
文/羅正漢
2026年7月10日
漏洞攻防態勢面臨結構性轉折,資安界頻頻引用「Zero Day Clock」網站最新數據,反映漏洞揭露到被利用的時間縮短至僅2小時,而近期Citrix、Adobe的漏洞,在揭露24小時、甚至2小時內,便被資安業者觀察到出現利用的攻擊活動,亦證實上述攻擊態勢。
另有FatFs漏洞、中國騰達路由器後門的消息亦值得特別留意,皆存在研究人員或機構通報未得到回應,導致無修補程式可用的情形,突顯物聯網設備資安風險在快攻態勢下更形嚴峻。
此外,數發部公布「人工智慧風險分類框架」,以及資安署聚焦臺灣「軟體業」啟動產品漏洞獵捕活動,亦呈現臺灣在AI風險管理與產品資安強化的重要進展。
IoT/OT安全
物聯網設備安全議題受關注,FatFs基礎元件弱點與中國騰達路由器隱藏後門的新聞成焦點,維護者與原廠沒有提供修補程式的狀況,反映出物聯網設備所面臨的挑戰日益嚴峻,用戶需警覺老舊產品生命週期中可能存在的資安缺口。
小型嵌入式裝置檔案系統元件FatFs存在7個弱點,恐影響大量隨身碟與SD記憶卡,以及配備這些儲存裝置的各種物聯網設備
以網路曝險管理見長的資安廠商runZero,7月初揭露FatFs R0.16與更早的版本存在7個資安漏洞,廣泛影響許多設備,涵蓋消費型物聯網設備、工業控制器、無人機、加密錢包等產品。runZero警告,一旦能對存在漏洞的設備進行實體存取,都會導致系統遭到突破或越獄,尤其是缺乏記憶體位址空間隨機處理(ASLR)與記憶體保護的情況。
Google與FBI打擊NetNut常駐代理網路,涉及至少200萬臺家用連網裝置
Google與FBI聯手打擊大型常駐代理網路NetNut,指出其涉及至少200萬臺智慧電視、串流盒等家用連網裝置,可能被用來轉送攻擊流量、隱藏來源IP位址,並與Popa、Badbox 2.0等殭屍網路活動有關。
美國CERT/CC揭露中國網通設備廠商騰達(Tenda)多款路由器韌體存在隱藏後門漏洞CVE-2026-11405,攻擊者可繞過正常身分驗證流程,直接取得網頁管理介面的管理員權限。其產品亦於臺灣電商上架,但目前受影響設備尚無修補程式,CERT/CC指出騰達未在任何文件或管理介面提及這項替代密碼機制,建議停用遠端網頁管理功能,以降低設備遭入侵的風險。
資安維運
漏洞從揭露到被利用的時間大幅縮短,成為2026年資安維運的重點議題。Zero Day Clock網站顯示,去年平均尚有21.5天應變時間,今年已縮短至不到1星期甚至不到1天,近期數據更是僅有2小時。此一趨勢顯示,維運團隊勢必得導入自動化機制,方能有效應對當前的威脅挑戰。
Zero Day Clock網站示警:漏洞揭露到被利用的時間已縮短至2小時
漏洞從公開到被利用的時間(Time-to-Exploit),已從過去的數月、數日,縮短至如今以小時計算。近期不少專家紛紛引用名為「Zero Day Clock」的網站圖表,均是為了突顯2026年的嚴峻挑戰在於:防禦方的反應時間已被壓縮至新低點。
逾400臺SimpleHelp伺服器曝露於滿分重大漏洞風險【CVE-2026-48558】
遠端管理工具平臺SimpleHelp在5月修補CVSS評為10分的漏洞CVE-2026-48558,迄今仍有不少SimpleHelp伺服器尚未更新而曝險。7月2日Shadowserver基金會警告,截至7月1日為止,網際網路上仍有439個SimpleHelp執行個體尚未修補而曝險。
由於頂尖AI模型與AI代理分析工具現在能以遠超傳統方法的速度,在大型程式碼庫找出安全缺陷,Adobe決定將例行更新的發布頻率從每月一次變為兩次,自7月14日起,將會在每月的第二及第四個星期二發布例行更新。
AI加速軟體交付,僅有兩成雲原生組織每次發布變更都執行安全驗證
應用程式安全平臺業者Aikido Security發布《State of AI in Pentesting 2026》報告,指出AI輔助開發正在加快企業軟體變更與發布速度,但以固定週期執行的滲透測試,往往無法反映生產環境最新風險;等報告出爐時,結果多半已過時。
Akira勒索軟體攻擊者以SEO Poisoning手法,誘導IT管理員下載惡意安裝程式
資安事件分析團隊The DFIR Report指出,一起涉及Akira勒索軟體的攻擊案例顯示,駭客透過針對Bing的搜尋引擎最佳化中毒(SEO Poisoning)手法,假冒企業IT維運工具下載頁,鎖定正在搜尋相關工具的IT管理人員,藉此接觸可能具備高權限的企業帳號。
駭客鎖定歐亞飯店展開網釣攻擊,濫用Calendly與Google轉址植入TonRAT後門
飯店與旅宿業注意!有攻擊者發動網釣攻擊,假借客人投訴等名義,並濫用知名預約平臺Calendly的郵件通知系統及Google的網址轉址功能,引誘飯店從業人員下載偽裝成照片檔案的惡意壓縮檔。微軟指出,攻擊者的目標是在受害者電腦中植入TonRAT後門程式,建立長期的遠端控制權限。
Java遠端存取木馬QuimaRAT現身,以MaaS模式販售並鎖定Windows、Linux與macOS
資安業者LevelBlue近日揭露新型Java遠端存取木馬(RAT)QuimaRAT,以惡意程式即服務(MaaS)模式在暗網論壇販售,顯示跨平臺RAT正朝模組化、商業化方向發展。QuimaRAT具備遠端命令執行、檔案傳輸、憑證資料竊取、剪貼簿操作、遠端酬載投遞、外掛模組載入,以及攝影機監控等能力;Windows版本另具備無檔案Shellcode執行能力。
ClickFix成2026年3月至5月主要惡意程式投遞手法,首度擴及macOS平臺
資安業者ReliaQuest於6月30日發布威脅情勢報告指出,ClickFix已成為2026年3月至5月期間主要的惡意程式投遞手法。值得注意的是,ReliaQuest首次觀察到ClickFix攻擊手法延伸至macOS環境。因應這類攻擊,研究人員建議資安團隊從端點遙測資料與系統事件記錄著手,偵測異常跡象。
資安業者Bitdefender揭露一起冒用國際刑警組織的釣魚攻擊行動,駭客鎖定中小企業寄送偽造郵件,誘騙收件者透過Proton Drive下載並執行惡意檔案,進而部署勒索軟體並加密系統資料。研究人員指出,攻擊主要針對多地區多產業企業,惡意程式結構雖不複雜,但透過社交工程提高成功率,並要求受害者使用匿名通訊平臺Tox聯繫以進一步勒索。
駭客冒充Booking.com攻擊日本旅館業者,利用區塊鏈技術隱匿身分
趨勢科技本週說明今年5月發現駭客鎖定日本飯店與旅宿業者,假冒Booking.com發送客訴通知信,誘騙員工開啟惡意檔案,目的是在受害電腦植入TONResolver,由於攻擊者採用區塊鏈平臺The Open Network(TON)建立C2通訊,並當作Dead-drop解析器,能隨時更換後端伺服器位址,大幅提高防禦與查緝難度。
駭客團體Armored Likho鎖定政府機關、能源產業,散布竊資軟體BusySnake Stealer
駭客組織Armored Likho攻擊俄羅斯、巴西與哈薩克的政府機構與電力部門組織,利用竊資軟體BusySnake Stealer竊取帳密與Cookie,並在電腦建立反向SSH隧道進行通訊。攻擊者假借心理測驗或人道援助等幌子寄送郵件,引誘點選附件執行檔或LNK檔,若上鉤就會在電腦注入惡意程式,從特定GitHub儲存庫拉取其他作案工具。
開源遠端桌面工具UltraVNC修補重大漏洞,未更新可能導致遠端執行程式碼攻擊
UltraVNC近日發布1.8.2.4版,修補Repeater元件兩項重大漏洞CVE-2026-7839與CVE-2026-7840,可能導致攻擊者可在未經身分驗證情況下取得管理權限或遠端執行程式碼。由於Repeater元件常部署於企業網路邊界,一旦遭利用可能成為入侵內部遠端管理環境的跳板,用戶應儘速更新至已修補版本。
Oracle E-Business Suite揭露最新重大漏洞,全球逾900臺執行個體曝險
甲骨文已於今年5月修補的Oracle商務套裝軟體EBS漏洞CVE-2026-46817,但根據網路安全監控組織Shadowserver基金會觀察,曝露於網際網路的Oracle EBS執行個體還有950臺,北美占超過半數,亞洲超過200臺,臺灣有2臺,但不確定這些機器是否已安裝更新。
●調查商業間諜軟體濫用,歐洲議會PEGA委員會成員反遭Pegasus入侵
●Splunk Secure Gateway高風險漏洞可讓低權限使用者遠端執行程式碼
●竊資軟體StealC的控制面板存在弱點,資安公司以此協助執法單位查扣伺服器
●惡意程式SocGholish於3年內入侵逾144萬個WordPress網站
端點安全
近幾個月來,持續有不同研究人員發現Linux核心的本機權限提升漏洞,最新是Bad Epoll(CVE-2026-46242)的技術細節揭露,此外,Linux KVM組件與開源防毒軟體ClamAV亦修補潛伏數十年的重大漏洞,顯示基礎架構的陳年隱患仍威脅著端點安全。
Linux核心又被發現新的本機權限提升漏洞Bad Epoll,Android也受到影響
Linux核心epoll子系統存在本機權限漏洞Bad Epoll,編號為CVE-2026-46242,屬7.8分高風險漏洞,多個桌面系統、伺服器與Android均受影響。發現與通報Bad Epoll的人,是韓國首爾大學電腦安全實驗室資安研究員Jaeyoung Chung,修補漏洞的方式已於4月底併入Linux核心主線。
研究人員揭露Linux KVM潛藏16年漏洞,恐導致虛擬機跳脫隔離存取底層主機系統
研究人員揭露Linux KVM潛藏約16年的重大漏洞CVE-2026-53359,源自x86 KVM的Shadow MMU程式缺陷,屬於記憶體安全問題。攻擊者可透過虛擬機內操作破壞KVM記憶體分頁資料結構,造成虛擬機逃逸風險。目前公開PoC已可導致實體主機核心當機,研究人員並指出存在進一步取得主機核心root層級控制能力的利用方式。Linux Kernel已發布修補版本,用戶應儘速更新。
思科的開源防毒軟體ClamAV產品線,源自2007年Sourcefire併購ClamAV;思科則於2013年併購Sourcefire後取得該產品線,7月1日思科發布ClamAV更新版(1.5.3與1.4.5版),總共修補7項高風險資安漏洞,最受關注的是,多數漏洞早在約20年前即已引入,影響眾多舊版用戶。
●美國CISA更新已列入KEV的CVE-2026-33825(BlueHammer),指出被用於勒索軟體攻擊
●研究揭露AirDrop與Quick Share安全漏洞,允許駭客癱瘓分享功能
網路安全
網路邊界設備漏洞攻擊備受關注,近期傳出鎖定Citrix設備與Progress Kemp負載平衡器已知漏洞的攻擊活動。此外,FortiBleed憑證竊取活動的後續威脅不容忽視,近期已發現勒索軟體INC Ransom與Lynx濫用相關憑證攻擊企業組織。
類CitrixBleed的新漏洞揭露不到24小時已出現濫用活動【CVE-2026-8451】
Citrix於6月30日發布資安公告修補6項漏洞,其中的CVE-2026-8451,與2023年曾遭攻擊者大規模濫用的CitrixBleed漏洞(CVE-2023-4966)同屬敏感資料外洩問題,最受矚目。更引發重視的是,資安業者Lupovis在CVE-2026-8451漏洞揭露不到24小時內,即偵測完整的濫用程式,並於7月2日警告此事。
資安業者警示負載平衡器Kemp LoadMaster重大漏洞遭實際利用【CVE-2026-8037】
資安業者eSentire指出,Progress旗下Kemp LoadMaster負載平衡器重大漏洞CVE-2026-8037,已出現實際攻擊利用情況。該漏洞為CVSS 9.8分的未經身分驗證遠端程式碼執行問題,可能導致攻擊者執行任意系統指令。Progress已於6月初發布修補版本,用戶應儘速更新,以降低遭入侵與橫向移動風險。
思科警告Unified CM的SSRF漏洞遭到利用,用戶應儘速修補
在上期週報中,威脅情報公司Defused Cyber發現有攻擊者嘗試利用思科Unified CM的漏洞CVE-2026-20230,美國CISA也將之列入KEV。後續,思科於7月1日更新6月初發布的資安公告,確認企業通訊管理平臺Unified CM及Unified CM SME重大漏洞CVE-2026-20230,已被積極利用,建議用戶將系統升級至已修補版本,或採取臨時性緩解措施。
FortiBleed憑證竊取活動被用於助長勒索軟體INC Ransom與Lynx攻擊
大規模憑證外洩事故FortiBleed引起全球高度關注,根據威脅情資公司SOCRadar調查,有12起事故演變成勒索軟體活動,受害組織裡數百臺端點電腦遭到加密。而且,其中一名涉及FortiBleed活動的人員,並積極登入INC Ransom與Lynx勒索軟體的談判介面,與受害組織討論贖金金額與付款方式。
ORB網路LapDogs因鎖定臺灣關鍵基礎設施而備受關注,本週思科揭露LapDogs由UAT-7810經營,並透過多個已知漏洞入侵Ruckus無線路由器建立據點,也持續開發惡意程式,在最新版LongLeash加入大量新功能。
勒索軟體Anubis利用重大漏洞CitrixBleed 2取得初始存取權限
資安公司Arctic Wolf追蹤勒索軟體Anubis的活動,6月底公布最新發現,他們觀察到該勒索軟體租用服務(RaaS)旗下的附屬團體,大致透過兩種方法滲透受害組織,其中一種是CitrixBleed 2漏洞(CVE-2025-5777),另一種附屬團體使用的手法,是使用有效的憑證登入思科VPN系統AnyConnect。
OpenSSH 10.4正式發布,修補多項漏洞並導入混合式PQC簽章
最新版OpenSSH正式發布,除修補8項涵蓋ssh、scp、sftp與sshd元件的安全漏洞外,也新增實驗性的混合式後量子數位簽章(Composite Post-Quantum Signature)支援,結合ML-DSA44與Ed25519演算法,兼顧現有SSH相容性及未來量子運算威脅。
AWS Certificate Manager支援ACME,自動化公開TLS憑證管理
雲端服務供應商AWS於6月30日宣布,旗下憑證管理服務AWS Certificate Manager(ACM)支援自動化協定ACME(Automatic Certificate Management Environment),可將TLS憑證申請、網域驗證、續約與撤銷流程自動化與標準化,降低人工管理憑證生命週期的負擔。
烏克蘭國家安全局(SBU)表示,自俄烏戰爭爆發以來,SBU已阻止超過1.6萬起與俄羅斯有關的網路攻擊與重大資安事件。除了政府、金融及國防單位,新聞媒體也成為俄羅斯駭客的優先攻擊目標。烏克蘭國家特殊通訊與資訊保護局(SSSCIP)報告也指出,俄羅斯駭客對烏克蘭媒體發動超過200起實際造成影響的網路攻擊,手法包括網路釣魚、DDoS攻擊、網站竄改、破壞型惡意程式,以及入侵媒體平臺進而未經授權發布不實資訊。
●Cisco修補Catalyst Center漏洞CVE-2026-20191,未更新可能導致攻擊者未授權讀取任意檔案
●WatchGuard修補Firebox防火牆17項漏洞,包含可能導致遠端執行任意程式碼的重大漏洞
政策法規
近期兩項重要進展聚焦AI應用風險管控與產品資安推動,包括數發部公布AI風險分類框架,以及資安署針對臺灣軟體產業啟動軟體產品漏洞獵捕活動。針對PQC遷移議題,微軟亦預告將於2029年前完成相關部署,顯示科技大廠已將2029年視為必須提前布局的關鍵轉型時程。
數發部正式公布人工智慧風險分類框架,畫分3大類20項子類別,並提供4大建議步驟
隨著《人工智慧基本法》於今年1月正式上路,各目的事業主管機關近期陸續發布AI應用指引,例如衛福部、NCC均已率先展開行動,數位發展部亦於7月7日發布「人工智慧風險分類框架」,預計將帶動更多部會加速推出AI應用指引。數位發展部強調,此框架將成為政府跨部會溝通的共同語言,當中將AI風險類型表歸納為3大類、20項子類別,供目的事業主管機關訂定AI風險管理規範之用。
為鼓勵國內業者重視產品資安,資安署與資安院去年舉辦首屆「產品資安漏洞獵捕活動」聚焦ICT硬體產品後,第二屆活動則迎來重大轉型,將核心目標鎖定在臺灣軟體產品,並聚焦政府機關內具高風險的核心軟體及關鍵資安防護工具。活動報名分為兩階段:藍隊(廠商)自7月1日開放報名,紅隊(白帽駭客)則於9月1日開放報名,此次活動將是協助臺灣軟體產業產品資安升級的重要契機,有待國內軟體廠商能共同積極參與。
在美國政府訂定後量子密碼學(PQC)轉型時程後,微軟也在6月30日宣布加速推動旗下量子安全(Quantum Safe)計畫,目標是在2029年前,完成產品與服務的PQC部署。微軟指出量子運算對現有密碼機制構成的風險,已不再只是長期技術議題,而是各國政府與企業未來數年內必須處理的資安與合規問題。
英國政府7月7日正式啟動企業網路韌性承諾計畫(Cyber Resilience Pledge),盼藉由大型企業帶頭,推動整體產業供應鏈強化資安防護。首批已有超過60家企業與組織加入,包括微軟英國(Microsoft UK)、Cloudflare、馬莎百貨(M&S)、金融機構Nationwide Building Society,以及商業電視業者ITV。
美國國家標準暨技術研究院(NIST)針對組織建立與維護系統規畫文件的指引NIST SP 800-18,6月30日發布更新版本為Rev. 2,NIST指出,新版指引不再只聚焦傳統的系統安全計畫,而是把系統安全計畫、系統隱私計畫,以及網路安全供應鏈風險管理(C-SCRM)計畫,整合為同一套系統計畫架構。
各國央行開始重新評估AI技術對金融穩定的影響,在6月底舉行的歐洲央行(ECB)年度論壇上,英格蘭銀行副總裁Sarah Breeden表示,AI技術快速演進,可能使金融市場交易、支付流程與資安攻防等環節加速自動化,讓相關作業以更大規模、更快速度進行;央行在監管金融業導入AI所帶來的風險同時,也需要調整自身的監理工具與工作方式。
●伊利諾州跟進紐約與加州,要求頂尖AI模型接受第三方安全稽核
應用程式安全
在應用程式安全方面,駭客鎖定近一個月已知漏洞發動攻擊的狀況引發重視,包括Joomla外掛程式、SharePoint及Gitea均成為目標。此外,Adobe修補程式釋出後僅兩小時便出現實際攻擊,更反映此一嚴峻態勢。另有libssh2、Control Web Panel漏洞因PoC程式碼已公開,導致攻擊門檻大幅降低,企業同樣必須優先關注。
Adobe揭露的滿分ColdFusion漏洞傳出兩小時後就出現實際攻擊【CVE-2026-48282】
威脅情資平臺KEVIntel創辦人Ryan Dewhurst警告,6月底Adobe揭露與修補多達7個10分滿分漏洞,消息公布後不到兩個小時,其中一個存在ColdFusion的漏洞CVE-2026-48282就遭到實際利用,因為KEVIntel設置的蜜罐陷阱已偵測到相關活動,加拿大網路安全中心(CCCS)根據開源威脅情報也指出該漏洞遭利用。後續美國CISA也將之列入KEV清單。
美國警告Joomla外掛滿分漏洞已遭積極利用【CVE-2026-48908、CVE-2026-56290】
美國網路安全與基礎設施安全局更新已遭利用的漏洞名單(KEV),增列兩項與Joomla外掛程式有關的漏洞,分別是CVE-2026-48908、CVE-2026-56290,而且它們都是CVSS v4.0風險值達到10分滿分的危險弱點,聯邦機構被要求須於7月10日前完成修補,一般用戶也應儘速採取行動因應。
SharePoint高風險遠端程式碼執行漏洞遭到利用【CVE-2026-45659】
7月1日美國網路安全與基礎設施安全局(CISA)表示,他們將SharePoint資安漏洞CVE-2026-45659列入已遭利用漏洞名單(KEV),聯邦機構必須在7月4日前完成修補。CVE-2026-45659是微軟在5月份例行更新(Patch Tuesday)揭露與修補的漏洞,CVSS風險評為8.8分,屬於重大漏洞。
開源版本控制系統Gitea重大漏洞遭到利用,逾6千臺執行個體恐曝險【CVE-2026-20896】
前兩週揭露的開源版本控制系統Gitea重大漏洞CVE-2026-20896,資安廠商Sysdig警告,有人已透過VPN嘗試掃描上述弱點,成功利用並取得Gitea的存取權限。利用此漏洞不需先取得密碼或權杖(Token),只需用特定HTTP標頭就能嘗試存取網際網路上的Gitea執行個體,全球目前有近6,200臺Gitea伺服器暴露於公開網路。
研究人員未通報開發團隊即公開PoC,涉及SSH函式庫libssh2重大漏洞
資安媒體Infosecurity Magazine報導,一名匿名資安研究人員近日以bikini帳號,在GitHub公開名為Exploitarium的儲存庫,釋出多項漏洞研究與概念驗證(Proof of Concept,PoC)程式,至少涉及30項軟體產品與開源專案。其中較受關注的漏洞包括SSH函式庫libssh2的CVE-2026-55200,自架Git服務平臺Gitea的Actions執行元件Gitea act_runner漏洞CVE-2026-58053等。
研究人員公開Control Web Panel重大漏洞PoC程式,若未及時修補恐遭攻擊者遠端接管伺服器
資安業者Karma揭露網站主機管理平臺Control Web Panel重大漏洞CVE-2026-57517,並同步公開PoC利用程式,漏洞屬於CVSS 9.8分的未經身分驗證SQL注入,攻擊者可利用Control Web Panel以MySQL root權限執行資料庫操作,最終取得遠端程式碼執行能力。由於PoC已公開,預期後續掃描與攻擊將增加,用戶應儘速升級至已修補版本。
北韓駭客Lazarus發動NPM供應鏈攻擊,偽裝Rollup建置工具以竊取機密資料與加密貨幣資產
資安廠商JFrog發現北韓駭客團體Lazarus於NPM發動攻擊,他們上架偽裝成Rollup建置工具的惡意NPM套件,過程中採用多層次酬載的部署架構,最終將開發者導向遠端存取木馬(RAT),竊取瀏覽器與加密貨幣錢包資料,以及監控剪貼簿,對開發與CI/CD環境構成嚴重威脅。
FBI警告駭客組織TeamPCP鎖定軟體開發者,針對開發工具與CI/CD發動供應鏈攻擊
FBI發布FLASH資安警示,提醒企業留意駭客組織TeamPCP針對軟體供應鏈發動攻擊。攻擊者透過竄改Trivy、KICS、LiteLLM等合法開發工具與套件,植入惡意程式碼,竊取雲端存取權杖、SSH金鑰及Kubernetes Secrets等敏感資訊,並可能進一步從事資料外洩勒索。FBI呼籲企業強化CI/CD流程安全、輪替憑證並啟用多因素驗證(MFA)。
北韓駭客發動PolinRider攻擊活動,於NPM、Packagist、Go、Chrome Web Store上架惡意套件
資安公司Socket揭露供應鏈攻擊活動PolinRider,範圍涵蓋NPM、Packagist、Go模組、Chrome Web Store,滲透108個套件、並發布162個惡意版本。其中受害的套件以Go模組最多,有80個,另有10個Packagist套件與1個Chrome延伸套件。值得留意的是,此攻擊活動仍持續進行,可能還會有新的惡意套件發布。
採用具記憶體安全的Rust語言開發,已成為越來越明顯的趨勢,根據TIOBE在2026年7月的程式語言人氣排行榜中,Rust首次進入前十名,排名第10,評分為1.34%,高於去年同期的第18名。TIOBE指出,隨著Rust進入前十,反映記憶體安全已成為程式語言選擇中更受重視的條件之一。
假冒Perplexity的Chrome擴充功能可攔截所有搜尋流量
有假冒Perplexity AI的Chrome擴充功能「Search for perplexity ai」上架,微軟指出該擴充程式不僅取名相近,還註冊與正版相似的perplexity-ai.online網域,以混淆使用者,其惡意行為在於會先偷偷攔截使用者在網址列輸入的搜尋內容、IP位址與瀏覽器裝置環境資訊。
curl發布8.21.0版,修補18項漏洞,包括潛藏25年的安全缺陷
開源網路傳輸工具curl發布8.21.0版,修補18項安全漏洞,其中最受關注的是潛藏約25年的CVE-2026-8932。該漏洞存在於libcurl的mTLS連線管理機制,特定情境下可能造成身分驗證繞過。此外,本次更新也修補Cookie解析、Proxy認證資訊管理及HTTP/2記憶體安全等問題。
ColdFusion與Campaign Classic用戶注意!Adobe緊急修補7項滿分重大漏洞
6月30日Adobe為網頁應用開發平臺ColdFusion、行銷自動化平臺Campaign Classic發布更新,總共修補了12個漏洞,其中有7個是達到10分滿分的弱點而受到關注。Adobe將這次修補的優先程度列為第一級,認定相關的風險較高,建議用戶應在72小時內完成修補。
IBM於6月23日發布資安公告,修補Db2資料庫可能導致遠端執行程式碼的重大漏洞CVE-2026-10109,問題源自Db2的DRDA資料庫通訊協定初始握手程序(handshake)處理不當,用戶必須升級至包含修補程式、基於最新11.5.9與12.1.4 版的累積特殊版本(CSB)。
MariaDB已修補的滿分重大漏洞CVE-2026-49261細節曝光,可能導致資料庫遭到接管
研究人員揭露MariaDB重大漏洞CVE-2026-49261技術細節,該漏洞於6月初已修補但當時未完整公開影響範圍。最新分析指出,此問題與MariaDB叢集的wsrep_notify_cmd通知機制相關,攻擊者在特定條件下可能透過觸發叢集事件執行外部指令,進一步導致資料庫系統遭接管風險,CVSS評分達10分,用戶應儘速確認修補狀態。
Apache修補Tomcat重大漏洞,涉及憑證驗證與安全設定資訊錯誤問題
Apache發布Tomcat安全更新,修補6項漏洞,其中CVE-2026-55276與CVE-2026-53434的CVSS嚴重性評分均達9.1分。前者可能導致effective web.xml輸出的安全設定資訊不完整,影響管理者判斷;後者則涉及FFM Connector處理憑證撤銷清單(CRL)的驗證機制,可能接受原本應遭撤銷的憑證,影響連線驗證安全,建議用戶儘速更新。
資安業者揭露Argo CD儲存庫伺服器重大漏洞,可能導致Kubernetes叢集遭到接管
資安業者Synacktiv揭露Argo CD儲存庫伺服器(Repo Server)存在重大漏洞,攻擊者可透過特製Git儲存庫,在未經身分驗證情況下觸發遠端程式碼執行,進一步取得伺服器控制權並可能接管Kubernetes叢集。該漏洞於2025年初通報,但目前仍未釋出正式修補版本,僅提供緩解措施,建議用戶透過網路隔離等方式降低風險。
●Apache修補HttpComponents Core兩項高風險漏洞,未更新可能導致服務阻斷攻擊
●BeyondTrust修補遠端支援與特權存取產品重大漏洞,攻擊者可藉此繞過存取控制與權限提升
●Microsoft揭露Exchange Online重大漏洞,可能導致權限提升與未授權資料存取
●IBM修補WebSphere Application Server兩項重大漏洞
AI資安
本週AI資安焦點在於AI開發工具的重大漏洞與提示注入風險,同時還有針對AI代理的沙箱突破與權限隔離缺陷的揭露、以及惡意AI代理竊取AI對話與資料的揭露,突顯AI風險各層面的議題持續受到研究人員的高度關注。AI技術也驅動防禦轉型,臺灣資安專家指出,紅隊演練會朝向攻擊預判、威脅情報與AI整合邁進。
CISA要求聯邦機構3天內修補Langflow重大漏洞【CVE-2026-55255】
7月7日美國網路安全與基礎設施安全局(CISA)發布公告,將存在於圖像化大型語言模型開發工具Langflow的弱點CVE-2026-55255加入已遭利用的漏洞名單(KEV),這項漏洞於6月23日揭露並已經修補。額外一提的是,Sysdig曾於6月25日首次觀察到該漏洞被利用的跡象。
資安研究人員揭露AI開發工具Cursor重大漏洞,攻擊者可經由提示注入突破沙箱並執行任意程式碼
資安廠商Cato Networks旗下AI安全研究團隊揭露AI程式開發工具Cursor的兩項重大漏洞CVE-2026-50548與CVE-2026-50549,統稱為DuneSlide。攻擊者可透過提示注入誘使AI代理突破沙箱限制,進而在開發者系統執行任意指令。Cursor已於4月發布3.0版修補漏洞,但相關細節直至7月才由研究團隊公開,突顯AI代理的安全隔離風險。
資安業者揭露Google Dialogflow CX重大缺陷,攻擊者可透過惡意AI代理竊取AI對話與共享資料
資安業者Varonis揭露Google Dialogflow CX存在代號「Rogue Agent」的重大漏洞,攻擊者可利用Google Cloud共用執行環境的設計問題,透過惡意AI代理影響同一專案內其他代理,進而存取AI對話、使用者輸入及共享資料。Google已完成修補,目前未發現漏洞遭實際利用,企業仍應檢視AI代理權限與工作流程設定,降低類似風險。
Claude Cowork遭指可被濫用取得VM root權限
Claude Cowork是Anthropic提供給知識工作者的自動化工具,近日資安研究團隊Armadin揭露其沙箱可遭本機攻擊者濫用,問題主要發生於Windows本機服務CoworkVMService,研究人員發現利用DLL側載方式,讓Anthropic簽章的claude.exe載入攻擊者控制的DLL,使攻擊程式碼能在合法Claude程式的程序內執行,進而繞過CoworkVMService對連線程式身分的檢查。對此,Anthropic認為,攻擊者需先取得本機程式執行能力,揭露的研究人員則提出用戶自保之道。
Cobalt滲透測試資料顯示,AI應用高風險漏洞占比為整體平均2.7倍
攻擊面安全與滲透測試服務業者Cobalt發布《2026年AI與滲透測試趨勢報告》(AI and Pentesting Pulse Report 2026),指出企業快速導入大型語言模型(LLM)與AI應用的同時,也導致模型整合、外部資料與工具連接、提示與輸出處理等環節成為新的攻擊入口,使AI應用在滲透測試中呈現較高的漏洞風險。
Gartner將主權AI、AI代理風險與AI治理列入未來兩年資料與分析重點趨勢
市場調查機構Gartner近期建議將六大資料與分析趨勢納入考量,其中有三項與資安有關,分別是:主權AI發展速度加快、藉助決策治理平臺降低AI代理風險、利用AI治理平臺建立信任。Gartner預測,到了2029年,比起未受治理的決策,因為決策智慧平臺的採用,經由明確建模而產生的商業決策將獲得5倍的信任度,而且,完成任務的速度也將快上80%。
隨著AI技術重塑資安攻防格局,紅隊演練也正邁向全新的發展階段,臺灣資安公司戴夫寇爾(DEVCORE)執行長翁浩正強調,紅隊演練的執行方式正迎來一場深刻的典範轉移,人機協作將打破過往紅隊演練難以規模化的限制,並預期未來將朝向「攻擊預判、威脅情報與AI」三位一體的執行模式發展,實現更具持續性與預防性的防禦評估。
Langflow重大漏洞遭利用,攻擊者試圖將AI基礎設施用於挖取門羅幣
圖像化大型語言模型開發工具Langflow的遠端程式碼執行(RCE)漏洞CVE-2026-33017,今年3月美國CISA已將此漏洞列入KEV清單,上週趨勢科技說明已出現利用此漏洞挖取門羅幣的活動,駭客在未經身分驗證的Langflow API端點下達單行Python程式碼,拉取Shell指令碼,目的是下載挖礦程式的二進位檔lambsys.elf。
駭客團體JadePuffer濫用AI從事勒索軟體攻擊,利用去年Langflow弱點取得初始入侵管道
威脅情報公司Sysdig本週揭露駭客團體JadePuffer發動的勒索軟體攻擊,駭客利用已知的Langflow漏洞CVE-2025-3248取得初期入侵管道,展開全自動勒索軟體攻擊。當中採用的惡意酬載程式碼註解,說明每個步驟的執行動機與目標優先順序,而且,採用的AI代理能理解目標環境中的自然語言脈絡,並依此採取合理行動,甚至自行排除問題。
Google Cloud擴大機密運算版圖,強化AI推論與提示詞加密防護
雲端服務供應商Google Cloud於6月下旬宣布擴大機密運算服務,包括推出搭載Nvidia Blackwell架構GPU的Confidential G4 VMs預覽版、用於加密AI提示詞與模型回應的開源Prompt Encryption SDKs,並強化Confidential Space與Confidential VMs等服務,擴大機密運算在多方資料協作、遠端證明驗證與雲端工作負載防護上的應用範圍。
為了避免AI產生大量低品質投稿,增加維護者的審查成本、甚至導致安全審核疏漏,以及潛在的供應鏈風險,開源遊戲引擎Godot更新貢獻規範,明確禁止自主AI代理提交程式碼,也限制以Vibe Coding等方式產生大段程式碼後投稿。
遭AI資安報告誤指涉入間諜軟體行動,視訊會議新創公司控告Palo Alto子公司
今年被美國資安巨頭Palo Alto Networks以4億美元收購的Koi Security,遭網路視訊暨會議平臺新創公司MeetingTV提告。MeetingTV指控,Koi Security的資安報告錯誤將其基礎架構與中國關聯網路間諜行動連結,並主張相關錯誤可能與AI幻覺有關。
●惡意軟體框架Avalon以AI打造而成,結合竊資軟體與勒索軟體能力
●研究人員揭露透過提示注入繞過ChatGPT防護機制漏洞,OpenAI已完成修補
資料安全
本週資安事故聚焦生技與醫療產業,國內醫材廠商優盛醫學發布重訊表示網站遭受駭客攻擊,以及前幾個月醫材大廠美敦力資料外洩事件的調查出爐。
生技廠商優盛醫學科技(4121)於7月7日晚間透過股市資訊公開資訊觀測站發布重大訊息,證實公司網站於當日下午遭受網路駭客攻擊,目前已將受影響網站進行隔離處理,並委由外部資安技術團隊協助調查與復原。目前該網站已暫時停止對外服務,優盛尚未透露網站預計復原的時間。根據初步的調查結果,優盛評估此事件對整體營運、資訊系統安全,以及客戶個資等層面,均無重大影響。
根據醫療器材大廠美敦力(Medtronic)對印地安納檢察長辦公室提交的文件,該公司在4月15日發現IT系統出現異常活動。經過調查,攻擊者在4月13日到4月19日存取該公司部分IT系統,影響超過380萬人,外洩資訊包括姓名、聯絡資訊、出生日期、社會安全號碼及健康紀錄。美敦力已向受影響的客戶提供24個月免費的信用監控、身分竊取或暗網監控服務。
身分安全
本週身分安全聚焦微軟生態系,涵蓋釣魚平臺ARToken鎖定M365權杖,以及駭客利用Azure CLI發動爆量密碼噴灑攻擊。人機身分治理的發展亦受關注,不僅有微軟Teams加強控管外部機器人,還有思科展示新版Duo IAM的最新發展。
ARToken釣魚即服務平臺鎖定Microsoft 365權杖,支援BEC攻擊操作
思科(Cisco)旗下威脅情報團隊Talos揭露名為ARToken的釣魚即服務(PhaaS)平臺,指出這套工具鎖定Microsoft 365帳號,並與另一個PhaaS平臺EvilTokens生態系,共用基礎架構、API介面設計與操作模式。研究人員建議企業重新檢視Microsoft 365環境是否有開放裝置碼驗證流程的必要,並透過條件式存取政策限制高風險登入情境。
駭客鎖定Microsoft 365帳號發動8,100萬次登入嘗試,利用Azure CLI作為發動密碼噴灑攻擊管道
資安業者Huntress揭露一起大規模密碼噴灑攻擊,攻擊者利用Azure CLI與ROPC驗證流程,針對Microsoft 365帳號發動超過8,100萬次登入嘗試,成功入侵64個機構至少78個帳號。Huntress指出,部分企業MFA與條件式存取政策配置不足,使攻擊者得以成功登入,呼籲企業全面啟用並正確設定身分驗證防護機制。
思科要把零信任存取延伸到AI代理,在臺展示新版AI代理身分管理產品Duo IAM
人機身分管理持續成焦點,思科併購Duo已經8年,如今深度整合於自家零信任存取產品線中,近期該公司在臺展示新版Duo IAM的預覽,強調支援AI代理身分管理,提供五項代理式IAM功能,涵蓋代理與工具探索、Agent目錄、Agent存取政策、人為權責歸屬,以及生命週期管理,並需搭配Secure Access MCP Gateway來把關。
Microsoft Teams加強控管外部機器人,經會議組織者確認後才放行
微軟6月29日宣布,Microsoft Teams推出新的外部機器人管理政策,當外部機器人嘗試加入會議時,須由會議組織者批准加入。隨著這項功能推出,微軟將逐步淘汰Teams原本用於外部機器人驗證的CAPTCHA機制。
