本日新聞焦點
● 檔案系統模組FatFs存在多個弱點,廣泛影響物聯網與工控設備
小型嵌入式裝置檔案系統元件FatFs存在7個弱點,恐影響大量隨身碟與SD記憶卡,以及配備這些儲存裝置的各種物聯網設備
以網路曝險管理見長的資安廠商runZero,7月初揭露專為小型嵌入式系統設計的通用FAT/exFAT檔案系統模組FatFs存在7個資安漏洞,它們分別是CVSS嚴重程度評為高風險7.6分的CVE-2026-6682、CVE-2026-6687、CVE-2026-6688,中度風險6.1分的CVE-2026-6685,以及4.6分的CVE-2026-6683、CVE-2026-6684、CVE-2026-6686。這些漏洞廣泛影響許多設備,因此,漏洞衝擊可延伸至消費型物聯網設備、工業控制器、無人機、加密錢包等產品。詳全文
Linux核心又被發現新的本機權限提升漏洞Bad Epoll,Android也受到影響
今年上半韓國首爾大學電腦安全實驗室資安研究員Jaeyoung Chung發現Linux核心epoll子系統存在本機權限漏洞(LPE),將其命名為Bad Epoll,5月底正式以編號CVE-2026-46242浮上檯面,CVSS嚴重度評分為7.8分,屬於高風險漏洞,這個漏洞的問題在於,當中存在競態條件(race-condition)造成的記憶體釋放後再存取利用(UAF),攻擊者可藉此將無特權的處理程序提升為具有root權限的狀態,目前已知Linux桌面系統、Linux伺服器與Android均會受到影響。詳全文
微軟揭露Exchange Online重大漏洞,可能導致權限提升與未授權資料存取
7月2日微軟揭露雲端郵件服務Exchange Online權限提升漏洞,漏洞編號為CVE-2026-54998,CVSS嚴重性評分達8.8分,該公司已於雲端服務平臺完成修補。這也是繼6月4日揭露的資訊外洩漏洞CVE-2026-48579之後,微軟再次修補Exchange Online服務的高風險漏洞。此問題源自Exchange Online授權機制,已通過身分驗證的攻擊者可提升權限,進而造成未授權的資料存取,利用此漏洞的攻擊複雜性與所需權限均為低,也無須與用戶互動。詳全文
思科針對旗下開源防毒軟體ClamAV產品線,於7月1日發布安全更新1.5.3與1.4.5版,總共修補7項高風險資安漏洞,其中最受到關注的地方,在於大部分資安漏洞從約20年前被引入,影響眾多舊版用戶。同日思科發布資安公告指出,這些ClamAV弱點都是DoS漏洞,攻擊者可導致ClamAV元件停擺,並中斷掃描作業,同時影響旗下的端點防護平臺Secure Endpoint Connector,以及雲端版本Secure Endpoint Private Cloud的連接器,用戶應儘速更新因應。詳全文
開源遠端桌面工具UltraVNC修補重大漏洞,未更新可能導致遠端執行程式碼攻擊
開源遠端桌面管理工具UltraVNC近日發布1.8.2.4版,修補UltraVNC Repeater元件兩項重大漏洞CVE-2026-7839與CVE-2026-7840,CVSS嚴重程度評為9.1、9.8分。UltraVNC是Windows平臺常見的開源遠端桌面管理工具,Repeater則是負責中繼遠端桌面連線的元件,可協助位於防火牆後方的主機建立遠端桌面存取,常部署於企業對外網路,因而相關漏洞更容易為遠端攻擊者利用,1.8.2.2版以前的UltraVNC都會受到影響,用戶應儘速升級至已修補版本。詳全文
JetBrains修補開發環境身分管理平臺重大漏洞,未更新恐導致帳號接管與權限提升
軟體開發工具業者JetBrains近日發布資安公告,修補身分與存取管理平臺JetBrains Hub三項重大漏洞,其中CVE-2026-50242為CVSS滿分10分重大漏洞,可能導致攻擊者藉由直接存取資料庫而繞過身分驗證;CVE-2026-56142的CVSS嚴重性評分為9.9分,可能造成攻擊者透過附加身分驗證資訊提升帳號權限;CVE-2026-56141嚴重性評分為9.8分,源自帳號還原碼(restore code)的隨機性不足,可能導致攻擊者推算或破解還原碼,進而接管帳號。詳全文
思科警告Unified CM的SSRF漏洞遭到利用,用戶應儘速修補
思科針對6月初揭露的企業通訊管理平臺Unified CM重大漏洞CVE-2026-20230,於7月1日發布修訂的1.1版資安公告,新增該漏洞已被積極利用的訊息,指出思科產品安全緊急應變小組(PSIRT)於2026年發現該漏洞已被積極利用,強烈建議用戶升級到已修復此漏洞的軟體版本。資安媒體Bleeping Computer引述Shadowserver基金會的追蹤資料顯示,截至7月1日,全球約有200餘臺Unified CM裝置暴露於網際網路,大多數位於亞洲與北美,但無法確認其中有多少裝置已針對CVE-2026-20230修補。詳全文
研究人員未通報開發團隊即公開PoC,涉及SSH程式庫libssh2重大漏洞
資安媒體Infosecurity Magazine報導,一名匿名資安研究人員近日以bikini帳號,在GitHub公開名為Exploitarium的儲存庫,釋出多項漏洞研究與概念驗證(PoC)程式,至少涉及30項軟體產品與開源專案。目前較受關注的漏洞之一,是SSH程式庫libssh2的越界寫入漏洞CVE-2026-55200,開發團隊尚未發布修補版本。The Register引述Federal Signal資安分析師Ethan Andrews說法指出,研究人員已觀測到libssh2與Gitea相關漏洞出現實際濫用跡象。詳全文
Zero Day Clock網站示警,漏洞揭露到被利用的時間平均不到2小時
攻擊者利用漏洞的速度已達前所未有的程度,為了證明與突顯這個趨勢,近期有不少專家紛紛引用名為Zero Day Clock的網站圖表,也吸引整個資安社群的高度關注,該網站最大特色是透過即時視覺化數據,分析已知漏洞從公開揭露到首次偵測遭利用的時間變化,根據最新數據顯示,漏洞公開到首次被利用的時間(TTE)已經大幅縮短,從2025年的平均值21.5天,截至2026年7月3日的資料,已降至不到2個小時,突顯防禦方的反應時間已被壓縮至極限。詳全文
Google與FBI打擊NetNut常駐代理網路,涉及至少200萬臺家用連網裝置
繼今年1月打擊IPIDEA常駐代理伺服器網路(residential proxy network)後,7月初Google宣布與美國聯邦調查局(FBI)、電信公司Lumen等單位合作,針對另一個大型常駐代理網路NetNut採取行動,削弱其營運能力。NetNut藉由內嵌於應用程式或裝置軟體中的軟體開發套件(SDK),將智慧電視、串流盒等家用連網裝置納入代理網路的出口節點(exit nodes),這類被納入代理網路的裝置規模相當龐大,NetNut網路估計至少涵蓋全球200萬臺裝置。詳全文
FBI警告駭客組織TeamPCP鎖定軟體開發者,針對開發工具與CI/CD發動供應鏈攻擊
美國聯邦調查局(FBI)於7月2日發布資安警示(FLASH),提醒企業留意駭客組織TeamPCP發動的大規模軟體供應鏈攻擊。FBI指出,攻擊者透過竄改廣泛使用的開發工具與資安工具,在合法軟體套件植入惡意程式碼,並利用這些廣泛部署於企業CI/CD流程、雲端基礎架構及資安工作流程中的工具,作為供應鏈攻擊入口點,將惡意程式碼植入受害者環境,進而竊取雲端存取權杖(Token)、SSH金鑰、Kubernetes機密等敏感資訊。詳全文
近期發生一起專門針對中小企業的大規模跨國釣魚攻擊行動,範圍遍布歐洲、亞洲、中東和北美,涵蓋食品、農業、法律服務、製藥、媒體、科技、金融等行業。攻擊者針對中小企業普遍缺乏專業法務資源的弱點,假冒國際執法機構恫嚇受害者配合。在這起資安業者Bitdefender揭露的釣魚攻擊中,駭客冒用國際刑警組織(INTERPOL)的名義發送郵件,聲稱收件者涉及跨國調查或需配合執法程序,誘使收件者點擊信件中的連結,在受害系統部署勒索軟體。詳全文
APT駭客Armored Likho鎖定政府機關、能源產業,散布竊資軟體BusySnake Stealer
資安公司卡巴斯基揭露APT駭客組織Armored Likho(Eagle Werewolf)的攻擊行動,這些駭客於俄羅斯、巴西與哈薩克,攻擊政府機構與電力部門組織,利用以Python打造的竊資軟體BusySnake Stealer,從事竊取帳密資料、Cookie,並在受害電腦建立反向SSH隧道進行通訊。他們假借心理測驗或是人道援助等幌子寄送電子郵件,引誘使用者上當,點選附件執行檔或LNK檔。一旦使用者開啟,這些附件就會在電腦系統注入惡意程式載入工具的程式碼,從特定GitHub儲存庫拉取其他作案工具。詳全文
4月間駭客組織ShinyHunters聲稱竊得醫療器材大廠美敦力(Medtronic)超過900萬筆個人可識別資訊(PII)的記錄,要脅該公司談判與支付贖金。美敦力近日通知客戶駭客入侵事件,透露有超過380萬人資料外洩。該公司在4月15日發現公司IT系統出現異常活動。經過調查,攻擊者在4月13日到4月19日之間存取了該公司部分IT系統。本事件影響的範圍達到3,834,294人,外洩資訊包括姓名、聯絡資訊、出生日期、社會安全號碼,以及健康記錄。詳全文
惡意程式SocGholish於3年內入侵逾144萬個WordPress網站
6月下旬歐洲刑警組織(Europol)公布執法行動Operation Endgame最新成果,多國執法單位與民間企業組織成功破壞惡意程式SocGholish(FakeUpdates)、Amadey和StealC背後的犯罪基礎設施,其中圍剿了106個散布殭屍網路SocGholish的網域與伺服器,以及14,971遭到感染的WordPress網站。參與本次執法行動的資安組織Shadowserver基金會透露,從2023年5月17日至2026年5月25日,一共有1,441,695個WordPress網站遭到感染,藉此向使用者散布惡意軟體SocGholish,這些網站遍布全球187個國家、1,550個自治系統編號(ASN),使用1,134,542個網域,以及271,176個IP位址。詳全文
參與6月下旬跨國執法行動Operation Endgame的民間企業組織裡,有一家是日本資安公司三井物產安全指引(Mitsui Bussan Secure Directions,MBSD),該公司透露,他們追蹤Amadey的活動長達6年,Amadey從2022年開始成為網路犯罪生態圈廣泛使用的惡意程式傳遞工具,並在2025年達到高峰。2019年只有66種惡意程式利用Amadey,2020年為260種,但2021年種類成長超過4倍,達到了1,231種,之後2022年又增加約3倍,達3,500種,代表此時Amadey已成為主要的惡意程式散布基礎設施。詳全文
遭AI資安報告誤指涉入間諜軟體行動,視訊會議新創控告Palo Alto Networks子公司
Palo Alto Networks子公司Koi Security遭網路視訊暨會議平臺新創公司MeetingTV提告,MeetingTV指控,Koi Security去年12月的資安報告裡,錯誤指稱MeetingTV為中國駭客組織DarkSpectre發動的網路間諜行動The Zoom Stealer提供營運核心基礎架構,導致該公司網域被全球資安業者及產品封鎖,迄今無法完全回復。MeetingTV指出,此項判斷的證據僅基於一個不存在的外掛,他們相信這是Koi Security使用的LLM產生幻覺的結果。詳全文
Google Cloud擴大機密運算版圖,強化AI推論與提示詞加密防護
雲端服務供應商Google Cloud宣布擴大機密運算(Confidential Computing)服務,包括推出搭載Nvidia Blackwell架構GPU的Confidential G4 VMs預覽版、用於加密AI提示詞與模型回應的開源Prompt Encryption SDKs,並強化Confidential Space與Confidential VMs等服務,擴大機密運算在多方資料協作、遠端證明驗證(remote attestation)與雲端工作負載防護上的應用範圍。該公司也開源Prompt Encryption SDKs,協助開發者加密AI提示詞與模型回應。詳全文
搭配強化VM隔離的Nitro引擎,AWS Graviton5執行個體上線
今年6月採用自研Arm架構處理器Graviton5的多款AWS執行個體陸續正式上線,包含鎖定一般用途的M9g與M9gd,以及針對運算最佳化的C9g與C9gd。AWS發展的IT基礎架構卸載與強化架構Nitro System,也增添新的安全技術,稱為Nitro Isolation Engine,其中運用形式驗證技術(formal verification),提供數學上的確定性(mathematical certainty),藉以證明工作負載彼此之間,以及工作負載與AWS營運人員之間,均保持隔離執行的狀態。詳全文
為鼓勵國內業者重視產品資安,國家資通安全研究院(資安院)自去年4月起不僅積極推動PSIRT的建置風氣,更將「臺灣產品漏洞獵捕計畫」列為發展重點,年底舉辦的「產品資安漏洞獵捕活動」首屆聚焦資通訊(ICT)硬體產品,而即將開跑的第二屆活動則迎來重大轉型,將核心目標鎖定在臺灣軟體產品。活動報名分為兩階段:藍隊(廠商)報名自7月1日起至8月31日止,為期兩個月;紅隊(白帽駭客)則於9月1日至9月30日開放報名,獵捕活動則於10月1日到11月30日正式進行。詳全文





