今日重點:PHP 的 PDO Firebird driver 與 SiYuan 的 MCP/Publish 設定各有高風險漏洞,使用相關元件的開發者應優先升級。
CVE-2025-14179(嚴重度 CVSS 9.8)
影響
影響 PHP 8.2.31 之前的 8.2.、8.3.31 之前的 8.3.、8.4.21 之前的 8.4.、8.5.6 之前的 8.5.。問題出在 PDO Firebird driver:處理 SQL 查詢中的 NUL byte 時不正確,可能讓攻擊者控制的值在透過 PDO::quote() 後嵌入 SQL statement 時造成 SQL injection。
該做什麼
如果你的專案使用 PHP 且有用到 PDO Firebird,請升級到 PHP 8.2.31、8.3.31、8.4.21、8.5.6 或更新版本。
CVE-2026-66012(嚴重度 CVSS 10.0)
影響
影響 SiYuan v3.7.2 之前版本。漏洞在 POST /mcp kernel endpoint 缺少授權檢查,只做一般 auth check,沒有 admin role 或 read-only 限制。當 Publish server 啟用匿名模式(Conf.Publish.Enable=true 且 Conf.Publish.Auth.Enable=false)時,遠端未登入攻擊者可能透過 Publish reverse proxy 存取 /mcp,使用多個 MCP tools 讀寫 workspace 檔案、讀取 conf/conf.json 中的敏感值,並在 data/plugins/ 植入 plugin,下一次 desktop launch 時可能導致 administrator takeover。
該做什麼
請升級 SiYuan 到 v3.7.2 或更新版本。若暫時無法升級,避免使用 Publish server 匿名模式;不要讓 Conf.Publish.Enable=true 搭配 Conf.Publish.Auth.Enable=false。
資料來源:NVD
- CVE-2025-14179:https://nvd.nist.gov/vuln/detail/CVE-2025-14179
- CVE-2026-66012:https://nvd.nist.gov/vuln/detail/CVE-2026-66012
推薦閱讀
資安快訊:今日重要 CVE(2026-07-20)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-45568
資安快訊:今日重要 CVE(2026-07-21)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-39846、CVE-2026-64625
資安快訊:今日重要 CVE(2026-07-22)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-33210、CVE-2026-0545、CVE-2026-48687、CVE-2026-44881、CVE-2026-9874、CVE-2026-53512、CVE-2026-65008、CVE-2026-63764
資安快訊:今日重要 CVE(2026-07-23)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-22872、CVE-2026-42074、CVE-2026-48040、CVE-2026-10931、CVE-2026-10966、CVE-2026-10971、CVE-2026-10972、CVE-2026-10974
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...