本日新聞焦點
● Oracle今年第3季例行更新爆量修補逾1千個漏洞引起關注
● Check Point揭露及修補已遭利用的身分驗證繞過漏洞
● Adobe Acrobat瀏覽器延伸套件漏洞可被用於竊取WhatsApp帳號內容
● GitHub調整漏洞懸賞制度,一般通報者獎勵大縮水
● Intel與Fortinet宣布聯手開發資安專用晶片
資安新聞總覽
Oracle發布2026年7月關鍵安全修補更新,共修補1,235個漏洞,含多個CVSS滿分重大漏洞
Oracle於7月21日發布2026年7月份關鍵修補更新(CPU),這是Oracle今年第3次季度安全更新,包含1,449項更新程式與1,235個漏洞,創下該公司季度修補規模的歷史新高,相較今年4月份CPU的481項更新程式,修補規模一口氣增加近3倍。以包含的更新程式數量來看,比重最高的是Oracle E-Business Suite,一共有410項更新程式,占所有更新程式總數28.3%;其次是Oracle Fusion Middleware,有355項更新程式,占總數24.5%。詳全文
Check Point發布7月安全性更新,公布已遭利用的重大漏洞
7月22日資安公司Check Point發布本月安全性更新,這次他們針對防火牆與管理系統釋出熱修補程式,更新內容涵蓋超過200項安全性修正與功能強化,並修補3個資安漏洞,其中最引人注意的是CVE-2026-16232,原因在於,該公司指出已有少數客戶面臨漏洞利用的情況。此為身分驗證繞過漏洞,攻擊者可在未經身分驗證的狀態下,利用應用程式的權杖(token)登入SmartConsole,取得完整的管理員權限,藉此竄改資安政策與安全設定組態。詳全文
美國警告Check Point SmartConsole重大漏洞遭積極利用
7月22日資安公司Check Point警告SmartConsole重大漏洞CVE-2026-16232遭到利用,有少數客戶被針對。同一天美國網路安全與基礎設施安全局(CISA)表示已掌握漏洞被積極利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在7月25日前完成修補。同時被CISA加入KEV的資安漏洞,還有微軟SharePoint重大漏洞CVE-2026-50522,此為不受信任資料反序列化造成的弱點,CISA也要求聯邦機構在7月25日前修補。詳全文
CISA將微軟近日修補的SharePoint重大漏洞列KEV
7月20日威脅情報公司Defused Cyber、watchTowr警告,微軟近日修補的SharePoint重大漏洞CVE-2026-50522遭到利用,駭客試圖拉取SharePoint的機器金鑰。兩天後美國政府也掌握遭到利用的證據,要求聯邦機構修補。美國網路安全與基礎設施安全局(CISA)於7月22日將其加入已遭利用的漏洞名單(KEV),這是繼CVE-2026-45659、CVE-2026-56164、CVE-2026-58644之後,CISA本月在KEV加入的第4個SharePoint漏洞。詳全文
7月21日美國網路安全與基礎設施安全局(CISA)警告,他們掌握CVE-2021-27137遭積極利用的證據,將此漏洞列入已遭利用的漏洞名單(KEV),聯邦機構必須在7月24日前完成修補。此為記憶體緩衝區堆積溢位弱點,在使用者已啟用UPnP功能的路由器(預設為關閉)上,攻擊者可發送特製請求觸發,過程裡無須通過身分驗證,CVSS風險評為8.1分。6月初資安公司Fortinet揭露的殭屍網路C0XMO活動,攻擊者就曾使用該漏洞入侵路由器。詳全文
Adobe Acrobat瀏覽器延伸套件存在漏洞,3億安裝者的WhatsApp資料恐遭竊
資安公司Guardio Labs透露,他們日前向Adobe通報,Acrobat的Chrome瀏覽器延伸套件存在資安漏洞HermeticReader,攻擊者只要透過惡意網頁並引誘使用者瀏覽,延伸套件就會啟動特定的引擎並存取WhatsApp網頁,隨後網頁裡的WhatsApp明文對話紀錄、聯絡人名稱、訊息、個人資料,以及正在開啟的對話內容,都會落入攻擊者手裡。由於全球有3.29億個瀏覽器安裝此套件,影響範圍將有可能極為廣泛。Adobe獲報後於今年6月修補,並將此問題登記為CVE-2026-48294,評估CVSS風險為7.4分。詳全文
可口可樂旗下乳製品品牌Fairlife遭駭,勒索軟體Anubis宣稱是他們所為
7月16日可口可樂向美國證券交易委員會(SEC)提交8-K表單,表示當天旗下乳製品公司Fairlife遭勒索軟體攻擊,未經授權的第三方存取部分系統,其中包括與生產相關的系統。這起事故導致Fairlife美國生產運作暫時中止,而受到外界關注。根據資安新聞網站SecurityWeek的報導,7月20日勒索軟體Anubis將Fairlife與可口可樂列於資料外洩網站,聲稱他們鎖住多臺伺服器,並竊得1 TB的機密資料。駭客設下接近一週的付款期限,並宣稱只要可口可樂願意付贖金,他們就會在數個小時內將受害系統復原。詳全文
美速食連鎖業者Chick-fil-A遭憑證填充攻擊,多州客戶資料外洩
美國知名雞肉速食餐廳連鎖Chick-fil-A寄送電子郵件通知客戶,該公司部分系統遭駭客入侵,攻擊者疑似利用由第三方資料源取得的用戶帳號憑證,在6月17日到6月19日之間,對其網站和手機應用程式透過帳號填充手法,發動自動化攻擊。雖然Chick-fil-A在第一時間立即採取預防措施,駭客成功在7月13日存取了客戶帳號資料。外洩的資料包括消費者帳號下的Chick-fil-A One會員編號、手機支付碼、QR Code、信用卡末4碼及Chick-fil-A點數等。詳全文
去年11月駭客組織Cl0p聲稱鎖定Oracle E-Business Suite(EBS)發動零時差漏洞攻擊,並公布一系列受害企業名單,然而,有受害企業到最近才公開承認資料遭到外洩的情形。法國美妝品牌雅詩蘭黛(The Estee Lauder Companies)近日向加州檢察總長辦公室(California OAG)通報,該公司的EBS近一年前遭到入侵,未授權存取約發生於2025年8月9日,外洩資料內容主要是員工的個資、財務資訊、僱用資料,但該公司未說明受影響人數。詳全文
俄羅斯駭客組織UAC-0145利用ClickFix攻擊烏克蘭,誘導受害者自行執行惡意指令
過去俄羅斯駭客對烏克蘭的攻擊,主要透過Windows或Office木馬安裝程式,以及經由即時通訊軟體散布的偽造防毒軟體來進行,但近期出現變化,烏克蘭電腦緊急應變小組(CERT-UA)近日揭露,與俄羅斯軍事情報總局(GRU)相關的駭客組織UAC-0145,改用ClickFix社交工程手法鎖定烏克蘭民眾,自2026年6月至7月間,至少10個烏克蘭網站遭植入偽造CAPTCHA驗證頁面,一旦受害者被誘使點選惡意頁面,並依照指示將PowerShell指令貼入終端機執行,攻擊者將藉此散布一系列惡意軟體。詳全文
荷蘭情報與安全總局AIVD與軍事情報與安全局MIVD發布資安警示,俄羅斯情報與安全機關正系統性入侵歐洲與烏克蘭的IP攝影機,並透過影像辨識軟體搜尋軍用車輛及其載運的軍事貨物,藉此掌握歐盟與北約的軍事運輸路線、支援烏克蘭武器的交付情況,以及烏克蘭軍事人員位置。該網路間諜行動涵蓋荷蘭、其他歐盟與北約成員國,以及烏克蘭,俄羅斯軍情機構利用影像辨識軟體,自動分析攝影機畫面,搜尋軍用車輛及其載運的軍事貨物。詳全文
Check Point揭露伊朗駭客組織新武器Cavern,提供因應不同環境的模組化後門框架
資安公司Check Point近日揭露,伊朗駭客組織Cavern Manticore使用稱作Cavern的模組化C2後門框架,主要鎖定以色列政府與IT服務業者發動攻擊。Cavern是透過既有遠端監控與管理軟體SysAid在受害者主機上設置立足點,本身是以.NET開發,以Cavern Agent元件為核心,並可依攻擊任務載入Communication Module、File Manager、SQL Browser、LDAP、Network與Tunnel等6種模組,提供檔案操作、資料庫存取、Active Directory偵察、網路掃描與建立通道等能力。詳全文
Mozilla發布Firefox 153版更新,修補63個漏洞
Mozilla近日發布Firefox 153,揭露63個漏洞,其中包含20個高風險漏洞。就嚴重性來看,依據NVD資料庫,CVSS評分最高的是CVE-2026-16367,為Disability Access APIs元件導致的沙箱逃逸問題,CVSS評分達滿分10分,另有16個漏洞也達到9.8分,涉及負責處理網頁文件結構與內容互動的DOM元件、圖形與影像處理子系統Graphics、Disability Access APIs、音訊/視訊撥放元件Audio/Video: Playback,以及JavaScript引擎JIT等。詳全文
Google更新Chrome 150穩定版,修補12項高風險漏洞
Google發布Chrome瀏覽器新版本150.0.7871.181與150.0.7871.182,納入12個資安漏洞的修補,全部都屬於高風險等級,就涉及的元件來看,圖形處理元件ANGLE、網頁音訊處理引擎WebAudio與串流投放功能元件Chromecast各有2個漏洞,這3個元件的漏洞占這次修補漏洞總數的一半。而就漏洞類型來看,記憶體相關問題仍為最大宗,包括記憶體已釋放卻仍被使用(UAF)、未初始化記憶體使用(Uninitialized Use)與堆疊緩衝區溢位等在內有5個。詳全文
蘋果多次修補研究人員一年前通報的Hide My Email隱私漏洞,直到最近才完成修補
隱私防護廠商EasyOptOuts於去年6月11日向蘋果通報,iCloud+的隱藏真實電子郵件信箱位址功能Hide My Email存在隱私漏洞,一年內在多次往來確認蘋果未完成修補後,這個問題在今年7月1日科技媒體404 Media報導才引起外界關注,蘋果曾在7月3日再度部署修補程式,但另一家科技媒體AppleInsider卻在7月17日發現,仍能從特定Hide My Email別名查出使用者的真實電子郵件地址,後續他們在7月21日重新驗證,才確認蘋果已完整修補。詳全文
AWS Kiro漏洞可被網頁隱藏指令利用,繞過審核機制執行任意程式碼
資安公司Kodem Security與Intezer的研究人員揭露,他們在今年2月向AWS通報,代理式整合開發環境Kiro存在可繞過使用者核准機制的漏洞,攻擊者可在網頁或文件中藏入提示注入指令,誘使Kiro在未獲使用者同意下改寫MCP伺服器設定,並在開發者電腦執行任意程式碼。AWS於今年4月向研究團隊回報,漏洞修補程式碼已於最新版本Kiro部署,研究團隊確認當時的最新版本0.11.130不再受影響,不過,AWS未打算對此問題登記CVE編號。詳全文
Ubuntu發布更新,修補Snap應用程式管理元件高風險漏洞
Ubuntu發行商Canonical於7月21日發布資安公告,修補Snap應用程式管理元件snapd的三個漏洞,包括兩個高風險漏洞,其中較嚴重的是CVE-2026-15226,CVSS評分為8.4分,可能導致本機攻擊者建立並執行具setuid權限的程式;另一高風險漏洞CVE-2026-8933的CVSS評分為7.8分,可能導致本機攻擊者提升權限。Ubuntu 16.04、18.04、20.04、22.04、24.04與26.04等版本都受影響,解決方式為依原廠公告將snapd套件更新至對應的版本。詳全文
GitHub重整漏洞懸賞計畫,自2026年7月27日起調降公開計畫獎金,並將原有VIP計畫正式確立為永久性的邀請制計畫。公開計畫也將採用HackerOne的研究員信譽評分門檻,限制未達門檻者的報告提交數量,以減少缺乏驗證的低品質及AI生成報告大量湧入。調整後的公開計畫改採固定獎金,低風險漏洞為250美元、中風險2,000美元、高風險5,000美元,重大漏洞則為1萬美元。相較先前各等級的最低獎金,新金額至少減少一半。詳全文
Palo Alto Networks宣布併購Embrace,為可觀測性平臺提供高精度真實使用者監控能力
資安業者Palo Alto Networks於7月21日宣布預定併購數位體驗監控業者Embrace,計畫將其真實使用者監控(Real User Monitoring,RUM)能力整合至自身可觀測性平臺(Observability Platform),併購預計於2027會計年度第一季完成。成立於2016年的Embrace,主要提供行動應用程式與網頁的使用者導向可觀測性服務,結合真實使用者監控(RUM)與OpenTelemetry等技術,收集並分析真實終端使用者的操作體驗與應用程式效能。詳全文
Intel攜手Fortinet開發Security Processor 6,推進資安專用ASIC晶片布局
Intel與資安業者Fortinet於7月21日宣布展開策略合作,共同開發Fortinet Security Processor 6(SP6),結合Fortinet長期累積的專用資安處理器與ASIC設計能力,以及Intel的半導體設計、先進封裝與製造技術,打造高度整合的新一代資安專用處理器,以因應日益複雜的資安服務,滿足當今企業嚴苛的效能需求,並藉此強化Fortinet全球供應鏈的韌性與多元性。這項晶片的合作開發計畫,也是Intel Foundry晶圓代工業務對外宣布的首個客戶合作案例。詳全文

