今日三則高風險漏洞都和開發者常見工作流有關:Angular SSR、Git webhook 自動部署,以及 MCP 工具的 URL 處理。
CVE-2026-88056(嚴重度 CVSS 9.1)
影響
這個漏洞影響使用 Angular Server-Side Rendering(SSR)的應用,特別是使用 @angular/platform-server、並在伺服器端透過 HttpClient 發送請求的專案。
在受影響版本中,某些 URL 處理流程可能讓原本通過同源檢查的輸入,在後續處理後變成攻擊者控制的 URL。如果應用會在伺服器端請求中附上敏感憑證,例如 Authorization header,可能造成 SSRF 與憑證外洩。
該做什麼
如果你的專案使用 Angular SSR,請升級到已修復版本:
- Angular 20:升級到
20.3.30或更新版本 - Angular 21:升級到
21.2.22或更新版本 - Angular 22:升級到
22.1.4或更新版本
同時檢查伺服器端請求是否會自動附加敏感 header,特別是對使用者可控制 URL 的請求流程。
CVE-2026-53988(嚴重度 CVSS 10.0)
影響
這個漏洞影響 Dockhand 1.0.40 之前版本的 Git webhook endpoint。
受影響版本可能讓未驗證的遠端攻擊者觸發任意 stack redeployment。攻擊者可利用 webhook secret 檢查條件的問題,送出未簽署的 webhook request,強制執行 git clone 與 docker compose 操作,造成阻斷服務。若攻擊者同時能寫入被追蹤的 Git branch,還可能透過惡意 docker-compose.yml 搭配 privileged bind mount,造成 container escape 與主機完全遭入侵。
該做什麼
如果你使用 Dockhand,請升級到 1.0.40 或更新版本。
也請檢查 Git webhook endpoint 是否暴露在網路上,並確認 webhook secret 驗證已正確設定,不要讓未驗證請求觸發部署流程。
CVE-2026-102911(嚴重度 CVSS 9.9)
影響
這個漏洞影響 zosmaai/pi-llm-wiki 0.11.7 以前版本,問題位於 mcp/index.ts 中的 wiki_capture_source MCP tool。
漏洞與 url 參數處理有關,攻擊者可透過操控該參數造成 OS command injection。此漏洞可遠端利用,且 exploit 已公開。
該做什麼
如果你使用 pi-llm-wiki,請升級到 0.11.8 或更新版本。
特別是有把 MCP tool 接到 AI coding agent、內部知識庫、自動抓取網頁或文件流程的專案,應優先更新,避免使用者可控 URL 被拿來執行系統指令。
資料來源:NVD
-
CVE-2026-88056:
https://github.com/angular/angular/commit/3e924cc8dbbb57f23b262cb8f0d7e2bd0673034c
https://github.com/angular/angular/commit/5aa6d97deb9ef1de14e23748b7fa74f97d183132
https://github.com/angular/angular/commit/71e52d1396b9cef98652929b73e08c4cde645970 -
CVE-2026-53988:
https://github.com/Finsys/dockhand/releases/tag/v1.0.40
https://www.vulncheck.com/advisories/dockhand-unauthenticated-webhook-trigger-via-git-webhook-endpoints -
CVE-2026-102911:
https://github.com/zosmaai/pi-llm-wiki/
https://github.com/zosmaai/pi-llm-wiki/commit/360867034e79175b45c8e04a98e4ca712bbaca35
https://github.com/zosmaai/pi-llm-wiki/issues/185
推薦閱讀
資安快訊:今日重要 CVE(2026-09-24)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54687、CVE-2026-93352
資安快訊:今日重要 CVE(2026-09-26)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-66562
資安快訊:今日重要 CVE(2026-09-27)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-100716、CVE-2026-100717
資安快訊:今日重要 CVE(2026-09-28)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-101065、CVE-2026-101084
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...