← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-24)

#security #cve #nvd #vibe-coding

今日重點:本次快訊涵蓋 LiteSpeed cPanel/WHM 外掛、Dozzle、Chrome、Joomla JCE、Oracle HTTP Server 與 TimesTen Kubernetes Operator 等高風險漏洞,開發者與維運者應優先升級受影響元件。

CVE-2026-48172(嚴重度 CVSS 9.8)

影響

這個漏洞影響 litespeed_cpanel_pluginlitespeed_whm_plugin。如果你管理使用 cPanel/WHM 的主機,並安裝 LiteSpeed 相關外掛,這是需要優先處理的漏洞。

LiteSpeed User-End cPanel Plugin 在 2.4.5 之前存在權限提升問題,可能提升到 root。官方描述指出,這個漏洞已在 2026 年 5 月被實際利用。問題與 Redis 啟用/停用功能處理不當有關。

該做什麼

最低建議版本是 2.4.7。如果你的環境仍在較舊版本,請升級。

官方也建議用以下方式檢查是否有被利用跡象:

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

如果沒有輸出,代表沒有找到此漏洞被利用的記錄;如果有輸出,應檢查清單中的 IP 位址,判斷是否為有效來源,必要時封鎖,並進一步查看系統日誌確認影響範圍。

CVE-2026-44985(嚴重度 CVSS 9.6)

影響

這個漏洞影響 dozzle。Dozzle 是 Docker container 的即時 log viewer,很多開發者會用它來看 container log。

在 10.5.2 之前,Dozzle 的 /exec/attach WebSocket endpoint 接受任意來源的 upgrade request。搭配 JWT cookie 使用 SameSite: Lax,可能造成 Cross-Site WebSocket Hijacking。攻擊者如果能在 same-site origin(例如 sibling subdomain,或 localhost 上另一個服務)放置頁面,就可能讓受害者瀏覽器帶著有效 JWT cookie 連到 exec endpoint,取得受害者有權存取的 container interactive shell。

該做什麼

升級到 Dozzle 10.5.2 或更新版本。如果你的 Dozzle 有開啟 /exec/attach 相關功能,且部署在共享網域、子網域或 localhost 開發環境中,應優先更新。

CVE-2026-11029(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Android 上的 Google Chrome,版本為 149.0.7827.53 之前。

問題出在 Chrome for Android 的 Drag and Drop 對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。

該做什麼

將 Android 上的 Chrome 更新到 149.0.7827.53 或更新版本。如果你在 Android 裝置上測試網頁、登入管理後台、操作開發工具或內部系統,請確保測試裝置也更新,不要只更新桌面版瀏覽器。

CVE-2026-11113(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Google Chrome,版本為 149.0.7827.53 之前。

問題位於 Chrome 的 ANGLE,對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。

該做什麼

將 Chrome 更新到 149.0.7827.53 或更新版本。對 vibe coding 開發者來說,如果你常用瀏覽器開本機開發服務、測試 AI 產生的前端頁面或打開不熟悉的 demo,瀏覽器更新應列為基本安全維護。

CVE-2026-11120(嚴重度 CVSS 9.6)

影響

這個漏洞影響 Google Chrome,版本為 149.0.7827.53 之前。

問題位於 Chrome 的 Enterprise Reporting,對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。

該做什麼

將 Chrome 更新到 149.0.7827.53 或更新版本。如果你的公司或團隊使用 Chrome Enterprise 相關功能,也應確認管理的裝置已套用更新。

CVE-2026-48907(嚴重度 CVSS 9.8)

影響

這個漏洞影響 jce,也就是 Joomla 的 JCE editor extension。

官方描述指出,JCE editor extension for Joomla 存在漏洞,允許未登入使用者建立新的 editor profile,最後可能導致 PHP 程式碼上傳與執行。這對使用 Joomla 架站、維護 CMS 或接手舊網站的開發者尤其重要。

該做什麼

依 JCE 官方安全更新處理。若你維護 Joomla 網站並使用 JCE editor extension,請查看 JCE 官方安全公告,套用安全更新或官方提供的舊站 patch。

CVE-2026-60363(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Oracle Fusion Middleware 中的 Oracle HTTP Server,元件為 Apache Plugin。受影響支援版本為 12.2.1.4.014.1.2.0.0

官方描述指出,未登入攻擊者只要能透過 HTTP 存取,就可能攻陷 Oracle HTTP Server。成功攻擊可能導致 Oracle HTTP Server 被接管,並影響機密性、完整性與可用性。

該做什麼

如果你的環境使用 Oracle HTTP Server,特別是 Oracle Fusion Middleware 相關部署,請依 Oracle 2026 年 7 月 Critical Patch Update 處理,套用官方安全更新。

CVE-2026-60402(嚴重度 CVSS 9.9)

影響

這個漏洞影響 Oracle TimesTen In-Memory Database 的 Kubernetes Operator component。受影響支援版本為 26.1.1.1.0

官方描述指出,低權限攻擊者只要能透過 HTTPS 存取,就可能攻陷 TimesTen In-Memory Database。雖然漏洞位於 TimesTen In-Memory Database,但攻擊可能顯著影響其他產品。成功攻擊可能導致 TimesTen In-Memory Database 被接管。

該做什麼

如果你在 Kubernetes 環境中使用 Oracle TimesTen In-Memory Database Operator,請依 Oracle 2026 年 7 月 Critical Patch Update 套用官方安全更新,並優先檢查 26.1.1.1.0 版本部署。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成