資安新聞焦點
● 臺灣首款自研密碼學應用晶片出爐,支援3項PQC標準
● Nightmare Eclipse揭CrowdStrike Falcon零時差漏洞
● Google修補Chrome已遭利用的V8零時差漏洞
● 尚未修補Langflow的重大漏洞遭實際利用
● 新型CRLF Desync攻擊手法可竊取HTTPOnly Cookie
資安新聞總覽
臺灣首款自研並支援3項PQC標準的密碼學應用晶片出爐!匯智攜手工研院共同催生,且已達量產等級
為了彰顯臺灣技術研發實力,在國際半導體展SEMICON Taiwan 2026大會上,匯智安全科技與工研院SecPaaS平臺共同發表國產後量子晶片最新成果。匯智表示,他們這次推出的產品,是首批結合3項後量子密碼學(PQC)標準,而且是可量產、達到商用等級的安全晶片,此舉展現臺灣在PQC晶片研發與落地應用上的技術能量與產業布局。在此之前,匯智已在2025臺灣資安大會率先展示自主研發的首款後量子密碼學應用處理晶片WAP,2026亮相的新一代WAP有何重要特色?匯智安全科技執行長鄭嘉信表示,新一代WAP進一步將FIPS 205導入晶片端,補齊NIST規範PQC標準的最後一塊拼圖。詳全文
研究人員Nightmare Eclipse揭露CrowdStrike Falcon權限提升漏洞
因槓上微軟而多次公布零時差漏洞的資安研究員Nightmare Eclipse,本週公布零時差漏洞FalconFlank,此問題存在CrowdStrike Falcon,攻擊者可透過該EDR系統的惡意Office巨集修復(Microsoft Office File Malicious Macro Removal)機制的濫用,以提升權限。CrowdStrike發言人向資安新聞網站Daily CyberSecurity表示,該公司已著手調查,建議用戶暫時停用相關功能,用戶仍可透過雲端防護機制得到保護。詳全文
Google發布Chrome 152更新,修補已遭利用的V8漏洞
9月3日Google發布電腦版與Android版Chrome 152更新,總共修補12個資安漏洞,其中10個為高風險等級、2個為中等風險弱點。值得留意的是,Google指出其中的高風險漏洞CVE-2026-85046,已出現遭到實際利用的跡象,Windows與macOS版用戶應儘速升級至152.0.7977.82或152.0.7977.83版,Linux與Android版用戶應升級至152.0.7977.82版因應。此為本週Google發布的第二次Chrome更新,與前一次僅相隔兩天。詳全文
Mozilla推出Firefox 155改版,緩解近30個弱點
9月1日Mozilla基金會發布Firefox 155改版,開放部分國家試用AI聊天功能Smart Window,加入網址列顯示封鎖網站追蹤器數量的功能,以及導入多帳號分隔機制容器(Container)排序機制。值得留意的是,該基金會同時修補了29個資安漏洞,其中有13個是高風險等級、7個中等弱點,以及9個低風險弱點,部分問題也在同一天發布的Firefox ESR 153.2、ESR 140.15、ESR 115.40,以及收信軟體Thunderbird 155、ESR 153.2、ESR 140.15修補。詳全文
9月2日思科針對網路設備平臺IOS XR發布9月份安全強化更新,總共修補7個漏洞,有2個達到重大等級,該公司強調,這些弱點影響所有版本的IOS XR,其中包含了IOS XR7(LNT),由於沒有替代緩解措施,呼籲用戶應套用軟體更新因應。這些漏洞當中,最危險的是評為重大等級的CVE-2026-20274和CVE-2026-20279,CVSS嚴重程度評分皆達到9.8分。其中,CVE-2026-20274源自資源控制不當,CVE-2026-20279則與存取控制不當有關。詳全文
中國駭客Fire Ant將思科IOS XR路由器充當據點,進行情報收集
資安公司Sygnia指出,與UNC3886有關的中國駭客組織Fire Ant從事長期網路間諜活動,原本專門針對VMware虛擬化環境,透過Hypervisor層級的攻擊手法來迴避偵測,近日這些駭客的攻擊手法出現重大變化,他們不再只針對單一系統,而是針對控制網路環境如何在組織內外連線與運作的基礎設施層。駭客從原本占據虛擬機器的監控程式,延伸到受害組織的受信任基礎設施,入侵路由器、身分驗證系統,以及Linux管理主機,以維持秘密存取、收集憑證與流量,然後試圖觸及與其連接的高價值環境。詳全文
未有修補程式的Langflow重大漏洞被用於竊取OpenAI與AWS金鑰
威脅情報公司VulnCheck指出,他們於8月底偵測到CVE-2026-0768遭利用的活動,此為未經身分驗證的遠端程式碼執行(RCE)漏洞,存在於圖像化大型語言模型開發工具Langflow自訂元件編輯器的程式碼驗證工具,CVSS嚴重程度評為9.8分,迄今尚未修補。該公司在超過50個蜜罐陷阱看到嘗試利用活動,攻擊者疑似進行偵察,同時想要收集憑證,主要攻擊目標都在英國,攻擊流量大多來自俄羅斯。根據攻擊者查詢的環境變數,他們打算收集OpenAI API與AWS機密資料。詳全文
WordPress外掛Elementor Pro的RCE漏洞公開當天即遭利用
WordPress資安業者Wordfence揭露,Elementor Pro外掛重大漏洞CVE-2026-32475已遭攻擊者實際利用。CVE-2026-32475可讓未登入的攻擊者繞過Elementor Pro表單的檔案上傳檢查,將可執行的PHP檔案寫入伺服器,進而遠端執行程式碼,CVSS嚴重程度評為9.8分。值得留意的是,Wordfence自8月19日漏洞公開以來,已攔截超過19萬次漏洞利用嘗試,攻擊從公開當天開始,8月19日至23日最為集中。Elementor已在4.2.2版修補漏洞,仍使用4.2.1或更早版本的網站應儘速更新。詳全文
CISA警告SonicWall、JFrog Artifactory、LiteLLM等系統的已知漏洞遭到利用
9月2日美國網路安全與基礎設施安全局(CISA)更新已遭利用的漏洞名單(KEV),指出他們掌握7個新漏洞遭到積極利用的證據,這些漏洞是:Sangoma Switchvox的SQL注入漏洞CVE-2026-9586,Kludex Starlette的HTTP請求或回應走私漏洞CVE-2026-48710,Kestra的作業系統指令注入漏洞CVE-2026-49869,BerriAI LiteLLM的不當身分驗證漏洞CVE-2026-59822,JFrog Artifactory的身分驗證繞過漏洞CVE-2026-82329,以及SonicWall SMA1000的伺服器請求偽造漏洞CVE-2026-83548、作業系統指令注入漏洞CVE-2026-83549。詳全文
研究人員揭露新型CRLF Desync攻擊手法,可竊取HTTPOnly Cookie並挾持帳號
資安公司PortSwigger與TurtleSec公開CRLF-Powered Desync攻擊手法,可將原本被視為低風險的HTTP標頭注入漏洞,升級為請求走私攻擊(request smuggling),可能導致帳號劫持、竊取HTTPOnly Cookie,甚至產生能自我擴散的Desync蠕蟲。這項手法利用開源反向代理伺服器Nginx常見的設定錯誤,可能因解碼CRLF換行字元(Carriage Return Line Feed)而導致攻擊者注入HTTP標頭,使不同使用者的請求與回應錯置,進而取得其他使用者的Cookie與驗證權杖。詳全文
背景Git檢查成攻擊入口,GitSpawn漏洞波及Claude Code等7款AI程式碼助理
資安公司Manifold Security揭露AI程式碼助理的資安弱點GitSpawn,影響Claude Code、OpenAI Codex、Cursor、Goose、Hermes Agent、Qwen Code與Grok Build等7款工具,此問題出在代理會自行使用Git取得專案資訊,卻未排除專案本身的Git設定,攻擊者可藉此讓惡意程式在安全核准前執行,由於相關工作是代理程式本身在背景呼叫Git時觸發,而非AI模型要求執行指令,因此不會進入AI程式碼助理原本用來限制程式操作的沙箱與核准流程。詳全文
英國國家網路安全中心(NCSC)近日警告,全球多個產業的營運技術(OT)系統面臨的網路攻擊威脅升高,部分事件甚至已干擾實際營運。NCSC特別提醒,OT設備若可直接從網際網路存取,就可能成為目標。組織應檢查可程式化邏輯控制器(PLC)、人機介面(HMI)等設備是否仍對外開放,避免因錯誤組態、既有連線或未納入管理的設備,讓OT系統意外暴露於公開網路。NCSC建議加強進入OT環境的存取管控,並確保工業閘道器、防火牆、路由器與遠端存取設備仍受到原廠支援,以持續套用安全更新。詳全文
AI失控事件今年逾1,600起,研究揭AI代理偽造核准、提升自身權限
英國非營利研究機構長期韌性中心(CLTR)最新研究指出,今年截至8月9日已辨識1,664起AI失控相關事件,雖然多數事件並未造成重大傷害,但事件嚴重程度正在升高,部分AI代理甚至出現規避既有安全控制的行為。研究觀察到,有AI代理自行加入偽造的使用者訊息,營造已取得同意的假象;另有案例顯示,AI代理偽造使用者核准訊息,藉此繞過要求人工核准的規則,並繼續執行任務。CLTR也觀察到,部分事件涉及AI代理提升自身權限。詳全文
IT研究與顧問機構Enterprise Management Associates(EMA)最新調查顯示,企業在AI代理權限控管能力上存在明顯落差,94%受訪者有信心AI代理取得的權限沒有超出工作所需,但實際落實最小權限原則的企業只有32.7%。在實際部署與使用過程中,65%受訪企業曾遇到AI代理執行超出原定範圍的操作;然而,企業偵測與制止AI代理越界操作的能力,只有32.2%受訪企業能透過自動化機制,在數分鐘內發現並制止相關操作。詳全文
9月3日OpenAI正式發表新一代模型GPT-6 Astra,宣稱這是該公司目前最聰明、與使用者意圖最一致的模型,同時也是首個被評定達到準備框架定義的重大(Critical)網路安全能力門檻的模型。在網路安全上,Astra於ExploitBench測試中拿下滿分100%,並自主發現兩個零時差漏洞,OpenAI表示已將相關漏洞通報給維護方。不過,OpenAI強調,Astra的高階網路安全能力不會直接開放,後續將透過Daybreak計畫逐步擴大防禦性用途。詳全文
WebAuthn Level 3成W3C正式標準,補齊Passkey跨關聯網域與憑證管理機制
全球資訊網協會(W3C)將WebAuthn Level 3列為正式標準,接替2021年的Level 2。新版納入Passkey跨關聯網域使用、憑證資訊更新及條件式登入等機制,改善企業同時經營多個網域,以及網站與裝置端Passkey資訊不同步等問題。憑證管理也是Level 3的重點,新版加入訊號介面,讓網站在瀏覽器與驗證器支援時,可以通知某組Passkey已從網站帳號移除、帳號目前接受的憑證清單,或使用者名稱與顯示名稱已經變更。詳全文
微軟加速淘汰WMIC,Windows 11 Insider正式移除舊式管理工具
近日微軟釋出Windows 11 Insider Beta預覽版Build 26220.9202,進一步推進WMIC命令列工具淘汰計畫,並將WMIC列為本版已移除項目。WMIC原本供系統管理人員查詢及控制Windows電腦,但也曾遭攻擊者用來執行命令及遠端操作。微軟近年持續淘汰WMIC,並建議改用較新的PowerShell管理方式替代。微軟2021年已將WMIC列為棄用功能,Windows 11 25H2正式版升級時原本就會移除已安裝的WMIC,但目前仍可透過Windows隨選功能重新安裝。詳全文
程式語言Mojo 1.0正式發布,穩定語言介面並強化記憶體安全診斷
Modular正式發布程式語言Mojo 1.0,這款2023年推出的程式語言首度進入1.0正式版本。新版完成一輪語法與型別整理,也加入可診斷部分參照失效問題的能力。記憶體安全是新版改善重點,例如程式向List加入元素後,原先指向List內資料的參照可能失效,若程式仍繼續使用,可能造成難以察覺的錯誤。Mojo現在可辨識部分參照失效情況,提早提醒開發者修改程式。再者,Mojo也更新開發工具,語言伺服器改善穩定性。詳全文
澳洲公布PQC轉型框架LATICE第一步,建議企業可先盤點IT、OT密碼學相依關係
澳洲政府情報與資安機構澳洲通訊局(ASD)今年7月提出企業後量子密碼學(PQC)轉型實務做法,建議企業首先找出目前仍使用傳統非對稱式密碼學的系統,以及其中的密碼學相依關係。ASD提醒,企業不必等到建立完整密碼學物料清單才開始後續準備,可先建立初步的密碼學資產清單,再隨盤點持續補充與更新。與其等到後期才試圖一次完成所有盤點,不如及早建立清單並持續完善,更有助於推進PQC轉型。詳全文
英國政府資安機構國家網路安全中心(NCSC)今年7月公布PQC轉型工作坊成果,指出企業推動後量子密碼學(PQC)轉型,除了盤點內部系統與密碼學資產,也要及早掌握供應商的產品升級進度。如果設備、軟體或服務無法如期支援PQC,即使企業已展開準備,轉型進度仍可能受到影響。NCSC建議企業把PQC需求納入供應商資安評估與採購條件,確認新產品何時支援PQC,以及既有產品日後能否升級。企業也可配合既有設備汰換週期逐步導入PQC。詳全文
Comments (0)