← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-23)

#security #cve #nvd #vibe-coding

2026-07-23 今日重點資安快訊:多個高嚴重度漏洞集中在 Kubernetes 多租戶管理、AI coding agent CLI、Java Netty OHTTP codec,以及 Google Chrome 沙箱逃逸風險;請優先檢查是否使用受影響版本並升級。

CVE-2026-22872(嚴重度 CVSS 9.1)

影響

這個漏洞影響 Capsule,一個用於 Kubernetes 的多租戶與政策管理框架。Capsule Controller 預設以 cluster-admin 權限執行;在 0.13.0 之前,具備 Tenant Owner 權限的租戶管理者,可能透過 Controller 的高權限建立原本不能直接建立的 cluster-scoped resources,例如 ClusterRoleValidatingWebhookConfiguration,造成跨租戶權限提升與叢集層級攻擊。

該做什麼

如果你的 Kubernetes 叢集使用 Capsule,請升級到 Capsule 0.13.0 或更新版本。也請確認 Capsule Controller 是否以預設的 cluster-admin 權限執行,並檢查叢集中是否已有額外 admission controller 阻擋惡意資源建立。

CVE-2026-42074(嚴重度 CVSS 9.8)

影響

這個漏洞影響 OpenClaude,一個開源 coding-agent CLI,可連接雲端與本機模型供應商。0.5.1 之前,dangerouslyDisableSandbox 參數被暴露在 BashTool input schema 中,代表 LLM 可以在 tool use 回應中把它設為 true。在預設 allowUnsandboxedCommands: true 的情況下,遭 prompt injection 影響的模型可能讓任意指令逃出 sandbox,達成主機層級程式碼執行。

該做什麼

如果你使用 OpenClaude,請升級到 0.5.1 或更新版本。若尚未升級,應避免在不可信輸入或可能被 prompt injection 影響的情境下執行 OpenClaude。

CVE-2026-48040(嚴重度 CVSS 9.1)

影響

這個漏洞影響 netty-incubator-codec-ohttp,這是一個 Java Binary HTTP parser,並使用 BoringSSL 的 HPKE C library via JNI 實作 Oblivious HTTP。0.0.22.Final 之前,在特定 JVM 設定下,例如啟動時使用 -Dio.netty.noUnsafe=true、SecurityManager 限制 Unsafe 存取,或在非 HotSpot JVM 上執行時,未經驗證的網路攻擊者可能透過特製 OHTTP request,造成 OHTTP gateway 的記憶體破壞,並洩漏相鄰 pooled direct buffers 的內容,影響共用同一 Netty buffer arena 的連線機密性與完整性。

該做什麼

如果你的 Java 服務使用 netty-incubator-codec-ohttp,請升級到 0.0.22.Final 或更新版本。也請特別檢查你的 JVM 是否使用 -Dio.netty.noUnsafe=true、是否限制 Unsafe 存取,或是否部署在非 HotSpot JVM。

CVE-2026-10931(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Google Chrome 149.0.7827.53 之前版本。漏洞位於 FileSystem 的 use-after-free,遠端攻擊者可能透過特製 HTML 頁面造成 sandbox escape。

該做什麼

請將 Google Chrome 升級到 149.0.7827.53 或更新版本。開發者若在測試、CI、爬蟲、自動化瀏覽器或本機開發環境中使用 Chrome,也應同步更新。

CVE-2026-10966(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Google Chrome 149.0.7827.53 之前版本。漏洞位於 Codecs 的不當實作,遠端攻擊者可能透過特製影片檔造成 sandbox escape。

該做什麼

請將 Google Chrome 升級到 149.0.7827.53 或更新版本。如果你的開發流程會開啟或處理不可信影片檔,或使用瀏覽器自動化處理媒體內容,請優先更新相關環境。

CVE-2026-10971(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Windows 上的 Google Chrome 149.0.7827.53 之前版本。漏洞位於 Printing 對不可信輸入驗證不足;已攻陷 renderer process 的遠端攻擊者,可能透過特製 HTML 頁面造成 sandbox escape。

該做什麼

Windows 開發環境請將 Google Chrome 升級到 149.0.7827.53 或更新版本。若你的測試或自動化流程會在 Windows 上使用 Chrome 開啟不可信頁面,也應同步更新。

CVE-2026-10972(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Linux 上的 Google Chrome 149.0.7827.53 之前版本。漏洞位於 Ozone 的 use-after-free,遠端攻擊者可能透過特製 HTML 頁面造成 sandbox escape。

該做什麼

Linux 開發環境請將 Google Chrome 升級到 149.0.7827.53 或更新版本。若你的 CI、瀏覽器測試、爬蟲或自動化流程在 Linux 上使用 Chrome,也應更新執行環境中的 Chrome。

CVE-2026-10974(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Google Chrome 149.0.7827.53 之前版本。漏洞位於 ANGLE 對不可信輸入驗證不足,遠端攻擊者可能透過特製 HTML 頁面造成 sandbox escape。

該做什麼

請將 Google Chrome 升級到 149.0.7827.53 或更新版本。如果你的開發或測試流程會用 Chrome 開啟不可信網頁內容,請確認本機、CI 與自動化測試環境都已更新。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成