新聞

馬來西亞國家網路安全局(NACSA)旗下國家網路協調與指揮中心NC4於6月26日示警,觀察到多起涉及CVE-2026-48907已知漏洞的攻擊事件,造成多個政府部門網站受到影響。由於美國網路安全與基礎設施安全局(CISA)已在6月16日,將此漏洞列入已知漏洞利用清單(KEV),但當時具體受害者身分未公開,而本次事件則是首批有明確受害單位浮上檯面的案例。

馬來西亞的新聞媒體星報指出,馬來西亞國家網路安全局(NACSA)表示有多個機關的網站受影響,包括:衛生部、合作社委員會、手工藝發展局、婦女發展局等。為此,該局已經要求被列為國家關鍵資訊基礎設施(NCII)的實體,若發現任何受攻擊跡象,必須依據馬來西亞網路安全法2024(Act 854)向NC4通報,以利國家級的情報共享與協調應變。

事實上,上述CVE-2026-48907早在6月5日公開揭露,是Joomla內容編輯器(JCE)擴充功能中的存取控制漏洞。而且該漏洞已在6月3日釋出的JCE Pro 2.9.99.5版修補,後續於6月18日釋出的2.9.99.7版,更進一步對此漏洞實施額外的安全強化措施。

值得注意的是,專門針對CMS網站提供多站管理與資安鑑識掃描服務平臺的業者mysites.guru表示,他們在監測網路上Joomla網站的運行狀態時,於6月9日前已發現此漏洞造成數百個網站受害,隨著此漏洞的概念驗證程式(PoC)被公開,預計會有更多未修補的網站成為目標,同時提醒受害用戶除修補漏洞外,更須完整清查並移除殘留的Webshell與惡意後門。