今日高風險 CVE 多集中在開發者常用的後端框架、ORM、低程式碼平台、工作流引擎、AI agent 框架與雲端 Kubernetes 服務;如果你的專案或內部工具有用到以下元件,請優先升級或停用受影響功能。
CVE-2026-23941(嚴重度 CVSS 9.4)
影響
影響 Erlang OTP 的 inets httpd 模組,也就是使用 Erlang/OTP 內建 HTTP server 的服務。問題出在重複 Content-Length header 的處理:後端使用最早的 Content-Length,但常見反向代理如 nginx、Apache httpd、Envoy 可能採用最後一個值,導致前後端對同一個 HTTP request 的理解不一致,形成 HTTP Request Smuggling。
受影響版本包含 OTP 17.0 到修補前版本;修補版本為 OTP 28.4.1、OTP 27.3.4.9、OTP 26.2.5.18,對應 inets 9.6.1、9.3.2.3、9.1.0.5。
該做什麼
如果你的 Erlang/Elixir 服務使用 OTP inets httpd,請升級到 OTP 28.4.1、27.3.4.9、26.2.5.18 或更新版本。若服務位於 nginx、Apache httpd、Envoy 等反向代理後方,更應優先處理,因為漏洞核心就是前端代理與後端 HTTP server 的解析差異。
CVE-2026-34156(嚴重度 CVSS 9.9)
影響
影響 NocoBase 2.0.28 之前版本。NocoBase 是 AI-powered no-code/low-code 平台,常被用來快速建立內部管理系統與企業應用。
漏洞位於 Workflow Script Node:它會在 Node.js vm sandbox 中執行使用者提供的 JavaScript,並透過 WORKFLOW_SCRIPT_MODULES 控制 require allowlist。但傳入 sandbox 的 console 物件暴露了 host realm 的 stream 物件,已登入攻擊者可透過 prototype chain 逃出 sandbox,達成以 root 身分執行遠端程式碼。
該做什麼
如果你有部署 NocoBase,請升級到 2.0.28 或更新版本。若暫時無法升級,應避免讓不可信任使用者使用 Workflow Script Node,並重新檢查誰有權限建立或編輯 workflow script。
CVE-2026-34532(嚴重度 CVSS 9.1)
影響
影響 Parse Server 8.6.67 與 9.7.0-alpha.11 之前版本。Parse Server 是可自行部署的 Node.js open source backend,常用來快速建立 app backend 與 Cloud Functions。
攻擊者可在 URL 的 function name 後附加 prototype.constructor,繞過 Cloud Function validator access control。當 Cloud Function handler 使用 function keyword 宣告,且 validator 是 plain object 或 arrow function 時,handler lookup 與 validator lookup 的 traversal 行為不同,導致 requireUser、requireMaster 或自訂 validator 被跳過,未登入呼叫者也可能執行原本應受保護的 Cloud Functions。
該做什麼
使用 Parse Server 的專案請升級到 8.6.67 或 9.7.0-alpha.11 以上版本。升級後,也建議檢查專案中重要 Cloud Functions 是否依賴 requireUser、requireMaster 或自訂 validator 保護,並確認部署版本已包含修補。
CVE-2026-34221(嚴重度 CVSS 9.1)
影響
影響 MikroORM 6.6.10 與 7.0.6 之前版本。MikroORM 是 TypeScript/Node.js 常用 ORM。
漏洞在內部使用的 Utils.merge helper:合併物件時沒有阻擋 __proto__、constructor、prototype 等特殊 key,導致攻擊者控制的輸入在被合併時可能修改 JavaScript object prototype,形成 prototype pollution。
該做什麼
使用 MikroORM 的 Node.js / TypeScript 專案請升級到 6.6.10、7.0.6 或更新版本。若你的 API 會把使用者輸入合併進查詢條件、設定物件或 entity 相關結構,請優先升級。
CVE-2026-34361(嚴重度 CVSS 9.3)
影響
影響 HAPI FHIR / HL7 FHIR Core 6.9.4 之前版本。這是 Java 生態中用於醫療資料互通 HL7 FHIR 標準的實作。
FHIR Validator HTTP service 暴露未驗證的 /loadIG endpoint,會對攻擊者控制的 URL 發出 outbound HTTP request。再加上 credential provider 中 ManagedWebAccessUtils.getServer() 的 startsWith() URL prefix matching 缺陷,攻擊者可註冊與合法 FHIR server URL prefix 相符的網域,竊取原本設定給合法 FHIR server 的 Bearer token、Basic auth 或 API key。
該做什麼
如果你有部署 FHIR Validator HTTP service 或使用 HL7 FHIR Core,請升級到 6.9.4 或更新版本。若尚未升級,應避免暴露 /loadIG 給未受信任使用者,並檢查是否有為 FHIR server 設定 Bearer、Basic 或 API key 類型的憑證。
CVE-2026-35002(嚴重度 CVSS 9.8)
影響
影響 Agno 2.3.24 之前版本。Agno 是 Python 生態的 AI agent / model execution 相關框架。
漏洞位於 model execution component:field_type 參數會被傳入 eval(),攻擊者可透過 FunctionCall 影響 field_type 值,進而執行任意 Python 程式碼。
該做什麼
使用 Agno 的專案請升級到 2.3.24 或更新版本。若你的服務會接收外部使用者或 AI workflow 傳入的 FunctionCall,請優先處理,因為漏洞與可被操控的 field_type 及 eval() 有關。
CVE-2026-33105(嚴重度 CVSS 10.0)
影響
影響 Microsoft Azure Kubernetes Service(AKS)。官方描述為 AKS 中的不當授權問題,允許未授權攻擊者透過網路提升權限。
這會影響使用 Azure Kubernetes Service 部署應用、CI/CD runner、內部平台或 production workload 的團隊。
該做什麼
如果你使用 AKS,請依照 Microsoft MSRC 指引處理 CVE-2026-33105。由於 CVSS 為 10.0,建議優先檢查 AKS 叢集是否受到影響,並套用 Microsoft 提供的修補或緩解措施。
CVE-2026-34612(嚴重度 CVSS 9.9)
影響
影響 Kestra 1.3.7 之前版本,特別是 default docker-compose deployment。Kestra 是 open-source event-driven orchestration platform,常用來跑資料流程、自動化任務與內部 workflow。
漏洞位於 GET /api/v1/main/flows/search endpoint 的 SQL Injection。已登入使用者只要造訪特製連結就可能觸發漏洞;注入 payload 會由 PostgreSQL 透過 COPY ... TO PROGRAM ... 執行,進而在 host 上執行任意 OS command。
該做什麼
使用 Kestra 的團隊請升級到 1.3.7 或更新版本。若你使用官方或預設 docker-compose 部署方式,請優先升級;同時避免讓不可信任使用者存取 Kestra 管理介面。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-07-20)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-45568
資安快訊:今日重要 CVE(2026-07-21)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-39846、CVE-2026-64625
資安快訊:今日重要 CVE(2026-07-22)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-33210、CVE-2026-0545、CVE-2026-48687、CVE-2026-44881、CVE-2026-9874、CVE-2026-53512、CVE-2026-65008、CVE-2026-63764
資安快訊:今日重要 CVE(2026-07-23)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-22872、CVE-2026-42074、CVE-2026-48040、CVE-2026-10931、CVE-2026-10966、CVE-2026-10971、CVE-2026-10972、CVE-2026-10974
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...