← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-10-01)

#security #cve #nvd #vibe-coding

今日重點:多個 Firefox/Thunderbird 高危記憶體安全漏洞需要升級修補,另外 Roo Code 這類 AI coding agent 的 GitHub Actions workflow 也出現可導致 repository 完全被入侵的嚴重問題。

CVE-2025-1009(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Firefox 與 Thunderbird。攻擊者可透過特製的 XSLT 資料造成 use-after-free,導致可能被利用的崩潰。

如果你在開發、測試或日常工作中使用 Firefox、Firefox ESR 或 Thunderbird,尤其是處理不可信網頁內容、HTML/XML/XSLT 相關資料時,這屬於需要優先更新的瀏覽器/郵件客戶端漏洞。

該做什麼

升級到已修補版本:Firefox 135、Firefox ESR 115.20、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。

CVE-2025-1016(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Firefox 與 Thunderbird。Firefox 134、Thunderbird 134、Firefox ESR 115.19、Firefox ESR 128.6、Thunderbird 115.19、Thunderbird 128.6 中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。

對 vibe coding 開發者來說,這主要影響日常使用的瀏覽器與郵件工具,而不是某個 npm package 或程式庫;但瀏覽器是開發流程中常開的入口,因此仍應盡快更新。

該做什麼

升級到已修補版本:Firefox 135、Firefox ESR 115.20、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。

CVE-2025-1017(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Firefox 與 Thunderbird。Firefox 134、Thunderbird 134、Firefox ESR 128.6、Thunderbird 128.6 中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。

如果你的開發機、CI 測試環境或手動 QA 流程仍使用上述版本的 Firefox 或 Thunderbird,應視為高優先修補項目。

該做什麼

升級到已修補版本:Firefox 135、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。

CVE-2025-1020(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Firefox 134 與 Thunderbird 134。這些版本中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。

這對使用 Firefox 進行前端開發、瀏覽測試、文件閱讀,或使用 Thunderbird 處理開發相關郵件的使用者都有影響。

該做什麼

升級到已修補版本:Firefox 135 或 Thunderbird 135。

CVE-2025-9187(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Firefox 141 與 Thunderbird 141。這些版本中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。

如果你使用 Firefox 作為主要開發瀏覽器,或在本機/測試機保留舊版 Firefox、Thunderbird,請檢查是否仍停在 141 版。

該做什麼

升級到已修補版本:Firefox 142 或 Thunderbird 142。

CVE-2025-58371(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Roo Code 3.26.6 及以下版本。Roo Code 是一個在編輯器中運作的 AI-powered autonomous coding agent。

問題出在 GitHub workflow:它在具備較高權限的情境中使用未清理的 pull request metadata,攻擊者可以製作惡意輸入,在 GitHub Actions runner 上達成遠端程式碼執行。根據公告,這可能讓攻擊者執行任意指令、推送或修改 repository 程式碼、存取 secrets,並建立惡意 release 或 package,造成 repository 與相關服務完全被入侵。

該做什麼

如果你或團隊使用 Roo Code,請升級到 3.26.7。也應檢查使用 Roo Code 的 repository 是否有相關 GitHub Actions workflow 與 repository secrets 暴露風險。

CVE-2025-40690(嚴重度 CVSS 9.8)

影響

這個漏洞影響 PHPGurukul 的 Online Fire Reporting System v1.2。漏洞是 SQL Injection,出現在 /ofrs/admin/edit-team.php endpoint 的 teamid 參數。

攻擊者可透過這個參數讀取、建立、更新與刪除資料庫內容。如果你維護的是 PHP 後台系統、教學專案、內部管理系統,且使用或參考這套 Online Fire Reporting System,應立即檢查。

該做什麼

確認是否使用 Online Fire Reporting System v1.2。若有使用,請依供應商公告處理,並優先檢查 /ofrs/admin/edit-team.php 的 teamid 參數處理方式與資料庫內容是否可能已被異常操作。

CVE-2025-11717(嚴重度 CVSS 9.1)

影響

這個漏洞影響 Android 上的 Firefox。當使用 Android app card carousel 切換 app 時,如果上一個畫面是密碼相關畫面,Firefox 在 Firefox 144 之前可能會讓 password edit screen 出現在卡片預覽中;修補後會顯示黑畫面。

這對使用 Android 手機管理密碼、登入開發工具、測試網站登入流程的開發者有影響,因為密碼編輯畫面可能在 app 切換畫面中被看見。

該做什麼

將 Android 版 Firefox 升級到 Firefox 144。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成