9月2日美國網路安全與基礎設施安全局(CISA)更新已遭利用的漏洞名單(KEV),指出他們掌握7個新漏洞遭到積極利用的證據,這些漏洞是:VoIP電話管理平臺Sangoma Switchvox的SQL注入漏洞CVE-2026-9586、Kludex Starlette的HTTP請求或回應走私漏洞CVE-2026-48710、非同步伺服器閘道介面(ASGI)框架Kestra作業系統指令注入漏洞CVE-2026-49869、BerriAI LiteLLM不當身分驗證漏洞CVE-2026-59822、JFrog Artifactory身分驗證繞過漏洞CVE-2026-82329,以及SonicWall SMA1000伺服器偽造請求漏洞CVE-2026-83548、作業系統指令注入漏洞CVE-2026-83549。
值得留意的是,CVE-2026-9586、CVE-2026-49869、CVE-2026-82329、CVE-2026-83548,以及CVE-2026-83549較為緊急,CISA要求聯邦機構必須在9月5日前完成修補,另外兩個漏洞的期限為9月16日。其中,有部分近期有資安公司揭露相關漏洞利用活動,例如:威脅情報公司Horizon3.ai於8月底偵測到嘗試利用CVE-2026-9586的情況,9月1日威脅情報公司watchTowr發現CVE-2026-82329利用活動;同一天SonicWall公布及修補已遭利用的CVE-2026-83548與CVE-2026-83549。
Comments (0)