← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-30)

#security #cve #nvd #vibe-coding

今日三則高風險漏洞都和開發者常見工作流有關:Angular SSR、Git webhook 自動部署,以及 MCP 工具的 URL 處理。

CVE-2026-88056(嚴重度 CVSS 9.1)

影響

這個漏洞影響使用 Angular Server-Side Rendering(SSR)的應用,特別是使用 @angular/platform-server、並在伺服器端透過 HttpClient 發送請求的專案。

在受影響版本中,某些 URL 處理流程可能讓原本通過同源檢查的輸入,在後續處理後變成攻擊者控制的 URL。如果應用會在伺服器端請求中附上敏感憑證,例如 Authorization header,可能造成 SSRF 與憑證外洩。

該做什麼

如果你的專案使用 Angular SSR,請升級到已修復版本:

  • Angular 20:升級到 20.3.30 或更新版本
  • Angular 21:升級到 21.2.22 或更新版本
  • Angular 22:升級到 22.1.4 或更新版本

同時檢查伺服器端請求是否會自動附加敏感 header,特別是對使用者可控制 URL 的請求流程。

CVE-2026-53988(嚴重度 CVSS 10.0)

影響

這個漏洞影響 Dockhand 1.0.40 之前版本的 Git webhook endpoint。

受影響版本可能讓未驗證的遠端攻擊者觸發任意 stack redeployment。攻擊者可利用 webhook secret 檢查條件的問題,送出未簽署的 webhook request,強制執行 git clone 與 docker compose 操作,造成阻斷服務。若攻擊者同時能寫入被追蹤的 Git branch,還可能透過惡意 docker-compose.yml 搭配 privileged bind mount,造成 container escape 與主機完全遭入侵。

該做什麼

如果你使用 Dockhand,請升級到 1.0.40 或更新版本。

也請檢查 Git webhook endpoint 是否暴露在網路上,並確認 webhook secret 驗證已正確設定,不要讓未驗證請求觸發部署流程。

CVE-2026-102911(嚴重度 CVSS 9.9)

影響

這個漏洞影響 zosmaai/pi-llm-wiki 0.11.7 以前版本,問題位於 mcp/index.ts 中的 wiki_capture_source MCP tool。

漏洞與 url 參數處理有關,攻擊者可透過操控該參數造成 OS command injection。此漏洞可遠端利用,且 exploit 已公開。

該做什麼

如果你使用 pi-llm-wiki,請升級到 0.11.8 或更新版本。

特別是有把 MCP tool 接到 AI coding agent、內部知識庫、自動抓取網頁或文件流程的專案,應優先更新,避免使用者可控 URL 被拿來執行系統指令。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成