今日快訊重點:三個高風險漏洞都可能導致遠端執行程式碼,影響 ManageEngine 內部系統、Kubernetes 上的 Argo Workflows,以及暴露 H2 Console 的 Juggle 部署。
CVE-2022-47966(嚴重度 CVSS 9.8)
影響
這個漏洞影響多個 Zoho ManageEngine on-premise 產品,包括 Access Manager Plus、AD360、ADAudit Plus、ADManager Plus、ADSelfService Plus、Analytics Plus,以及描述中列出的多項 ManageEngine 工具。漏洞原因與 Apache Santuario xmlsec 1.4.1 的 XSLT 功能使用方式有關,可能造成遠端程式碼執行。
只有曾經設定過 SAML SSO 的產品才可能被利用;部分產品則需要 SAML SSO 目前仍啟用才會受影響。若你的公司內部有跑 ManageEngine 系列工具,尤其是身份管理、AD 管理、端點管理、密碼管理或 ITSM 類產品,這是需要優先確認的漏洞。
該做什麼
檢查是否使用受影響版本,並升級到官方描述中列出的修正版或更新版本,例如 Access Manager Plus 4308 以上、AD360 4310 以上、ADAudit Plus 7081 以上、ADManager Plus 7162 以上、ADSelfService Plus 6211 以上、Analytics Plus 5150 以上;其他 ManageEngine 產品也需依官方列出的版本門檻升級。
如果曾經設定過 SAML SSO,請把這台系統列為優先處理對象,不要只檢查目前是否仍在使用 SAML SSO。
CVE-2026-54526(嚴重度 CVSS 9.9)
影響
這個漏洞影響 Argo Workflows。Argo Workflows 是 Kubernetes 上常用來編排平行工作、CI/CD 工作流、資料處理任務或自動化 pipeline 的工具。
在 3.7.15 與 4.0.6 之前,先前針對 CVE-2026-31892 的 allow-list 修補不完整。使用者在特定情境下提交 Workflow 時,仍可能透過 artifactGC 相關設定把未經處理的 PodSpec patch 帶進 artifact-GC pod,進而加入 hostPath volume、privileged: true、任意 image 與 command、hostNetwork: true 等設定,繞過 Strict 或 Secure reference mode 原本要提供的限制。
該做什麼
如果你在 Kubernetes 叢集裡使用 Argo Workflows,請升級到 3.7.15 或 4.0.6 以上。
特別是有開放其他使用者提交 Workflow、使用 WorkflowTemplate、或依賴 templateReferencing: Strict / Secure 來限制使用者能力的環境,應優先升級。
CVE-2026-67208(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Juggle 1.6.0 及更早版本。漏洞出在暴露的 H2 database web console:未經驗證的遠端攻擊者可以連到未保護的 /h2-console,使用預設憑證登入,並透過 H2 CREATE ALIAS Runtime.exec() 技術執行任意 OS command。
如果使用 stock Docker image 執行,成功利用後可能造成 root-level code execution。對開發者來說,重點是:如果你把 Juggle 跑在 Docker 裡,而且 /h2-console 對外可連,這是高風險狀況。
該做什麼
檢查是否使用 Juggle 1.6.0 或更早版本,並確認 /h2-console 沒有暴露在未受保護的網路上。
如果目前部署仍使用預設憑證,請立即停止使用預設憑證;若 /h2-console 不需要對外提供,應停用或限制存取。
資料來源:NVD
- CVE-2022-47966:https://nvd.nist.gov/vuln/detail/CVE-2022-47966
- CVE-2026-54526:https://nvd.nist.gov/vuln/detail/CVE-2026-54526
- CVE-2026-67208:https://nvd.nist.gov/vuln/detail/CVE-2026-67208
推薦閱讀
資安快訊:今日重要 CVE(2026-07-25)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-23941、CVE-2026-34156、CVE-2026-34532、CVE-2026-34221、CVE-2026-34361、CVE-2026-35002、CVE-2026-33105、CVE-2026-34612
資安快訊:今日重要 CVE(2026-07-26)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14179、CVE-2026-66012
資安快訊:今日重要 CVE(2026-07-28)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-48144、CVE-2026-55971、CVE-2026-58023、CVE-2026-58662
資安快訊:今日重要 CVE(2026-07-30)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2022-31340
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...