今日重點:本次快訊涵蓋 LiteSpeed cPanel/WHM 外掛、Dozzle、Chrome、Joomla JCE、Oracle HTTP Server 與 TimesTen Kubernetes Operator 等高風險漏洞,開發者與維運者應優先升級受影響元件。
CVE-2026-48172(嚴重度 CVSS 9.8)
影響
這個漏洞影響 litespeed_cpanel_plugin 與 litespeed_whm_plugin。如果你管理使用 cPanel/WHM 的主機,並安裝 LiteSpeed 相關外掛,這是需要優先處理的漏洞。
LiteSpeed User-End cPanel Plugin 在 2.4.5 之前存在權限提升問題,可能提升到 root。官方描述指出,這個漏洞已在 2026 年 5 月被實際利用。問題與 Redis 啟用/停用功能處理不當有關。
該做什麼
最低建議版本是 2.4.7。如果你的環境仍在較舊版本,請升級。
官方也建議用以下方式檢查是否有被利用跡象:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
如果沒有輸出,代表沒有找到此漏洞被利用的記錄;如果有輸出,應檢查清單中的 IP 位址,判斷是否為有效來源,必要時封鎖,並進一步查看系統日誌確認影響範圍。
CVE-2026-44985(嚴重度 CVSS 9.6)
影響
這個漏洞影響 dozzle。Dozzle 是 Docker container 的即時 log viewer,很多開發者會用它來看 container log。
在 10.5.2 之前,Dozzle 的 /exec 與 /attach WebSocket endpoint 接受任意來源的 upgrade request。搭配 JWT cookie 使用 SameSite: Lax,可能造成 Cross-Site WebSocket Hijacking。攻擊者如果能在 same-site origin(例如 sibling subdomain,或 localhost 上另一個服務)放置頁面,就可能讓受害者瀏覽器帶著有效 JWT cookie 連到 exec endpoint,取得受害者有權存取的 container interactive shell。
該做什麼
升級到 Dozzle 10.5.2 或更新版本。如果你的 Dozzle 有開啟 /exec 或 /attach 相關功能,且部署在共享網域、子網域或 localhost 開發環境中,應優先更新。
CVE-2026-11029(嚴重度 CVSS 9.6)
影響
這個漏洞影響 Android 上的 Google Chrome,版本為 149.0.7827.53 之前。
問題出在 Chrome for Android 的 Drag and Drop 對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。
該做什麼
將 Android 上的 Chrome 更新到 149.0.7827.53 或更新版本。如果你在 Android 裝置上測試網頁、登入管理後台、操作開發工具或內部系統,請確保測試裝置也更新,不要只更新桌面版瀏覽器。
CVE-2026-11113(嚴重度 CVSS 9.6)
影響
這個漏洞影響 Google Chrome,版本為 149.0.7827.53 之前。
問題位於 Chrome 的 ANGLE,對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。
該做什麼
將 Chrome 更新到 149.0.7827.53 或更新版本。對 vibe coding 開發者來說,如果你常用瀏覽器開本機開發服務、測試 AI 產生的前端頁面或打開不熟悉的 demo,瀏覽器更新應列為基本安全維護。
CVE-2026-11120(嚴重度 CVSS 9.6)
影響
這個漏洞影響 Google Chrome,版本為 149.0.7827.53 之前。
問題位於 Chrome 的 Enterprise Reporting,對不可信輸入驗證不足。官方描述指出,遠端攻擊者若已經攻破 renderer process,可能透過特製 HTML 頁面進一步造成 sandbox escape。
該做什麼
將 Chrome 更新到 149.0.7827.53 或更新版本。如果你的公司或團隊使用 Chrome Enterprise 相關功能,也應確認管理的裝置已套用更新。
CVE-2026-48907(嚴重度 CVSS 9.8)
影響
這個漏洞影響 jce,也就是 Joomla 的 JCE editor extension。
官方描述指出,JCE editor extension for Joomla 存在漏洞,允許未登入使用者建立新的 editor profile,最後可能導致 PHP 程式碼上傳與執行。這對使用 Joomla 架站、維護 CMS 或接手舊網站的開發者尤其重要。
該做什麼
依 JCE 官方安全更新處理。若你維護 Joomla 網站並使用 JCE editor extension,請查看 JCE 官方安全公告,套用安全更新或官方提供的舊站 patch。
CVE-2026-60363(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Oracle Fusion Middleware 中的 Oracle HTTP Server,元件為 Apache Plugin。受影響支援版本為 12.2.1.4.0 與 14.1.2.0.0。
官方描述指出,未登入攻擊者只要能透過 HTTP 存取,就可能攻陷 Oracle HTTP Server。成功攻擊可能導致 Oracle HTTP Server 被接管,並影響機密性、完整性與可用性。
該做什麼
如果你的環境使用 Oracle HTTP Server,特別是 Oracle Fusion Middleware 相關部署,請依 Oracle 2026 年 7 月 Critical Patch Update 處理,套用官方安全更新。
CVE-2026-60402(嚴重度 CVSS 9.9)
影響
這個漏洞影響 Oracle TimesTen In-Memory Database 的 Kubernetes Operator component。受影響支援版本為 26.1.1.1.0。
官方描述指出,低權限攻擊者只要能透過 HTTPS 存取,就可能攻陷 TimesTen In-Memory Database。雖然漏洞位於 TimesTen In-Memory Database,但攻擊可能顯著影響其他產品。成功攻擊可能導致 TimesTen In-Memory Database 被接管。
該做什麼
如果你在 Kubernetes 環境中使用 Oracle TimesTen In-Memory Database Operator,請依 Oracle 2026 年 7 月 Critical Patch Update 套用官方安全更新,並優先檢查 26.1.1.1.0 版本部署。
資料來源:NVD
- https://nvd.nist.gov/vuln/detail/CVE-2026-48172
- https://nvd.nist.gov/vuln/detail/CVE-2026-44985
- https://nvd.nist.gov/vuln/detail/CVE-2026-11029
- https://nvd.nist.gov/vuln/detail/CVE-2026-11113
- https://nvd.nist.gov/vuln/detail/CVE-2026-11120
- https://nvd.nist.gov/vuln/detail/CVE-2026-48907
- https://nvd.nist.gov/vuln/detail/CVE-2026-60363
- https://nvd.nist.gov/vuln/detail/CVE-2026-60402
推薦閱讀
資安快訊:今日重要 CVE(2026-07-18)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54052、CVE-2026-9135、CVE-2026-8476、CVE-2026-8481
資安快訊:今日重要 CVE(2026-07-20)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-45568
資安快訊:今日重要 CVE(2026-07-21)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-39846、CVE-2026-64625
資安快訊:今日重要 CVE(2026-07-22)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-33210、CVE-2026-0545、CVE-2026-48687、CVE-2026-44881、CVE-2026-9874、CVE-2026-53512、CVE-2026-65008、CVE-2026-63764
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...