本日新聞焦點
● 微軟7月公布逾600個自家產品的資安漏洞
● 美國警告鎖定多項SharePoint已知漏洞的大規模攻擊活動
● SonicWall警告兩個零時差漏洞已被用於實際攻擊
● 駭客團體ShinyHunters濫用OAuth權杖滲透SaaS應用
● OpenJS公布Node.js資安進展
資安新聞總覽
微軟7月例行更新修補自家產品622個漏洞,連同Chromium總計超過1千個
一週前微軟透露,隨著AI加速漏洞發現的速度,該公司已利用相關技術提早找出Windows弱點,預告未來的每月例行更新(Patch Tuesday)將會納入更多修補內容,繼6月修補漏洞總數突破500,本次修補弱點數量近乎翻倍。7月15日微軟公開622個由該公司登記編號的資安漏洞,數量是上個月206個的3倍。若是加上該公司修補428個與Chromium有關的資安漏洞,總數將達到1,050個,無論是微軟登記CVE的漏洞,還是修補第三方漏洞的數量,都再度創下史上最多的紀錄。詳全文
今天(7月15日)微軟發布本月例行更新(Patch Tuesday),總共修補1,050個漏洞,有622個是微軟產品漏洞,其餘為Chromium弱點。微軟提及其中有3個漏洞特別值得留意,因為這些漏洞已在修補前遭到利用或被公開。其中,已被用於實際攻擊的漏洞是CVE-2026-56155與CVE-2026-56164,分別影響AD聯合身分驗證服務(ADFS)與SharePoint,都屬於權限提升弱點,微軟列出的CVSS評分為7.8、5.3,歸納為重要(Important)與中度風險等級。詳全文
CISA警告新一波鎖定SharePoint資安漏洞的攻擊活動,呼籲用戶儘速強化防護
美國網路安全與基礎設施安全局(CISA)於7月14日發布最新警報,駭客正積極利用3項微軟SharePoint漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,鎖定企業內部建置的伺服器發動攻擊。攻擊者可藉由這些漏洞取得遠端程式碼執行(RCE)能力,並進一步竊取IIS主機上的機器金鑰(machine key)。CISA呼籲所有SharePoint用戶,立即加強修補與資安監控,確認SharePoint是否啟用反惡意軟體掃描介面(AMSI)整合功能。詳全文
7月14日SonicWall針對SMA1000設備發布資安公告,指出6210、7210、8200v等部分機種當中,存在CVE-2026-15409、CVE-2026-15410兩個漏洞,已出現積極利用的漏洞攻擊活動,由於沒有其他替代緩解措施,該公司呼籲用戶應儘速升級至12.4.3-03453或12.5.0-02835以上版本因應。其中又以CVSS評分達到10分的CVE-2026-15409特別危險,此弱點存在於Work Place介面,未經驗證的攻擊者有機會讓防火牆向非預期的位置發出請求。詳全文
CISA將SonicWall防火牆、微軟ADFS與SharePoint資安漏洞列KEV
7月14日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已掌握微軟及SonicWall本週修補的部分資安漏洞被積極利用的跡象,將這些弱點列入已遭利用的漏洞名單(KEV),包含存在於SonicWall SMA100設備的CVE-2026-15409與CVE-2026-15410,以及AD聯合身分驗證服務(ADFS)漏洞CVE-2026-56155、SharePoint漏洞CVE-2026-56164,大部分漏洞CISA要求聯邦機構必須在7月17日前完成修補。詳全文
SAP NetWeaver ABAP存在近滿分重大漏洞,可導致資料洩露與竄改
SAP發布7月例行更新(Security Patch Day),公布16項更新內容,其中修補3項重大等級的資安漏洞,根據CVSS風險評分,最危險的漏洞存在於SAP NetWeaver Application Server ABAP,編號登記為CVE-2026-44747,CVSS評分達到9.9(滿分10分),通過身分驗證的攻擊者可藉由記憶體管理邏輯錯誤,造成記憶體損毀,而能夠在未經授權的情況下,存取、竄改資料,或是導致系統無法使用。詳全文
Adobe修補12款產品漏洞,ColdFusion與Commerce更新優先度最高
Adobe於7月14日發布資安公告,修補12款產品的漏洞,修補優先順序最高的是網頁應用程式開發平臺ColdFusion,一共有13個漏洞,含11個重大等級漏洞,其中包括CVSS嚴重性評分達9.9分的CVE-2026-48318,另有7個漏洞的CVSS評分也都超過9.0分,用戶應立即更新。修補優先順序次之的是電子商務平臺Adobe Commerce,一共修補14個漏洞,是此次12款產品更新中修補漏洞最多者,其中含8個重大漏洞。詳全文
Google更新Chrome 150穩定版,修補15個漏洞,兩個屬重大等級
Google發布Chrome瀏覽器新版,將Windows、macOS、Linux、Android平臺更新至150.0.7871.124與150.0.7871.125,納入15個漏洞的修補。本次修補的重大漏洞有兩項,分別為CVE-2026-15764與CVE-2026-15765,均屬於平臺抽象層元件Ozone的記憶體已釋放卻仍被使用(UAF)問題。綜觀這次修補的漏洞,依舊以記憶體安全類型居多,UAF問題占5項,加上緩衝區溢位、未初始化記憶體使用(Uninitialized Use)等共8項,占修補漏洞總數將近60%。詳全文
ShinyHunters濫用OAuth權杖攻擊SaaS應用程式
微軟警告,ShinyHunters近來手法出現變化,由以往運用惡意程式或暴力破解,轉向濫用OAuth身分驗證功能來攻擊Salesforce等合法SaaS應用程式,象徵其入侵手法的轉變。微軟分析近一年來的攻擊活動,歸納出兩種新的入侵途徑。其一是使用語音釣魚(Vishing),冒充IT技術支援人士,誘騙企業員工授權其惡意OAuth應用程式;另一種是濫用未授權的訪客權限(Guest Access),利用未驗證的Salesforce Aura端點,使用GraphQL格式的Aura請求,系統性查詢並檢索資料,然後將其外流。詳全文
IT服務廠商遭駭,超市連鎖業者Lidl被竊走德、比、荷線上商店客戶資料
歐洲平價超市連鎖業者Lidl(利多)本周通知德國、荷蘭和比利時客戶,受到一家IT服務供應商發生資安事件影響,使三國的線上商店客戶資料外洩。遭駭客竊取的線上商店客戶資訊包括顧客姓名、稱謂、電話號碼、電子郵件地址、出生日期和客戶編號。Lidl強調,客戶密碼、帳單地址、送貨地址、銀行帳號或其他支付資訊都沒外洩,顧客個人帳號也未受實質影響。Lidl強調,他們的線上商店系統本身未受波及。詳全文
旗下擁有超過一萬部出租車的日本最大計程車業者日本交通(Nihon Kotsu),於7月13日證實內部系統遭外部未授權存取並感染惡意程式,為防止影響擴大,已立即關閉與隔離受影響系統,目前受影響的系統主要為電話派車、租車網路預約管理及部分內部系統,一般民眾仍可透過計程車叫車App「GO」預約乘車,或直接於計程車站及路邊攔車搭乘。日本交通於7月11日凌晨發現系統異常,立即採取系統隔離等緊急措施因應,尚未發現客戶資料外洩跡象。詳全文
韓國友利銀行爆發1.7萬名客戶個資外洩,起因為再委外業者員工擅自保存資料並上傳至開發者平臺
近日韓國友利銀行(Woori Bank)於2026年7月3日向客戶發布公告說明,由於外部開發商員工的作業疏失,導致該行約1.7萬名客戶的個人資訊發生外洩。曾處理該行NFT平臺使用者個資的再委外業者(재수탁사)Blocko,隨後也承認因內部員工管理不當才引發此次事件。根據韓聯社報導,友利銀行於6月30日晚間得知外洩事故後,立即展開調查行動,確認這批外洩資料源於兩年前執行的非同質化代幣(NFT)平臺建置專案,受影響人數為17,551人。詳全文
軟體供應鏈安全業者Socket揭露代號Muck and Load的惡意程式散布行動。攻擊者將惡意Go模組github[.]com/kaleidora/dnsub-scanning-tool偽裝成DNS與子網域掃描工具,並仿冒合法開放原始碼專案dnsub,誘使開發者誤信其為可信套件。該模組自1月24日發布首個版本以來,已累積超過1,200個版本,其中逾700個含有惡意程式碼。開發者執行該模組後,載入器會透過Pastebin、Telegram及Google Docs等公開服務取得惡意程式下載網址,再從GitHub下載加上密碼保護的7-Zip壓縮檔。詳全文
下載逾160萬次的瀏覽器擴充套件ModHeader遭下架,暗藏資料收集功能引發資安疑慮
資安業者Stripe OLT於7月13日揭露,擁有超過160萬次下載量的瀏覽器擴充套件ModHeader,內含隱藏的瀏覽記錄收集引擎,可收集並外傳用戶的瀏覽資料,以致引發資安疑慮,先後遭Google與微軟下架。這款擴充套件可讓用戶直接修改HTTP請求與回應標頭,方便測試網站與線上服務,因而廣獲網站開發測試人員使用。研究人員追蹤資料上傳指向的網域與其後端服務,還找到源自中國的軟體套件、簡體中文地區設定與中文標記等可疑蹤跡。詳全文
研究人員展示工作流程層級的提示注入手法,繞過護欄讓GitHub Copilot撰寫惡意程式
隨著AI模型加入安全護欄,已減少提示注入攻擊的可能性,有研究人員發展出新提示注入手法,將攻擊行為拆成一組工作流程(workflow),成功讓GitHub Copilot撰寫出惡意程式碼。研究人員Abhishek Kumar與Carsten Maple將其手法稱為工作流程層級越獄建構(workflow-level jailbreak construction)。這種攻擊法是將一個惡意攻擊指令,切成看似一般軟體開發流程的多個階段,這些階段一旦組合起來,就能對GitHub Copilot起作用,依照研究人員指示撰寫攻擊程式碼。詳全文
網路流量分析工具Wireshark發布4.6.7版,修補12個漏洞
開源網路流量分析工具Wireshark近日發布4.6.7版更新,修補12個漏洞,涵蓋多個網路協定解析器(Protocol Dissector)與封包擷取檔案解析元件(file parser)。Wireshark能解析數百種網路協定,廣泛應用於網路故障排除、封包分析及資安鑑識,因此若處理惡意封包或封包擷取檔案時存在漏洞,可能影響分析工作的安全性。就CVSS評分來看,最嚴重的是DBS Etherwatch封包檔案解析元件漏洞CVE-2026-15167,CVSS評分為7.5分。詳全文
Debian 13.6發布安全更新,修補逾百個軟體元件,並因應UEFI Secure Boot憑證到期問題
主要Linux發行版之一的Debian發布13.6版更新,整合近期的元件漏洞修補與重要錯誤修正,其中最受關注的,是將更新韌體用的fwupd程式升級至2.0.20版,以因應UEFI Secure Boot開機載入程式的憑證授權到期問題,讓系統可更新Secure Boot憑證。Debian這次更新也整合逾百個涉及Linux核心、管理工具與應用程式套件的漏洞修補,其中涵蓋項目較多的元件,包括網路資料傳輸工具curl的十多個漏洞修補,涵蓋憑證驗證、記憶體安全等問題。詳全文
OWASP ModSecurity修補高風險漏洞,未更新可能導致攻擊者藉此繞過防火牆防護
開源Web應用程式防火牆ModSecurity近日發布資安公告,修補兩個可能導致攻擊者繞過防火牆規則的漏洞CVE-2026-52747、CVE-2026-52761,影響3.0.15版以前版本。ModSecurity由開源Web應用程式安全專案OWASP維護,廣泛部署於Apache HTTP Server、Nginx等Web伺服器前端,用於攔截SQL注入、跨網站指令碼(XSS)等常見Web攻擊,因此相關漏洞可能影響網站阻擋攻擊的能力,用戶應儘速升級至已修補的3.0.16版。詳全文
HP Deskjet 2800印表機韌體漏洞可讓駭客竊取憑證及配置資訊
CERT/CC協調中心警告,HP家用多功能事務機Deskjet 2800系列傳出韌體存在缺少授權檢查的漏洞CVE-2026-13753,可讓攻擊者取得Wi-Fi憑證、管理配置及其他敏感資訊,但HP尚未修補。此弱點讓遠端攻擊者得以繞過Web介面的驗證要求,並從後端API直接擷取敏感的配置資料,進而非法存取Wi-Fi網路、執行網路或雲端整合的偵察、冒充合法裝置或協助列印環境的進一步攻擊。這個漏洞CVSS評分為7.5,影響韌體版本TBP1CN2612AR及之前版本。詳全文
OpenJS公布Node.js資安進展,以AI協助處理暴增的漏洞通報
OpenJS基金會(OpenJS Foundation)公布2026年第二季資安進展,重點包括Node.js安全更新流程自動化,以及因應AI代理輔助掃描工具帶來的漏洞通報量激增。基金會旗下CVE編號授權機構(CNA)發布的CVE數量,也從2025年下半的3個增至2026年上半的49個。其中Node.js推出重大改版,這個開源軟體專案的安全團隊利用自動化工具,將原本涉及36個步驟的安全更新發布流程縮減至7個,並建立網頁管理介面,集中呈現納入更新的漏洞報告、尚缺少的資料,以及各版本分支檢查清單完成情形。詳全文




