← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-24)

#security #cve #nvd #vibe-coding

今日重點是兩個可造成遠端程式碼執行或檔案存取風險的高危漏洞,分別影響 n8n 的 SQLite 節點套件與 Laravel 的檔案上傳套件。

CVE-2026-54687(嚴重度 CVSS 9.8)

影響

這個漏洞影響 n8n-node-sqlite3,也就是在 n8n workflow 裡操作本機 SQLite 資料庫的節點套件。

在 1.0.0 之前,SQLite 資料庫路徑 db_path 可以吃上游 workflow 輸入的資料表達式。如果 workflow 作者把不可信的外部輸入映射到 db_path,攻擊者就可能指定 n8n process 要開啟哪個 SQLite 檔案,造成路徑穿越,讀取、建立或覆寫該 process 權限可碰到的檔案。

該做什麼

如果你的 n8n workflow 有使用 n8n-node-sqlite3,請升級到 1.0.0 或更新版本。

同時檢查 workflow 裡是否曾把使用者輸入、Webhook payload、表單資料或其他外部資料直接接到 db_path。即使升級後,也應避免讓外部輸入決定資料庫檔案路徑。

CVE-2026-93352(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Laravel-Mediable 7.0.0 到 7.0.2 之前的版本,特別是有使用檔案上傳功能的 Laravel 專案。

這是 CVE-2026-49972 的修補不完整問題。config/mediable.php 的禁止副檔名清單加入了 phpt,但漏掉 .pht。在 Debian 與 Ubuntu 的 Apache 預設 FilesMatch 設定下,.pht 會被當成 PHP 執行。攻擊者因此可能上傳 .pht 檔案,通過 MediaUploader::verifyExtension()File::sanitizeFileName() 驗證,檔案寫入磁碟後被請求時以 web server process 權限執行,造成遠端程式碼執行。

該做什麼

如果你的 Laravel 專案使用 Laravel-Mediable 7.x,請升級到 7.0.2 或更新版本。

也請檢查 config/mediable.php 的禁止副檔名設定,確認 .pht 不會被允許上傳。若服務部署在 Debian 或 Ubuntu 並使用 Apache,更應優先處理,因為提供的漏洞事實指出 Apache 預設設定會執行 .pht

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成