔連線至攻擊者FTP伺服器,讀取原本只是歡迎訊息的FTP標語(Banner)作為Dead Drop Resolver(DDR),將標語中的內容當成指令執行,再下載後續的RAT。兩款RAT中,E4del是偽裝成具有數位簽章的Discord Electron應用程式,PINHOLE則採用更隱蔽的運作機制。詳全文

美國國安局據傳推動大規模改組,將設五大任務中心強化網路安全與AI能力

美國國家安全局(NSA)據傳正在推動近10年來規模最大的組織改組。資安媒體《The Record》9月13日引述多名知情人士報導,NSA局長兼美國網路司令部司令Joshua Rudd本月稍早已向員工說明改組計畫,並啟動30天實施期限,改組目的是縮短情報從NSA傳遞至軍事作戰單位的時間,現有組織將改為五大任務中心,分別聚焦中國、網路安全、人工智慧、戰鬥支援及全球情報,並各自設置主管,但NSA尚未就這次改組相關訊息提出公開說明。詳全文

嚴懲超過千萬筆資料外洩的企業,韓國最高將處以公司年營收10%作為罰款

韓國資料隱私主管機關個人資訊保護委員會(Personal Information Protection Committee,PIPC)上週宣布新法規,將針對因故意或重大過失造成1,000萬人以上個資外洩的企業,最高將處以公司年營收10%的罰款。PIPC主席Song Kyung-hee 9月9日在記者會上公布這項個人資訊保護法(Personal Information Protection Act,PIPA)新措施,自9月11日起正式實施。新法規適用於三年內發生兩次以上因故意或管理疏失造成重大的資料外洩,以及未能遵照當局矯正命令而再度發生外洩的企業組織。罰金將依據違規情節本質、嚴重性及損害規模等因素而定。詳全文

CISA更新內部威脅指引,將AI風險納入企業防護

美國網路安全與基礎設施安全局(CISA)更新《內部威脅緩解指引》(Insider Threat Mitigation Guide),新增AI、混合與遠距工作等議題,並提出企業建立內部威脅管理機制時,應整合人員通報、資安監控與實體安全資訊。這次更新也將AI納入企業內部威脅管理。CISA指出,擁有敏感資料或AI系統權限的內部人員可能繞過外部安全控制,外部攻擊者也可能利用AI生成網釣訊息,以及影音或圖片Deepfake進行社交工程,藉此欺騙企業內部人員。在偵測機制方面,新版指引指出,企業除了仰賴員工主動通報,也可搭配使用者活動監控(UAM)、使用者行為分析(UBA)、特權存取管理(PAM)、資料外洩防護(DLP)及安全資訊與事件管理(SIEM)等工具,找出異常的使用者活動或系統存取行為。詳全文

公部門導入AI Agent進入治理新階段,專家提醒三大管理面向:權限、用量、稽核

生成式AI快速發展,不少公務機關已開始將AI導入日常業務,協助政府機關導入AI的Headquarter.aii共同創辦人暨執行長黃建璋認為,真正的挑戰並非模型能力,而是AI Agent如何融入政府業務流程與治理架構。針對未來大量AI Agent進入政府機關,黃建璋指出有三項Agent治理重點:首先是權限,必須重新定義AI Agent是以使用者身分、代理身分,或獨立身分存取系統,並與既有AD等身分管理機制整合。其次是用量,包括管理使用者的Token消耗,掌握各AI Agent呼叫模型、API及工具所產生的資源與成本;最後則是稽核,完整記錄AI Agent使用哪些模型、調用哪些工具、存取哪些資料,建立可追溯的操作紀錄。詳全文

消基會籲政府加速成立個資保護委員會、跨境平臺將國內用戶資料在境內儲存納入監管

去年爆發的酷澎(Coupang)個資外洩事件,影響逾20萬名臺灣用戶。消基會近期指出,該案不僅暴露跨境電商平臺在權限管理與資安治理上的缺失,也反映我國在跨境個資傳輸及境外資料監管制度上的不足。由於企業將大量個資儲存在境外,主管機關難以及時掌握資料流向及查核境外資訊系統,消基會呼籲政府儘速完成個人資料保護委員會設置,以統一管理權責,並落實跨境資料的「實質監管」,對涉及大量臺灣用戶資料的業者,應將註冊資料、交易紀錄、行為軌跡、支付明細等資料庫儲存於臺灣境內,使主管機關得以掌握資料流向與處理,落實個資保護、權限管理,降低風險。詳全文

駭客鎖定AI程式開發工具,提示詞注入成供應鏈攻擊手法

AI程式開發工具已成為軟體供應鏈攻擊目標。駭客不只鎖定開發環境中的身分驗證憑證,也開始利用提示詞注入(Prompt Injection)操控AI程式開發助理,甚至干擾AI安全掃描。Google威脅情報小組(GTIG)指出,今年第二季觀察到攻擊者運用AI的方式,已從較基礎的提示詞操作,進一步轉向代理式AI工作流程,並利用AI將攻擊流程自動化。這類做法可加快攻擊節奏,壓縮防禦人員的應變時間。其中,軟體供應鏈是GTIG觀察到的重要攻擊面。Google以UNC6780追蹤的駭客組織TeamPCP使用DUSTMAKER惡意程式,可從GitHub Actions runner的處理程序記憶體擷取OpenID Connect(OIDC)權杖,也會在AI程式開發助理或整合式開發環境的專案目錄植入或修改惡意檔案,再透過提示詞注入引導AI助理執行任意命令或指令碼。詳全文

Cribl取得Radiant Security AI SOC技術,擴大資安營運布局

企業遙測資料平臺業者Cribl於8月中旬宣布,取得AI資安新創Radiant Security旗下AI原生資安營運中心(Security Operations Center,SOC)產品的技術資產與智慧財產權,目前正調整相關技術,使其能以應用程式形式執行於Cribl既有遙測資料平臺,並用於自動進行資安警示分類、調查及處置。Cribl表示,Radiant Security的技術不必完全依賴事先建立的固定劇本,可針對不同資安警示動態建立處理邏輯,並直接利用企業既有遙測資料進行調查。詳全文