← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-31)

#security #cve #nvd #vibe-coding

今日快訊重點:三個高風險漏洞都可能導致遠端執行程式碼,影響 ManageEngine 內部系統、Kubernetes 上的 Argo Workflows,以及暴露 H2 Console 的 Juggle 部署。

CVE-2022-47966(嚴重度 CVSS 9.8)

影響

這個漏洞影響多個 Zoho ManageEngine on-premise 產品,包括 Access Manager Plus、AD360、ADAudit Plus、ADManager Plus、ADSelfService Plus、Analytics Plus,以及描述中列出的多項 ManageEngine 工具。漏洞原因與 Apache Santuario xmlsec 1.4.1 的 XSLT 功能使用方式有關,可能造成遠端程式碼執行。

只有曾經設定過 SAML SSO 的產品才可能被利用;部分產品則需要 SAML SSO 目前仍啟用才會受影響。若你的公司內部有跑 ManageEngine 系列工具,尤其是身份管理、AD 管理、端點管理、密碼管理或 ITSM 類產品,這是需要優先確認的漏洞。

該做什麼

檢查是否使用受影響版本,並升級到官方描述中列出的修正版或更新版本,例如 Access Manager Plus 4308 以上、AD360 4310 以上、ADAudit Plus 7081 以上、ADManager Plus 7162 以上、ADSelfService Plus 6211 以上、Analytics Plus 5150 以上;其他 ManageEngine 產品也需依官方列出的版本門檻升級。

如果曾經設定過 SAML SSO,請把這台系統列為優先處理對象,不要只檢查目前是否仍在使用 SAML SSO。

CVE-2026-54526(嚴重度 CVSS 9.9)

影響

這個漏洞影響 Argo Workflows。Argo Workflows 是 Kubernetes 上常用來編排平行工作、CI/CD 工作流、資料處理任務或自動化 pipeline 的工具。

在 3.7.15 與 4.0.6 之前,先前針對 CVE-2026-31892 的 allow-list 修補不完整。使用者在特定情境下提交 Workflow 時,仍可能透過 artifactGC 相關設定把未經處理的 PodSpec patch 帶進 artifact-GC pod,進而加入 hostPath volume、privileged: true、任意 image 與 command、hostNetwork: true 等設定,繞過 Strict 或 Secure reference mode 原本要提供的限制。

該做什麼

如果你在 Kubernetes 叢集裡使用 Argo Workflows,請升級到 3.7.15 或 4.0.6 以上。

特別是有開放其他使用者提交 Workflow、使用 WorkflowTemplate、或依賴 templateReferencing: Strict / Secure 來限制使用者能力的環境,應優先升級。

CVE-2026-67208(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Juggle 1.6.0 及更早版本。漏洞出在暴露的 H2 database web console:未經驗證的遠端攻擊者可以連到未保護的 /h2-console,使用預設憑證登入,並透過 H2 CREATE ALIAS Runtime.exec() 技術執行任意 OS command。

如果使用 stock Docker image 執行,成功利用後可能造成 root-level code execution。對開發者來說,重點是:如果你把 Juggle 跑在 Docker 裡,而且 /h2-console 對外可連,這是高風險狀況。

該做什麼

檢查是否使用 Juggle 1.6.0 或更早版本,並確認 /h2-console 沒有暴露在未受保護的網路上。

如果目前部署仍使用預設憑證,請立即停止使用預設憑證;若 /h2-console 不需要對外提供,應停用或限制存取。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成