top of page

【資安週報】0907~0911,歐盟CRA通報義務上路、SEMI E187驗證標章亮相,產品安全進入落地新階段

文/羅正漢

2026年9月11日

總覽2026年9月第二週的資安新聞焦點,直指AI資安領域的發展動向。微軟本月例行更新一口氣修補974個自家產品漏洞,創下單月新高,突顯防禦端正加速提升漏洞修補效率;另一方面,AI代理自主性與網路攻擊能力持續提升,相關失控風險、越權操作及安全治理議題也同步升溫,這些最新消息反映AI帶來的資安效益與風險正同時放大。

國內資安事件方面,中科院採購網異常派送事件的調查反轉——從原先認為是內部自研AI代理測試的權限疏失,到後續改判為委外廠商私設排程管理介面遭入侵釀禍;此外,商周集團與城邦集團旗下網站亦遭惡意攻擊,導致部分服務基於安全考量暫時關閉。

在資安產業脈動上,歐盟網路韌性法案(CRA)自9月11日起率先適用漏洞與重大資安事件通報義務,產品安全監管正式進入新階段。臺灣方面,以金融領域而言,虛擬資產監管制度逐步成形,帶動資安業者成立「穩定幣暨虛擬資產安全聯盟」布局新商機;半導體領域則迎來SEMI E187驗證標章亮相,相關資安規範正從標準制定走向實際驗證。

 

端點安全

AI加速漏洞修補的成效越發顯著,微軟9月修補自家產品漏洞,其數量高達974個,其中Windows作業系統占比最高,對於改善端點安全有正面助益;但同期兩個零時差漏洞已遭實際攻擊利用,顯示攻擊者同樣善用自動化工具加速武器化速度,因此,防禦方如何快速找出更多潛藏未知漏洞,將是近期持續努力的目標。

微軟本月例行更新破紀錄!修補近1,000個自家產品漏洞


微軟發布2026年9月例行更新(Patch Tuesday),一共修補974個該公司登記CVE編號的漏洞,相較於上個月421個多出一倍。若再加上25個第三方元件的資安弱點,漏洞總數將達到999個。這次修補的漏洞以Windows作業系統為大宗,有723個;辦公室套件軟體Office、SQL Server居次,分別為111個、62個。此外,本月修補的RCE漏洞數量高達258個。

微軟修補Windows更新元件與ALPC的零時差漏洞,並指出已被用於實際攻擊【CVE-2026-81963、CVE-2026-85880】

本週微軟發布9月例行更新(Patch Tuesday),他們提醒本次修補的漏洞當中,有兩個是零時差漏洞需特別留意,並指出已發現遭到利用的跡象,它們是CVE-2026-81963與CVE-2026-85880,都屬於能用來提升權限的問題,CVSS嚴重程度皆為7.8分、評為重要(Important)等級,攻擊者一旦成功利用,就有機會得到SYSTEM權限。CISA已將這兩個漏洞列入KEV清單

多個中國駭客組織利用漏洞利用工具包BlueMoon,串連Chrome與Windows零時差漏洞從事攻擊【CVE-2026-85046】


資安公司Proofpoint發現多個中國駭客組織使用漏洞利用工具包BlueMoon的活動,此工具包串連兩個Chrome零時差漏洞,包含9月3日Google修補的CVE-2026-85046、一個尚未登記CVE編號的漏洞,以及Windows近日修補的零時差漏洞,也就是本週修補的漏洞CVE-2026-85880。CISA已將該Chrome漏洞列入KEV清單

甫修補的N-central資安漏洞疑似遭到利用【CVE-2026-86218】

N-able在9月5日接連發布兩次N-central更新,修補CVE-2026-86206、CVE-2026-86207,以及CVE-2026-86218,威脅情報公司Huntress當天警告這些漏洞疑似都已遭到利用,至於CVE-2026-86218,N-able顧問Jason Murphy表示,有獨立研究員向N-able警示新弱點遭到實際利用。後續美國CISA也將此漏洞列入KEV清單

研究人員Nightmare Eclipse揭露Microsoft Defender零時差漏洞ShieldCrash【ShieldCrash】

與微軟槓上的資安研究員Nightmare Eclipse(Chaotic Eclipse),再度於微軟發布每月例行更新後,公布新的零時差漏洞ShieldCrash,並指出問題源自微軟未完整修補她一個月前揭露的ShieldBreak(CVE-2026-69414),導致在特定的條件下,攻擊者仍有機會觸發與ShieldBreak相同的問題。

研究人員Nightmare Eclipse揭露CrowdStrike Falcon權限提升漏洞【FalconFlank】

資安研究員Nightmare Eclipse曾發表微軟、卡巴斯基、Avast防毒軟體的漏洞,本週公布零時差漏洞FalconFlank,根據其揭露的資料,此問題存在CrowdStrike Falcon中的惡意Office巨集修復機制,攻擊者可藉此提升權限。

多倫多大學研究揭露新型攻擊手法GPUThor,可突破Nvidia GPU的ECC防護

多倫多大學研究人員揭露GPUThor,證實Rowhammer攻擊可突破NVIDIA部分Ampere GPU的ECC防護,在啟用ECC的情況下製造多位元錯誤,進而造成資料毀損、服務阻斷,甚至讓未具特權的CUDA程式取得主機Root權限。NVIDIA建議啟用SYS-ECC與IOMMU/DMA隔離作為緩解措施。

惡意軟體攻擊鎖定跨國企業的中國分公司,停用Windows更新及竄改系統內建防毒組態

中國駭客組織Silver Fox近期發動惡意軟體攻擊,根據微軟的調查,攻擊者透過設置冒牌軟體下載網站並冒充受到信任的廠商,引誘想下載Edge瀏覽器、卡巴斯基防毒軟體、遊戲周邊裝置製造商雷蛇、有道辭典、百度網盤、搜狗輸入法等熱門軟體的使用者上鉤,結果也導致企業組織遭到入侵,而這起行動主要的目標,包含使用簡體中文的用戶,以及跨國企業的中國據點使用者。

 

AI資安

繼上週多家AI業者相繼發布最新先進AI模型,AI代理自主性提升、失控風險快速攀升的議題,更成為業界關注焦點。例如,英國研究機構CLTR最新報告指出今年已出現1,664起AI失控事件,部分代理甚至出現規避安全控制、偽造核准並提升自身權限的行為,加上過度代理授權的風險也隨之升高,都顯示企業對AI代理的護欄、權限控管與監控機制,正持續受到高度重視與關注。

OpenAI發表最危險也最聽話的GPT-6 Astra模型

OpenAI發表新一代模型GPT-6 Astra,指出其網路安全能力已達準備框架中的Critical最高風險等級,並在ExploitBench漏洞利用測試拿下滿分100%。為防範風險,相關高階能力不會直接以預設配置開放,後續將透過Daybreak計畫推動防禦性應用。此外,在「逾越授權範圍」測試中,前代GPT-5.6 Sol越權機率為48%,而Astra則成功降至0%。

AI代理資安怎麼做?AWS與SANS提出異常偵測與事件應變建議

AI代理開始能自行存取企業資料、呼叫API與外部工具,甚至連續執行多項任務後,企業既有的資安監控與事件處理方式也面臨新的挑戰。過去由資安人員逐一調查警示的流程,可能難以及時掌握代理快速且連續的操作。雲端服務業者AWS與資安教育及研究機構SANS Institute近期提出AI代理安全建議,企業除了要加強異常偵測,也需要管好代理的身分與權限,並依操作可能造成的影響,決定哪些任務可由代理自動執行、哪些需要先由人工確認。

Palo Alto Networks揭露攻擊者利用AI代理在10小時內攻破企業網路,竊取root憑證


Palo Alto Networks Unit 42揭露一起AI代理主導的企業網路入侵,攻擊者利用頂尖AI模型及專用Agentic AI框架,在不到10小時內完成原本估計需兩週的入侵流程,透過AI代理執行偵察、竊取原始碼庫中的憑證、取得root權限並竊取雲端金鑰,甚至進一步濫用受害企業自身的AI運算資源。

未有修補程式的Langflow重大漏洞被用於竊取OpenAI與AWS金鑰【CVE-2026-0768】

7月下旬,圖像化大型語言模型開發工具Langflow傳出已揭露且尚無修補程式的漏洞遭到利用,8月底威脅情報公司VulnCheck偵測到另一已揭露卻無修補程式的漏洞遭利用的活動,該漏洞為CVE-2026-0768,今年初由漏洞懸賞專案Zero Day Initiative(ZDI)揭露,CVSS嚴重度為9.8分,目前仍未有修補程式。

Anthropic揪出第4起Claude入侵事件,重新認定前3起為模型偏誤推理

Anthropic發布關於先進AI模型的對齊評估報告,當中不僅揭露此前還發生第4起Claude入侵真實系統事件,也修正對先前3起事件的判斷,指出Anthropic先前將相關事件視為Operational failures,認為Claude是誤以為真實網路仍屬模擬環境;如今進一步分析後,則認定模型行為反映出「偏誤推理」與「魯莽行為」兩類對齊問題。

AI失控事件今年逾1,600起,研究揭AI代理偽造核准、提升自身權限

英國非營利研究機構長期韌性中心(Centre for Long-Term Resilience,CLTR)最新研究指出,今年截至8月9日已辨識1,664起AI失控相關事件。雖然多數事件並未造成重大傷害,但事件嚴重程度正在升高,部分AI代理甚至出現規避既有安全控制的行為。

企業AI代理權限控管風險浮現,逾6成曾遇AI代理越界操作

開放全球應用程式安全計畫(OWASP)在2026年LLM十大安全風險中,將過度代理授權(Excessive Agency)列為第3大風險。IT研究與顧問機構Enterprise Management Associates(EMA)最新調查也顯示,企業在AI代理權限控管能力上存在明顯落差,94%受訪者有信心AI代理取得的權限沒有超出工作所需,但實際落實最小權限原則的企業只有32.7%。

OpenAI多個AI代理人被爆連上德文論壇共商解題,且1個多月才被發現

關於AI私下對話與進行密謀合作的傳言,最近被證實!研究團隊上週發表報告,指出5月11日首次觀測到眾多自稱來自OpenAI的AI代理人,在一個搜尋網頁的評估任務中,連上公開網路上的德文Wiki論壇名為DSEWiki,以3,700個使用者名稱張貼近1.8萬條貼文。他們相信,這起事件和HuggingFace攻擊是兩起不同事件。

ChatGPT跨帳號隔離遭突破,惡意提示可借用受害者權限存取外部資料

ChatGPT跨帳號沙箱隔離機制遭突破,資安業者Check Point Research揭露,攻擊者可將惡意指令植入受害者對話,並利用共用內部服務建立隱藏通道,進而借用受害者權限存取對話紀錄、檔案及第三方App資料。該問題源於不同帳號沙箱共用了可修改狀態的內部服務;研究人員完成報告時,相關跨帳號通道已無法使用。

解決企業AI導入兩難,中華資安推出自研產品AI Archway,內建市場少見的可逆式脫敏機制

全面禁用AI恐扼殺生產力並衍生Shadow AI,全面開放又面臨機敏外洩風險,面對此一兩難,中華資安國際7月推出首款自研AI Security方案——AI安檢通道(AI Archway),該方案不僅具備Shadow AI管控能力,更主打市場少見的可逆脫敏機制,可將送往外部AI的敏感資料代碼化並於回傳後自動還原,同時提供可辨識企業專屬機密的AI DLP自定義訓練等功能。

27歲Anthropic研究人員因擔心AI失控宣布辭職

OpenAI籲美國制定強制AI安全規範,要求頂尖AI業者接受獨立評估

Upwind傳獲3億美元新融資,估值升至38億美元並擴大AI安全布局

HiddenLayer獲得1億美元B輪融資,擴大AI代理執行階段安全防護

Air Security募資5,000萬美元,鎖定AI代理技能與MCP供應鏈風險

 

政策法規

本週資安政策法規聚焦三大方向:一是臺灣深化AI與資安治理,數發部正輔導8部會率先盤點AI風險,並研擬AI代理治理架構,行政院也指示將民間重大駭侵事件納入通報,以擴大掌握國內勒索軟體事件;二是全球加速PQC轉型,G7與英澳資安機關相繼提出實務指引,強調密碼學資產盤點、供應鏈整備與轉型優先順序;三是歐盟網路韌性法案(CRA)持續受到電子與半導體供應鏈關注,新唐科技針對MCU/MPU是否需要因應CRA升級進行解析,也成為本週焦點。

數發部與八大部會啟動AI風險盤點,2027年前完成首輪法規調適


配合《AI基本法》,數發部先前已公布風險分類框架、建置AI風險管理檢核系統,數發部次長侯宜秀表示,如今將先期輔導衛福部、金管會等8大重點部會展開4步驟風險盤點與法規調適,力拚2027年中前完成首輪盤點;此外,面對能自主執行任務的AI Agent新趨勢,數發部亦正研擬涵蓋身分認證、授權及責任歸屬等6大面向的治理架構。

因應加密勒索攻擊,卓榮泰要求重大駭侵案件納入通報、數發部擔任跨機關資安情資統籌角色

臺灣現行資安通報以特定對象為主,為強化民間勒索事件情資交流,行政院長卓榮泰於治安會報指示數位發展部統籌跨機關情資,擴大政府對國內勒索案件的掌握與共享。至於是否修法,以及重大駭侵案件的認定標準、適用對象與通報機制,仍待數發部研議說明。此外,政院也透露已著手修訂「打詐行動綱領3.0版」。

因應CRA該不該升級MCU?新唐以3類產品案例解析,須看終端產品分類、核心功能與晶片安全角色


歐盟網路韌性法案(CRA)在9月11日起率先適用漏洞與重大資安事件通報義務,並將於2027年12月全面適用。隨著法規逐步上路,如何全面因應CRA,也成為電子與半導體供應鏈近期高度關注的議題。9月9日新唐科技舉行新品發表活動,現場特別針對MCU/MPU是否需要因應CRA升級這個常見問題,以智慧插座、智慧門鎖與工業閘道器3類產品案例進行說明,指出實際評估時,仍要回到終端產品的CRA分類、核心功能,以及MCU/MPU在整體架構中所扮演的安全角色。

G7籲政府與企業加快PQC轉型,公共採購也可納入量子安全要求

全球七大工業國網路安全工作小組(G7 Cybersecurity Working Group)近日提出後量子密碼學(PQC)轉型行動呼籲,認為量子電腦對現有公開金鑰密碼學的威脅,不應再被視為遙遠未來的問題,政府與各類組織都應開始準備轉型。

英國NCSC整理PQC轉型實務,供應鏈整備成企業推動關鍵

英國政府資安機構國家網路安全中心(NCSC)今年7月公布PQC轉型工作坊成果,指出企業推動後量子密碼學(Post-Quantum Cryptography,PQC)轉型,除了盤點內部系統與密碼學資產,也要及早掌握供應商的產品升級進度。如果設備、軟體或服務無法如期支援PQC,即使企業已展開準備,轉型進度仍可能受到影響。

澳洲ASD公布PQC轉型框架LATICE第一步,建議企業可先盤點IT、OT密碼學相依關係

澳洲政府情報與資安機構澳洲通訊局(ASD)今年7月提出企業後量子密碼學(PQC)轉型實務做法,將PQC轉型方法整理為LATICE架構,涵蓋盤點(Locate)、評估(Assess)、排定優先順序(Triage)、執行(Implement),以及溝通(Communicate)與教育訓練(Educate)等階段。ASD指出,企業需要掌握密碼學技術的使用位置、目前採用的非對稱式演算法、金鑰長度與相關參數,以及受到保護的資料與系統;同時也要確認各項密碼學相依關係的系統負責單位、供應商及生命週期限制,才能進一步評估風險並排定PQC轉型順序。

企業如何排定PQC轉型優先順序?系統風險、影響與轉型難度都要評估

哪些系統應優先進行PQC轉型?澳洲政府情報與資安機構澳洲通訊局(ASD)指出,企業完成系統與資料評估後,下一步是依風險、可能造成的影響及轉型可行性,排出各系統的PQC轉型優先順序,而不是一次處理所有系統。影響優先順序的因素包括,系統是否處理敏感或需要長期保護的資料、是否與外部組織或不可信任環境互動,以及是否高度依賴對外使用的密碼學通訊協定。

系統PQC轉型如何進行?6項評估重點協助排定優先順序

澳洲通訊局(ASD)發布第二篇後量子密碼學(PQC)轉型系列文章,說明企業完成密碼學資產盤點後,如何判斷哪些系統應優先進行PQC轉型。ASD列出6項評估重點,包括資料敏感程度、資料的長期保護需求、系統是否支撐關鍵業務功能、系統對傳統非對稱式密碼學的依賴程度、既有軟硬體的升級限制,以及盤點過程發現的既有資安防護缺口,作為後續排定PQC轉型先後順序的依據。

Europol盤點新興隱私強化技術,Deepfake偵測與加密運算受關注

隱私強化技術與AI持續發展,執法機關取得與分析數位證據的方法也必須跟著調整。歐洲刑警組織(Europol)與歐盟執委會聯合研究中心(Joint Research Centre,JRC)近期盤點新興隱私強化技術(Privacy Enhancing Technologies,PETs),其中Deepfake偵測是參與工作坊的專家最關注議題,AI則貫穿多項相關技術發展,加密運算也被視為可能改變未來執法調查方式的重要技術。

美英聯手打擊東南亞詐騙園區,共享情資、分頭調查並協調起訴

 

網路安全

Fortinet設備已知漏洞遭鎖定,攻擊者藉此植入RAT木馬PivotC2【CVE-2025-25249】

今年1月Fortinet修補的漏洞CVE-2025-25249,影響防火牆FortiGate及交換器管理平臺FortiSwitchManager,9月8日資安公司SOCRadar警示已出現積極利用此漏洞的活動,根據他們觀察,攻擊者鎖定超過3萬個IP位址,試圖在Fortinet這兩種系統植入RAT木馬,目前確認有178臺裝置遭到感染。美國CISA也在9月9日將此漏洞列入已遭利用的漏洞名單(KEV)

Citrix NetScaler重大漏洞遭到利用【CVE-2026-19490】

8月下旬Citrix修補重大漏洞CVE-2026-19490,9月4日漏洞威脅情報平臺Previdian指出,9月2日出現漏洞概念驗證程式碼(PoC),於3日、4日,以及7日偵測到相關攻擊,攻擊來源IP位址有8個,並分布在5個國家,臺灣竟也名列其中。比利時國家網路安全協調中心也認同Previdian的發現,呼籲NetScaler用戶儘速修補。美國CISA也在9月9日將此漏洞列入KEV清單

MikroTik路由器遭鎖定,駭客透過SSH進行未經授權存取【CVE-2026-86060、CVE-2026-67277】

MikroTik路由器作業系統RouterOS存在6個漏洞,9月5日波蘭電腦緊急事件應變團隊CERT Polska警告相關攻擊已出現。9月3日MikroTik發布作業系統更新修補,但其公告令人懷疑漏洞已遭利用,例如RouterOS升級至上述版本後,檢查路由器是否遭入侵,廠商也提醒用戶留意裝置組態設定是否出現未知的指令碼、使用者,或過往未曾出現的組態設定。後續,美國CISA已將這兩項漏洞列入KEV清單。

PQC導入TLS前後端落差大,來源伺服器支援率僅1成


後量子密碼學(PQC)導入TLS後,前後端部署出現明顯落差。根據網路基礎架構業者Cloudflare的統計,截至9月7日,一般使用者送往其內容傳遞網路(CDN)的HTTPS請求流量中,約7成已採用PQC混合式金鑰建立機制,但客戶來源伺服器支援比例僅約1成,顯示量子安全加密能力可能尚未涵蓋完整傳輸路徑。

PQC導入TLS 1.3實測,完整交握的資料量增加幅度為180%、CPU影響有限

資安業者Red Sift近期實測後量子密碼學(PQC)導入TLS 1.3後的交握效能。結果顯示,以完整TLS交握的資料量而言,比起採用ECDSA-256數位簽章搭配X25519金鑰交換的基準組,採用ECDSA-256數位簽章搭配X25519MLKEM768混合式金鑰建立機制後,增加了180%,但用戶端與伺服器端CPU時間各增加不到0.1毫秒。

OpenVPN修補8個漏洞,包含可能導致服務阻斷、執行惡意程式碼的高風險漏洞

OpenVPN發布2.7.7版修補8個資安漏洞,包含3項高風險漏洞,最嚴重的CVE-2026-84732可讓未經驗證的遠端攻擊者利用特製封包造成VPN服務阻斷;CVE-2026-84226則影響Windows版tapctl工具,可遭本機低權限攻擊者發動二進位植入,OpenVPN用戶應升級至已修補的2.7.7版。

內建4G LTE無線通訊模組,眾至推出新款小型多功能防火牆

2026年3月底,眾至資訊發表新款桌上型UTM設備Edge 300,主打支援無線寬頻網路連線4G LTE,快速部署不受場域限制。這款機型預設提供3個GbE埠,防火牆吞吐量為1.2 Gbps,VPN吞吐量為300 Mbps,同時提供多種資安功能,如防毒、入侵防禦系統、沙箱檢測分析、網站應用程式防火牆(WAF)、多因素與無密碼身分驗證。

思科發布9月IOS XR安全強化更新,修補7個資安漏洞

思科修補Nexus 9000系列交換器重大遠端程式碼執行漏洞

HPE修補ArubaOS-CX網路作業系統34個資安漏洞,包含可導致遠端程式碼執行的重大漏洞

 

資安維運

商周集團公告旗下網站遭到攻擊,網站與系統服務中斷

9月9日商周集團公告旗下網站遭惡意攻擊,已啟動應變機制,委託第三方專業團隊協助檢視及復原,目前該集團線上服務中斷,紙本雜誌出刊及配送則不受影響。由於商周隸屬城邦媒體控股集團,我們也關切城邦是否受影響,他們表示,集團的網站及線上服務在9月8日遭到攻擊,導致部分網站及線上服務暫時無法使用,他們委請第三方資安機構協助鑑識、確認影響範圍,以及進行系統復原。

垃圾郵件業者已大規模套用ASCII走私技巧

微軟揭露今年上半年發現一項攻擊活動,攻擊者將ASCII走私技巧套用到傳統釣魚郵件,利用不可見Unicode字元拆開郵件中的關鍵字,藉此躲避過濾機制,並濫用合法郵件行銷平臺寄送、每日輪換網域。相關攻擊自2月起快速升溫,單日郵件量最高達237萬封,攻勢持續約三個月才明顯下降。

中國駭客Fire Ant將思科IOS XR路由器充當據點,進行情報收集

與UNC3886有關的中國駭客組織Fire Ant從事長期網路間諜活動,先前專門針對VMware ESXi、vCenter,以及網路設備而來,近日Sygnia警告,這些駭客擴及控制組織內外連線與運作的網路基礎設施層,因為該公司發現Fire Ant入侵思科IOS XR路由器,並將其轉化為能隱密、長期運作,並與其他環境連線的作業平臺。

後門程式ValleyRAT藉由經簽署的廣告軟體散布

後門程式ValleyRAT(Winos 4.0)近期又開始活躍,資安廠商卡巴斯基接獲客戶通報,發現一個被歸類為廣告軟體的可疑檔案,但初步分析後發現該檔案會觸發感染鏈並於受害電腦植入ValleyRAT。今年截至目前為止,卡巴斯基偵測到相關惡意軟體活動超過10萬次,受害者大多位在中國與印度,攻擊者可能是長期散布ValleyRAT的中國駭客組織Silver Fox。

美國警告Fortinet、Citrix、思科、Chrome漏洞遭積極利用【CVE-2025-25249、CVE-2026-19490、CVE-2026-87491、CVE-2026-20079】

9月9日美國網路安全與基礎設施安全局(CISA)警告,有4個漏洞遭積極利用,分別是:Fortinet防火牆與交換器管理平臺的CVE-2025-25249、Citrix NetScaler的CVE-2026-19490、Chromium漏洞CVE-2026-87491,以及思科防火牆管理平臺漏洞CVE-2026-20079,將其列入已遭利用的漏洞名單(KEV)。

美國警告Windows、Magento、N-central漏洞遭積極利用【CVE-2026-75650、CVE-2026-81963、CVE-2026-85880、CVE-2026-86218】

美國網路安全與基礎設施安全局(CISA)的已知遭利用漏洞清單(KEV),在9月8日新增4個漏洞,分別是CVE-2026-75650(StyleSmuggler)、CVE-2026-81963、CVE-2026-85880,以及CVE-2026-86218,受到影響的產品有Adobe Commerce與Magento、Windows,以及N-central。

CISA將Chrome甫修補漏洞列入KEV清單【CVE-2026-85046】

美國網路安全與基礎設施安全局(CISA)9月4日發布公告,將Google Chrome的漏洞CVE-2026-85046列入已知遭利用漏洞清單(KEV),要求聯邦機構在9月18日前完成修補。

ConnectWise揭露ScreenConnect新漏洞,目前未有修補程式【CVE-2026-84869】

9月3日軟體公司ConnectWise警示,說明其遠端監控與管理平臺ScreenConnect存在弱點,問題與檔案傳輸行為有關,雲端版本與企業內部建置的版本都受到影響,由於CVE編號仍未公開、修補程式也尚未推出,業者呼籲用戶暫時停用所有使用者連線(Session)群組的特定權限,以降低風險。後續,該公司於9月8日公布該漏洞編號為CVE-2026-84869,並釋出修補程式。

N-able一天內發布兩次N-central更新,緊急修補危險程度滿分的重大漏洞

上週末IT管理與資安解決方案廠商N-able發布N-central更新2026.3 Hotfix 3(2026.3.1.13),修補兩個高風險漏洞,稍晚發布緊急更新版本2026.3 Hotfix 4(2026.3.1.14),修補重大漏洞CVE-2026-86218,CVSS達到滿分10分,相當危險,用戶應立即採取行動。

銀行迎戰虛擬資產新業務,資安業者共組「穩定幣暨虛擬資產安全聯盟」,協助打造自主可控數位金融安全


鎖定銀行虛擬資產新業務需求,台灣資訊安全協會宣布成立「穩定幣暨虛擬資產安全聯盟」,首波集結中華資安國際、博士旺創新、凱特納科技與普鴻資訊4家業者,希望整合臺灣產業能量,共同打造具國際競爭力的數位金融安全生態圈。這4家成員各自從不同資安能力切入:從最底層的私鑰與資產保管開始,延伸至HSM硬體加密、區塊鏈應用與銀行系統介接,最後再由SOC進行持續監控與事件應變,協助銀行與VASP業者建立自主可控的數位金融安全防線。

疑似北韓駭客將後門植入負載平衡器HAProxy,可攔截流量並讓C2請求避開後端日誌

資安業者Rapid7發現一種新型Linux攻擊工具包,攻擊者鎖定南韓汽車與媒體產業發動匿蹤攻擊,長期未被資安機制偵測。其特殊之處在於,發現攻擊者使用HAProxy 2.8.12重新編譯出惡意版本,再將Ted後門植入HAProxy負載平衡器,進而在正常轉發流量的同時,能攔截HTTP請求、竊取工作階段Cookie、執行遠端指令並竄改網頁內容。Rapid7指出,相關攻擊活動可能從2025年初就已展開。

McAfee揭露冒牌Minecraft網站持續散布惡意軟體WeedHack,C2遭封鎖仍難遏阻攻擊活動

McAfee揭露,雖然惡意軟體WeedHack原有C2伺服器與控制面板在7月遭到中斷,攻擊者仍透過冒牌Minecraft用戶端網站、SEO投毒、Discord及檔案託管服務持續散播惡意軟體,這些網站甚至仿造合法專案頁面並連結真實GitHub儲存庫來提高可信度,McAfee過去1個月已攔截逾6,300次惡意網站存取。

資安業者揭露大型假電商詐騙網路,攻擊者架設11.9萬個網站竊取信用卡資料

資安新創Nebty揭露大型假電商詐騙網路DoppelCart,發現約11.9萬個相關網域,其中逾10.5萬個仍在運作,冒充4.4萬多個品牌並以大幅折扣吸引消費者,假商店結帳頁會竊取信用卡及個人資料,甚至透過WebSocket即時攔截銀行一次性驗證碼,增加信用卡遭盜刷的風險。

富爾特子公司格帝控股遭勒索軟體攻擊,ERP等系統一度無法運作

上市公司富爾特(6136)於股市公開資訊觀測站9月7日發布資安重大訊息,公告旗下子公司格帝控股部分伺服器遭勒索病毒攻擊,導致ERP等資訊系統無法正常運作,資安團隊偵測到異常後,立即啟動防禦機制與斷網隔離措施,採取相關資安應變機制,全面檢視資安系統與加強防護。

計程車叫車服務業者大車隊子公司遭網路攻擊

9月9日晚間,上櫃計程車叫車服務公司大車隊(2640)在股市公開資訊觀測站發布資安重大訊息,他們表示,子公司全球商務科技的資訊系統遭受網路攻擊,發現部分資訊系統遭到攻擊後,已立即啟動資安應變機制,仍在調查確認客戶資料是否遭未經授權存取,目前尚無客戶資料遭到下載、複製,或外洩的跡象。經初步評估,此次事件目前尚未對全球商務科技整體營運及財務造成重大影響。

資安業者揭露伊朗駭客組織假求職攻擊活動,鎖定軟體工程師散布跨平臺木馬

研究人員揭露竊取加密貨幣的ClickFix攻擊活動,濫用Google試算表作為C2管道

 

應用程式安全

中科院傳出採購網大量派送過期資訊,起因是遭遇外部攻擊

中科院8月底採購網出現大量派送過期採購資訊的狀況,中科院初步調查認為,可能是當時執行自行開發的AI網路安全偵測代理測試驗證,AI代理分級權限設定不夠完善。9月5日中科院指出此事遭到外部攻擊造成,承攬採購網的程式開發商為了方便管理,在系統內藏有隱蔽的排程管理介面,於本次事故遭到來自境外IP位址破解,觸發特定排程指令,導致系統重新對合作供應商發送詢價案件通知函。

電商平臺Magento、Adobe Commerce遭零時差漏洞StyleSmuggler攻擊【StyleSmuggler、CVE-2026-75650】


電商平臺Magento、Adobe Commerce可能存在零時差漏洞StyleSmuggler,根據資安公司Sansec的研究,攻擊者可在未通過身分驗證的狀態下,遠端將惡意程式碼注入電商平臺範本系統,從而迴避防護,藉由付款失敗的郵件,讓Magento執行惡意程式碼。兩天後Adobe發布緊急更新,修補嚴重程度達到10分的CVE-2026-75650。後續美國CISA也將此漏洞列入KEV清單

Google推出Chrome 153,修補230個漏洞,其中包含V8零時差漏洞【CVE-2026-87491】

Google於9月8日發布Chrome 153大改版,此為該公司規畫以兩週為改版週期的第一個版本,這次該公司總共修補230個漏洞,其中有5個為重大等級、41個高風險等級、133個中度風險等級,以及51個低風險等級。值得留意的是,其中一個漏洞CVE-2026-87491已遭到利用。美國CISA也在9月9日將此漏洞列入已遭利用的漏洞名單(KEV)

Google發布Chrome 152更新,修補已遭利用的V8漏洞【CVE-2026-85046】

9月3日Google發布電腦版與Android版Chrome 152更新,總共修補12個資安漏洞,其中10個為高風險等級、2個為中等風險弱點。值得留意的是,Google指出其中的高風險漏洞CVE-2026-85046,已出現遭到實際利用的跡象。此為本週Google發布的第二次Chrome更新,與前一次僅相隔兩天。

Adobe發布9月第一次例行更新,呼籲用戶應優先安排修補ColdFusion、Campaign Classic

9月8日Adobe發布本月上半例行更新,ColdFusion與Campaign Classic的修補優先程度被列為第一級,用戶應優先處理。根據漏洞嚴重程度來看,存在於Campaign Classic的CVE-2026-82004,CVSS評分達到10分,而ColdFusion本次修補的漏洞中,最危險的是CVSS評分為9.9的CVE-2026-48273。

SAP發布9月例行更新,修補4個重大漏洞

SAP的9月例行更新修補19個資安弱點,並更新一則資安公告。從危險程度來看,重大等級與高風險的漏洞各有4個,中度風險的漏洞有10個,低風險的漏洞有1個。根據CVSS評分高低,這次安全性揭露最嚴重的是記憶體中斷漏洞CVE-2026-44756,CVSS評分達到滿分10分。

MongoDB修補33個漏洞,包含BI Connector多個高風險漏洞

MongoDB自8月底起陸續修補33項漏洞,涵蓋BI Connector、ODBC Driver及多種程式語言Driver,其中最嚴重的CVE-2026-81532 CVSS 3.1評分達8.8分,可能導致記憶體破壞、進而執行任意程式碼。MongoDB已提供各產品修補版本,建議用戶儘速升級。

新一波Shai-Hulud供應鏈攻擊再起,TanStack Query套件遭植入蠕蟲Trinitite

JFrog揭露新一波Shai-Hulud供應鏈攻擊,每週下載量逾15萬次的TanStack Query程式碼產生套件@7nohe/openapi-react-query-codegen,遭到新型Mini Shai-Hulud蠕蟲Trinitite感染,惡意程式可竊取GitHub、npm、雲端、Kubernetes等憑證,並利用取得的發布權限繼續感染其他npm套件。

開發工具平臺Coder的模組Registry遭劫持,合法網域一度提供能竊密的惡意Terraform模組

軟體供應鏈攻擊再添一起,開發工具平臺Coder揭露旗下模組Registry遭入侵,發現攻擊者取得Coder在Cloudflare上的基礎設施存取權,並將惡意伺服器IP位址加入registry.coder.com使用的伺服器位址池,導致部分使用者在8月31日透過合法Coder網域下載Terraform模組時,取得遭植入竊密程式的惡意版本。

WeChat零點擊蠕蟲利用好友來電擴散,可跨iOS與Android接管帳號

資安公司Calif揭露首款可透過WeChat通話自我傳播的零點擊蠕蟲WeWorm,指出WeChat通話功能存在零點擊漏洞,攻擊者只要撥打受害者,無須對方接聽或操作手機,即可利用漏洞接管WeChat帳號,並進一步撥打好友,在iOS與Android裝置間形成蠕蟲式傳播。Calif利用AI在7月發現此一漏洞並通報騰訊,騰訊已在8月下旬完成修補。

WordPress備份外掛存在SQL注入漏洞,逾500萬網站面臨接管風險

WordPress熱門備份外掛All-in-One WP Migration and Backup被發現存在高風險二階SQL注入漏洞CVE-2026-19949,攻擊者可透過trackback植入惡意酬載,待管理員執行備份還原時竊取密鑰並植入惡意程式,導致網站遭完全接管。影響逾500萬安裝量,開發商已於8月20日修補,但截至9月初仍有大量網站未更新。

PostgreSQL邏輯解碼漏洞藏12年,複寫帳號可載入任意程式碼

Blockstream側鏈Liquid含重大漏洞,遭駭客搬走近4,000枚比特幣

PaperCut零時差漏洞攻擊鎖定歐美教育機構

Mozilla推出Firefox 155改版,緩解近30個弱點

 

IoT/OT安全

SEMI E187驗證標章亮相,10月將公布第一家認證機構,首波標章產品有望於年底問世


由臺灣主導制定的半導體設備資安標準SEMI E187,在SEMICON Taiwan 2026舉行驗證標章公告儀式,宣告標準正式從規則制定走向落地驗證。這是繼8月資策會與工研院獲認可為SEMI E187檢測實驗室後的又一關鍵里程碑,預計最快10月台北市電腦公會(TCA)獲認可為驗證機構,年底前可望有首波取得標章的產品正式問世。

 

資料安全

JetBrains雲端運算服務Cadence遭駭,攻擊者利用TeamCity重大漏洞得逞

JetBrains於8月底坦承代管的雲端服務Cadence遭駭,有人利用TeamCity重大漏洞CVE-2026-63077入侵。8月8日至24日攻擊者存取Cadence伺服器,JetBrains將伺服器下線、廢除存取Cadence的權杖並確認2024年Cadence伺服器完整備份遭駭,對方挖掘多名AWS身分識別與存取管理用戶在此服務使用的憑證及機密。

美加法院案件管理平臺資料外洩,敏感個資與機密資料恐受影響

資訊與專業服務業者Thomson Reuters旗下法院案件管理平臺C-Track發生資料外洩,有第三方未經授權取得部分法院檔案。遭取得的資料可能包含姓名、社會安全碼、駕照號碼、出生日期、醫療及健康保險資訊,部分法院的機密資料、經遮蔽或封存的資訊也可能受到影響。根據資安媒體The Record彙整各地法院公告,目前已知事件至少波及美國12州,受影響名單包括俄亥俄州10個地區上訴法院,以及美屬維京群島法院與加拿大安大略省3個法院。

1.53億美、加民眾駕照被放上俄國暗網出售,受害者疑似包含FBI官員

專業資安部落格KrebsOnSecurity揭露俄國地下論壇有人兜售超過1.7億名北美民眾的身分文件,其中包括超過1.53億筆美國及加拿大駕照、1,000萬筆身分證圖片、超過300萬筆旅行文件或其他國際身分證件,以及579,000筆醫療證件(如健保卡)照片。這次外洩資料案的美國受害者還包含其他兩家資安公司研究人員,以及FBI助理局長的駕照。

NetApp打造實現安全即設計的產品與技術


因應雲端服務與AI創新浪潮來襲,老牌企業儲存廠商NetApp不僅在資料儲存與資料保護技術與時俱進,在產品內建的資安防護機制,也持續強化,NetApp台灣技術總監許宏俊指出,儲存系統ONTAP提供多管理者驗證、動態授權、多因素身分驗證,可協助企業更安全地使用儲存系統。

 

身分安全

BigBear 2.0網釣攻擊鎖定Microsoft 365,258家組織遭入侵


資安業者CloudSEK揭露網釣即服務(PhaaS)平臺BigBear 2.0,攻擊者可透過這套平臺,針對Microsoft 365帳號發動對手中間人攻擊(AiTM)。即使受害者完成多因素驗證(MFA),攻擊者仍可擷取受害者完成驗證後的連線階段cookie,進而接管Microsoft 365帳號。CloudSEK掌握的BigBear 2.0攻擊活動已鎖定40多國的461家組織,資安媒體Bleeping Computer進一步向CloudSEK確認,其中258家組織至少發生過一次成功繞過MFA並入侵帳號的事件。

AWS高權限Root使用者遭密碼噴灑,逾150個組織成攻擊目標

雲端監控與資安業者Datadog旗下安全研究團隊近日揭露,超過150個組織的AWS帳戶中,具有完整帳戶存取權限的Root使用者成為密碼噴灑攻擊目標,目前尚未發現攻擊者成功登入。

研究人員揭露NovaCookies網釣平臺,濫用DocuSign通知服務竊取Microsoft 365帳號

資安業者Island揭露訂閱制AiTM網釣服務平臺NovaCookies,已被用於攻擊美、英、加、德等地數百個組織。該平臺濫用真實DocuSign通知夾帶假檔案連結,引導受害者進入仿冒M365登入頁面,再即時轉送密碼與MFA驗證並竊取Session Cookie,另結合多層反分析機制以迴避偵測。

Keycloak存在重大密碼重設漏洞,恐導致攻擊者接管帳號

開源身分與存取管理伺服器專案Keycloak揭露重大密碼重設漏洞CVE-2026-18963,CVSS嚴重性評分達9.1分,未經身分驗證的遠端攻擊者可繞過Email驗證,直接重設任意使用者密碼並接管帳號,同時也影響Red Hat基於Keycloak的Red Hat Build of Keycloak(RHBK),建議Keycloak與RHBK用戶儘速更新至已修補版本。

FreeIPA漏洞鏈可讓未經身分驗證的攻擊者取得管理權限

Linux身分與存取管理系統FreeIPA近期修補權限提升漏洞CVE-2026-76578。根據紅帽(Red Hat)公告,攻擊者不需要既有帳號,只要能連線到LDAP服務,就可能在未經身分驗證的情況下取得FreeIPA管理權限。這項漏洞的初步CVSS v3.1風險評分達9.8,列為重大(Critical)風險等級。

資安業者揭露逾9,300個外洩AWS金鑰仍可用,其中數百個具備企業帳號完整控制權限

Truffle Security追蹤與驗證2022年至2026年間公開洩漏的AWS存取金鑰,發現超過9,300個至今仍有效,其中768個企業金鑰具備完整AWS帳戶控制權,包括526個Root金鑰及242個AdministratorAccess金鑰。研究指出,許多金鑰已公開多年卻從未輪替,Hugging Face公開資料集更成為最大洩漏來源。

Google擴大Android數位憑證布局,迎接歐盟數位身分錢包部署

Google近日宣布調整Android數位憑證布局,將2021年成立、原本聚焦安全元件與晶片硬體生態系的Android Ready SE聯盟,擴大為Android數位憑證聯盟(Android Digital Credential Alliance)。新聯盟將合作範圍進一步涵蓋數位身分錢包與政府憑證核發等環節,並透過共同測試與安全評估機制,協助晶片、裝置、數位身分錢包與憑證核發等業者整合相關技術,讓產品與服務更容易符合安全認證及法規要求。

Huntress揭露北韓冒用身分假求職攻擊擴大,從IT延伸至醫療與業務職務

iThome資安新聞編輯團隊溫馨提醒

擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。

bottom of page