← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-29)

#security #cve #nvd #vibe-coding

今天的重要資安更新聚焦在 Java MQTT broker:Moquette 在特定設定載入失敗時,可能意外以「允許所有人」的方式啟動,使用者應盡快升級。

CVE-2026-95848(嚴重度 CVSS 9.1)

影響

Moquette 是一個輕量級 Java MQTT broker。0.18.1 以前版本中,如果你設定了自訂 authenticator 或 authorizator 類別,但該類別因為名稱拼錯、缺少 dependency、constructor 失敗或 classpath 問題而無法載入,Moquette 會把這個狀況當成「沒有設定自訂類別」,並退回 AcceptAllAuthenticator 或 PermitAllAuthorizatorPolicy。

也就是說,開發者或維運者明明以為已經啟用 authentication 或 authorization,實際啟動後卻可能變成不驗證或不限制權限。

該做什麼

如果你的專案、IoT 系統、測試環境或內部服務使用 Moquette,請升級到 Moquette 0.18.1 或更新版本。升級後也應檢查 broker 啟動設定,確認自訂 authenticator / authorizator 類別名稱、dependency 與 classpath 都正確,避免安全控制沒有照預期載入。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成