新聞

OpenJS基金會(OpenJS Foundation)旗下CVE編號授權機構(CNA)宣布,將於9月17日至10月6日暫停一般資安作業,10月7日恢復。期間一般漏洞通報分類與確認、安全公告驗證,以及CVE編號指派與發布等工作都將暫緩處理。

這段期間,OpenJS CNA仍會接收漏洞通報,但一般通報將延至10月7日恢復作業後再陸續處理;若涉及已遭實際利用的漏洞,或可能立即造成重大風險的資安問題,團隊仍會優先處理。

OpenJS今年第二季公布的資安進展已反映AI輔助產生的漏洞通報明顯增加。2026年2月,Node.js安全團隊收到的HackerOne漏洞通報量一度增至原本的4.6倍,3月單月就收到65件;Node.js網頁應用程式框架Express與JavaScript工具函式庫Lodash收到的漏洞通報中,也有70%至90%最後遭到駁回。

OpenJS CNA發布的CVE數量也明顯增加,2025年下半年僅3個,2026年上半年已增至49個。為減少人工審查負擔,OpenJS先前已調整漏洞通報要求,Node.js安全團隊也開始利用LLM輔助工具,在人工審查前協助評估漏洞報告可信度。不過OpenJS指出,AI雖讓漏洞報告更容易產生,是否確實存在資安問題仍需人工確認;隨著通報量增加,現有志工人力已難以長期承擔這樣的工作量。