今日重點是兩個可造成遠端程式碼執行或檔案存取風險的高危漏洞,分別影響 n8n 的 SQLite 節點套件與 Laravel 的檔案上傳套件。
CVE-2026-54687(嚴重度 CVSS 9.8)
影響
這個漏洞影響 n8n-node-sqlite3,也就是在 n8n workflow 裡操作本機 SQLite 資料庫的節點套件。
在 1.0.0 之前,SQLite 資料庫路徑 db_path 可以吃上游 workflow 輸入的資料表達式。如果 workflow 作者把不可信的外部輸入映射到 db_path,攻擊者就可能指定 n8n process 要開啟哪個 SQLite 檔案,造成路徑穿越,讀取、建立或覆寫該 process 權限可碰到的檔案。
該做什麼
如果你的 n8n workflow 有使用 n8n-node-sqlite3,請升級到 1.0.0 或更新版本。
同時檢查 workflow 裡是否曾把使用者輸入、Webhook payload、表單資料或其他外部資料直接接到 db_path。即使升級後,也應避免讓外部輸入決定資料庫檔案路徑。
CVE-2026-93352(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Laravel-Mediable 7.0.0 到 7.0.2 之前的版本,特別是有使用檔案上傳功能的 Laravel 專案。
這是 CVE-2026-49972 的修補不完整問題。config/mediable.php 的禁止副檔名清單加入了 phpt,但漏掉 .pht。在 Debian 與 Ubuntu 的 Apache 預設 FilesMatch 設定下,.pht 會被當成 PHP 執行。攻擊者因此可能上傳 .pht 檔案,通過 MediaUploader::verifyExtension() 與 File::sanitizeFileName() 驗證,檔案寫入磁碟後被請求時以 web server process 權限執行,造成遠端程式碼執行。
該做什麼
如果你的 Laravel 專案使用 Laravel-Mediable 7.x,請升級到 7.0.2 或更新版本。
也請檢查 config/mediable.php 的禁止副檔名設定,確認 .pht 不會被允許上傳。若服務部署在 Debian 或 Ubuntu 並使用 Apache,更應優先處理,因為提供的漏洞事實指出 Apache 預設設定會執行 .pht。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-09-18)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-92937、CVE-2026-92938、CVE-2026-92944、CVE-2026-92948
資安快訊:今日重要 CVE(2026-09-19)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-86426
資安快訊:今日重要 CVE(2026-08-26)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2016-8735、CVE-2020-1938、CVE-2020-9546、CVE-2026-41586、CVE-2026-79675、CVE-2026-80104
資安快訊:今日重要 CVE(2026-08-27)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-18431、CVE-2026-80203、CVE-2026-80428
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...