← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-26)

#security #cve #nvd #vibe-coding

今日重點:PHP 的 PDO Firebird driver 與 SiYuan 的 MCP/Publish 設定各有高風險漏洞,使用相關元件的開發者應優先升級。

CVE-2025-14179(嚴重度 CVSS 9.8)

影響

影響 PHP 8.2.31 之前的 8.2.、8.3.31 之前的 8.3.、8.4.21 之前的 8.4.、8.5.6 之前的 8.5.。問題出在 PDO Firebird driver:處理 SQL 查詢中的 NUL byte 時不正確,可能讓攻擊者控制的值在透過 PDO::quote() 後嵌入 SQL statement 時造成 SQL injection。

該做什麼

如果你的專案使用 PHP 且有用到 PDO Firebird,請升級到 PHP 8.2.31、8.3.31、8.4.21、8.5.6 或更新版本。

CVE-2026-66012(嚴重度 CVSS 10.0)

影響

影響 SiYuan v3.7.2 之前版本。漏洞在 POST /mcp kernel endpoint 缺少授權檢查,只做一般 auth check,沒有 admin role 或 read-only 限制。當 Publish server 啟用匿名模式(Conf.Publish.Enable=trueConf.Publish.Auth.Enable=false)時,遠端未登入攻擊者可能透過 Publish reverse proxy 存取 /mcp,使用多個 MCP tools 讀寫 workspace 檔案、讀取 conf/conf.json 中的敏感值,並在 data/plugins/ 植入 plugin,下一次 desktop launch 時可能導致 administrator takeover。

該做什麼

請升級 SiYuan 到 v3.7.2 或更新版本。若暫時無法升級,避免使用 Publish server 匿名模式;不要讓 Conf.Publish.Enable=true 搭配 Conf.Publish.Auth.Enable=false

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成