新聞

4月28日國家資通安全研究院(資安院)發布資安公告,指出杜浦數位安全(TeamT5)旗下的反勒索軟體系統ThreatSonar Anti-Ransomware存在資安漏洞CVE-2026-5967,影響低於4.0.0版的用戶,此漏洞可被用於權限提升,通過身分驗證且取得Shell操作權限的攻擊者可遠端注入作業系統指令,並以root執行,CVSS風險為8.8(4.0版為8.7分),用戶應儘速確認及修補。

實際上,杜浦數位安全於4月20日已發布資安公告,說明漏洞的處理過程。該公司PSIRT團隊在內部稽查的過程,發現CVE-2026-5966與CVE-2026-5967,影響ThreatSonar Anti-Ransomware 4.0.0以下版本,該公司根據漏洞揭露政策進行通報處理流程,於3月2日與TWCERT/CC通報細節、申請CVE漏洞編號及進行產品漏洞修補,他們在3月18日通知客戶安裝修補程式。杜浦數位安全提及,雲端版ThreatSonar Anti-Ransomware已於3月3日完成修補。

針對這次修補的另一個漏洞CVE-2026-5966,為任意檔案刪除漏洞,通過身分驗證的攻擊者可用於路徑遍歷,並刪除系統上的任何檔案,CVSS風險為8.1分(4.0版為7.2分)。