新聞

本日新聞焦點

微軟9月例行更新破紀錄!修補近1,000個自家產品漏洞
SAP發布9月例行更新,修補4個重大漏洞
Adobe修補Magento零時差漏洞StyleSmuggler
逾9,300個外洩AWS金鑰仍可用,其中數百個具企業帳號完整控制權
攻擊者利用AI代理在10小時內攻破企業網路,竊取root憑證

資安新聞總覽

微軟9月例行更新破紀錄!修補近1,000個自家產品漏洞

9月9日微軟發布本月例行更新(Patch Tuesday),其中最受到關注的部分,就是這次修補的漏洞數量突破以往紀錄,一共修補974個該公司登記CVE編號的漏洞,相較於上個月421個增加超過一倍。若再加上25個第三方元件的資安弱點,漏洞總數將達到999個。這次修補的漏洞以Windows作業系統為大宗,有723個;Office、SQL Server居次,分別為111個、62個。詳全文

微軟修補Windows更新元件與ALPC的零時差漏洞,並指出已被用於實際攻擊

本週微軟發布9月例行更新(Patch Tuesday),因修補974個漏洞而受到關注 ,然而該公司提及,有兩個是零時差漏洞需特別留意,並指出他們已發現遭到利用的跡象。這些弱點都屬於能用來提升權限的問題,CVSS嚴重程度皆為7.8分、評為重要(Important)等級,攻擊者一旦成功利用,就有機會得到SYSTEM權限。其中一個是存在於Windows Update Stack元件的CVE-2026-81963;另一個是CVE-2026-85880,存在於Advanced Local Procedure Call(ALPC)元件。詳全文

Adobe修補Magento零時差漏洞StyleSmuggler

本週Adobe發布9月例行更新,然而在此之前,該公司緊急修補已遭利用的電商平臺漏洞StyleSmuggler。9月7日Adobe發布Adobe Commerce與Magento Open Source緊急更新,修補CVSS嚴重程度評分達到10分的CVE-2026-75650,並指出該漏洞已遭到利用,該公司將其修補的優先程度列為第一級(Priority 1),呼籲用戶應優先處理。CVE-2026-75650存在於特定模板引擎,起因是特殊元素不當處理,攻擊者有機會用於執行任意程式碼,漏洞利用過程不需使用者互動。詳全文

資安業者揭露逾9,300個外洩AWS金鑰仍可用,其中數百個具備企業帳號完整控制權限

資安公司Truffle Security近日發布報告,指出研究人員追蹤與驗證2022年8月至2026年8月間公開洩漏的AWS存取金鑰後,發現超過9,300個至今仍有效。研究人員從Git儲存庫、Git歷史紀錄、Hugging Face資料集、Docker映像檔、套件註冊庫及CI日誌等公開來源,找到64,024個AWS金鑰,對應50,654個AWS帳號。研究人員進一步發現其中具備完整憑證、可進一步驗證的10,616個金鑰,有88%截至8月10日仍有效,數量超過9,300個。前述有效的外洩金鑰中,有768個擁有企業帳號的完整控制權限,其中包括526個AWS root金鑰,以及242個具AdministratorAccess權限的IAM使用者金鑰。詳全文

SAP發布9月例行更新,修補4個重大漏洞

9月8日SAP發布本月例行更新(Security Patch Day),修補19個資安弱點,並更新一則資安公告的內容。從危險程度來看,重大等級與高風險各有4個,中度風險有10個,低風險漏洞1個。根據CVSS嚴重程度評分,最危險的是記憶體中斷漏洞CVE-2026-44756,CVSS評分達到滿分10分,影響Extended Passport(EPP),未通過身分驗證的攻擊者可在特定情境下,利用含有惡意EPP標頭的特製請求觸發漏洞,有可能引起未定義的行為,或是造成程式異常終止。​詳全文

Google推出Chrome 153,修補230個漏洞,其中包含V8零時差漏洞

9月8日Google發布Chrome 153大改版,此為該公司規畫以兩週為改版週期的第一個版本,這次該公司總共修補230個漏洞,其中有5個為重大等級、41個高風險等級、133個中度風險等級,以及51個低風險等級。值得留意的是,其中一個漏洞CVE-2026-87491已遭到利用。Windows與macOS版用戶應更新為153.0.8010.36或153.0.8010.37版,Linux與Android用戶應更新為153.0.8010.36版。詳全文

HPE修補ArubaOS-CX網路作業系統34個資安漏洞,包含可導致遠端程式碼執行的重大漏洞

HPE於9月2日發布資安公告,修補ArubaOS-CX網路作業系統(AOS-CX)34個漏洞。ArubaOS-CX主要用於Aruba企業級網路交換器,這次修補涵蓋的範圍包括10.18.0001、10.17.1021及更早版本、10.16.1051及更早版本等,影響CX 10000、6000、6300、6400與8400等多款交換器,涉及緩衝區溢位、指令注入、任意檔案寫入、提升權限及執行遠端程式碼等問題,用戶應升級至已修補完成的10.18.1002、10.17.1030、10.16.1060或10.13.1190等版本。詳全文

ConnectWise揭露ScreenConnect新漏洞,目前未有修補程式

軟體公司ConnectWise於9月3日警告,他們發現遠端監控與管理平臺ScreenConnect存在弱點,問題與檔案傳輸行為有關,雲端版本與企業內部建置的版本都受到影響,目前該弱點的CVE編號尚在登記中,修補程式也尚未推出,該公司呼籲用戶依照指引緩解,以降低弱點帶來的風險。而ConnectWise提供的緩解措施,則是停用所有使用者的連線(Session)群組的特定權限。詳全文

ChatGPT跨帳號隔離遭突破,惡意提示可借用受害者權限存取外部資料

資安業者Check Point Research揭露ChatGPT跨帳號資料隔離問題,不同帳號使用的程式碼執行沙箱,可透過共用內部服務交換資料。攻擊者要是先把惡意提示帶入受害者對話,便能利用通道下達隱藏工作,借用受害者ChatGPT可存取的資料與連接App權限。研究人員成功測試讀取受害者Gmail郵件,再把內容送回攻擊者帳號。​詳全文

Palo Alto Networks揭露攻擊者利用AI代理在10小時內攻破企業網路,竊取root憑證

Palo Alto Networks研究人員於9月2日揭露一起企業網路入侵事件,發現攻擊者利用頂尖AI模型及專用AI代理框架,在不到10小時內,完成以人力入侵需耗費兩週的流程。研究人員發現,攻擊者並未利用全新零時差漏洞或特殊攻擊技術,而是藉由AI代理大幅提高攻擊鏈的速度。攻擊者首先經由企業公開網頁服務展開入侵,取得初始存取權,再透過不同AI代理分工執行偵察、繪製內部架構圖、搜尋原始碼庫中的憑證及服務密碼,取得管理平臺的管理員憑證與root層級存取權,並進一步竊取CI/CD及雲端AI服務的存取金鑰。詳全文

PEEP後門偽裝書籤擴充套件潛伏Chrome與Edge,可跨出瀏覽器執行系統命令

資安業者SOCRadar揭露一套入侵後控制工具PEEP,會偽裝成Smart Bookmarks書籤擴充套件植入Chrome與Edge,可竊取Cookie、瀏覽紀錄與分頁資料,並透過Chromium原生訊息功能連接主機端程式,操作檔案、查看執行中的程式與系統服務,以及執行系統命令。PEEP本身不提供初始入侵途徑,攻擊者必須先取得管理權限或在主機上執行程式的能力才能部署,因此目前分析未顯示攻擊者是利用Chrome或Edge漏洞植入PEEP。詳全文

後門程式ValleyRAT藉由經簽署的廣告軟體散布

卡巴斯基揭露最新一波的後門程式ValleyRAT(Winos 4.0)活動,相關調查源自該公司接獲客戶通報,分析具有特定MD5雜湊值的檔案時,一開始將其歸類於廣告軟體,但初步分析後發現該檔案並非單純的廣告軟體,而會觸發感染鏈並於受害電腦植入ValleyRAT,而且該檔案的廣告功能無法正常運作。今年卡巴斯基共偵測到ValleyRAT與相關惡意軟體活動超過10萬次,至少有1,500名使用者受到影響,他們主要集中在中國與印度,而攻擊者的身分可能就是長期散布ValleyRAT的中國駭客組織Silver Fox。詳全文

惡意軟體攻擊鎖定跨國企業的中國分公司,停用Windows更新及竄改系統內建防毒組態

微軟揭露疑為中國駭客組織Silver Fox從事的惡意軟體活動,駭客設置冒牌軟體下載網站並冒充受到信任的廠商,鎖定想要下載熱門軟體的使用者,且導致企業組織遭到入侵,這波攻擊主要的目標,包含了使用簡體中文的用戶,以及跨國企業的中國據點用戶。根據微軟的觀察,目前醫療、製造、遊戲、科技、物流、政府及教育等多個領域均已出現受害組織。Silver Fox假借提供下載的軟體,包含Edge瀏覽器、卡巴斯基防毒軟體、遊戲周邊裝置製造商雷蛇、有道辭典、百度網盤、搜狗輸入法等工具,引誘使用者上當。詳全文

McAfee揭露冒牌Minecraft網站持續散布惡意軟體WeedHack,C2遭封鎖仍難遏阻攻擊活動

資安業者McAfee近日發布報告,揭露其6月發現的WeedHack惡意軟體攻擊活動,在原有C2管道失效後,仍持續透過假冒Minecraft遊戲用戶端網站散布。WeedHack是以Minecraft玩家為目標的竊資軟體,採惡意軟體即服務(MaaS)方式運作,自2026年1月開始活動以來,McAfee統計有超過11.6萬名玩家遭感染。當McAfee於7月初公開揭露WeedHack的攻擊活動後,該惡意軟體原有C2伺服器及控制面板隨之失效。不過,C2遭封鎖並未終止WeedHack的散布。McAfee後續發現十多個惡意網站仍在散佈WeedHack,攻擊者改以仿冒知名Minecraft用戶端網站,甚至連結至合法GitHub儲存庫,藉此提高可信度,同時還透過SEO操縱搜尋排名,來提高惡意網站接觸玩家的機會。詳全文

Google擴大Android數位憑證布局,迎接歐盟數位身分錢包部署

Google近日宣布調整Android數位憑證布局,將2021年成立、原本聚焦安全元件與晶片硬體生態系的Android Ready SE聯盟,擴大為Android數位憑證聯盟(Android Digital Credential Alliance),將合作範圍進一步涵蓋數位身分錢包與政府憑證核發等環節,並透過共同測試與安全評估機制。這項調整正值歐盟數位身分政策進入部署階段。歐盟2024年生效、建立歐洲數位身分架構的新版法規,也就是業界常稱的eIDAS 2.0,要求各會員國在2026年底前至少提供一套歐洲數位身分錢包(European Digital Identity Wallet),讓使用者可透過數位身分錢包證明身分、提供其他數位憑證,並存取公私部門服務。詳全文

企業如何排定PQC轉型優先順序?系統風險、影響與轉型難度都要評估

哪些系統應優先進行PQC轉型?澳洲政府情報與資安機構澳洲通訊局(ASD)指出,企業完成系統與資料評估後,下一步是依風險、可能造成的影響及轉型可行性,排出各系統的PQC轉型優先順序,而不是一次處理所有系統。影響優先順序的因素包括,系統是否處理敏感或需要長期保護的資料、是否與外部組織或不可信任環境互動,以及是否高度依賴對外使用的密碼學通訊協定。另一方面,自行開發、與其他系統高度整合、系統汰換或升級週期較長,或密碼學機制調整依賴供應商與相關標準,也可能提高後續轉型難度。詳全文

銀行迎戰虛擬資產新業務,資安業者共組「穩定幣暨虛擬資產安全聯盟」,協助打造自主數位金融安全

隨著《虛擬資產服務法》三讀通過並正式公布,台灣虛擬資產監理架構邁入新階段,金融機構如何安全接軌穩定幣與數位資產應用,成為當前產業關注焦點。台灣資訊安全協會昨日(9月8日)宣布成立「穩定幣暨虛擬資產安全聯盟」,首波集結中華資安國際、博士旺創新、凱特納科技與普鴻資訊4家業者,串起金鑰治理、資產保管、鏈上交易安全到SOC監控,期望協助國內VASP建立自主可控、具國際競爭力的數位金融安全生態圈。詳全文

數發部AIEC公布國內外通用模型主權AI評測結果,模型不只要懂繁中、社會環境,還要懂臺灣價值觀

數發部9月2日公布AI產品與系統評測中心(AIEC)的最新臺灣主權AI評測結果,依據3項基本評測指標,包括對臺灣使用的繁體中文語言理解能力、對臺灣社會文化理解能力,以及對臺灣價值觀理解能力,分別以最近5年高中學測國文科、社會科、臺灣價值觀來評測國內外188個通用模型表現,結果顯示臺灣本地模型在地化能力優於國外模型。數發部表示,未來將持續擴大AI評測生態系,串聯資料治理、模型訓練、資安及硬體等產業能量,透過第三方評測建立可信任AI。詳全文

解決企業AI導入兩難,中華資安推出自研產品AI Archway,內建少見的可逆式脫敏機制

全面禁用AI恐扼殺生產力並衍生Shadow AI,全面開放又面臨機敏外洩風險,面對此一兩難,中華資安國際近日推出首款自研AI Security解決方案——AI安檢通道(AI Archway),為國內企業增添更多本土防護方案選擇,當中更具備市場少見的可逆脫敏機制,能將送往外部AI的敏感資料轉為代碼遮罩,待結果回傳後再自動還原,兼顧資料隱私與使用體驗,並提供辨識企業專屬機密的AI DLP自定義訓練等功能。詳全文

內建4G LTE無線通訊模組,眾至推出新款小型多功能防火牆

眾至資訊推出支援4G LTE行動寬頻網路的小型防火牆Edge 300,以尺寸更小的機箱,擁有相近於既有HiGuard VI與HiGuard XI系列的網路安全功能與效能,便於快速部署在多種場合的分支據點。這款產品內建3個GbE埠與4G LTE通訊模組,不僅支援IT網路環境,也涵蓋多種工控系統通訊協定,同時提供豐富的商用資安防護功能,涵蓋防毒(可選擇ClamAV或Kaspersky)、入侵防禦系統(IPS)、惡意程式沙箱檢測分析Sandstorm、垃圾郵件過濾,以及網址管控與行動App管控、網站應用程式防火牆(WAF)、多因素身分驗證(MFA)與無密碼(Passwordless)身分驗證。詳全文