今日重點:多個 Firefox/Thunderbird 高危記憶體安全漏洞需要升級修補,另外 Roo Code 這類 AI coding agent 的 GitHub Actions workflow 也出現可導致 repository 完全被入侵的嚴重問題。
CVE-2025-1009(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Firefox 與 Thunderbird。攻擊者可透過特製的 XSLT 資料造成 use-after-free,導致可能被利用的崩潰。
如果你在開發、測試或日常工作中使用 Firefox、Firefox ESR 或 Thunderbird,尤其是處理不可信網頁內容、HTML/XML/XSLT 相關資料時,這屬於需要優先更新的瀏覽器/郵件客戶端漏洞。
該做什麼
升級到已修補版本:Firefox 135、Firefox ESR 115.20、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。
CVE-2025-1016(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Firefox 與 Thunderbird。Firefox 134、Thunderbird 134、Firefox ESR 115.19、Firefox ESR 128.6、Thunderbird 115.19、Thunderbird 128.6 中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。
對 vibe coding 開發者來說,這主要影響日常使用的瀏覽器與郵件工具,而不是某個 npm package 或程式庫;但瀏覽器是開發流程中常開的入口,因此仍應盡快更新。
該做什麼
升級到已修補版本:Firefox 135、Firefox ESR 115.20、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。
CVE-2025-1017(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Firefox 與 Thunderbird。Firefox 134、Thunderbird 134、Firefox ESR 128.6、Thunderbird 128.6 中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。
如果你的開發機、CI 測試環境或手動 QA 流程仍使用上述版本的 Firefox 或 Thunderbird,應視為高優先修補項目。
該做什麼
升級到已修補版本:Firefox 135、Firefox ESR 128.7、Thunderbird 128.7 或 Thunderbird 135。
CVE-2025-1020(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Firefox 134 與 Thunderbird 134。這些版本中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。
這對使用 Firefox 進行前端開發、瀏覽測試、文件閱讀,或使用 Thunderbird 處理開發相關郵件的使用者都有影響。
該做什麼
升級到已修補版本:Firefox 135 或 Thunderbird 135。
CVE-2025-9187(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Firefox 141 與 Thunderbird 141。這些版本中存在記憶體安全問題;部分問題有記憶體毀損跡象,可能被利用來執行任意程式碼。
如果你使用 Firefox 作為主要開發瀏覽器,或在本機/測試機保留舊版 Firefox、Thunderbird,請檢查是否仍停在 141 版。
該做什麼
升級到已修補版本:Firefox 142 或 Thunderbird 142。
CVE-2025-58371(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Roo Code 3.26.6 及以下版本。Roo Code 是一個在編輯器中運作的 AI-powered autonomous coding agent。
問題出在 GitHub workflow:它在具備較高權限的情境中使用未清理的 pull request metadata,攻擊者可以製作惡意輸入,在 GitHub Actions runner 上達成遠端程式碼執行。根據公告,這可能讓攻擊者執行任意指令、推送或修改 repository 程式碼、存取 secrets,並建立惡意 release 或 package,造成 repository 與相關服務完全被入侵。
該做什麼
如果你或團隊使用 Roo Code,請升級到 3.26.7。也應檢查使用 Roo Code 的 repository 是否有相關 GitHub Actions workflow 與 repository secrets 暴露風險。
CVE-2025-40690(嚴重度 CVSS 9.8)
影響
這個漏洞影響 PHPGurukul 的 Online Fire Reporting System v1.2。漏洞是 SQL Injection,出現在 /ofrs/admin/edit-team.php endpoint 的 teamid 參數。
攻擊者可透過這個參數讀取、建立、更新與刪除資料庫內容。如果你維護的是 PHP 後台系統、教學專案、內部管理系統,且使用或參考這套 Online Fire Reporting System,應立即檢查。
該做什麼
確認是否使用 Online Fire Reporting System v1.2。若有使用,請依供應商公告處理,並優先檢查 /ofrs/admin/edit-team.php 的 teamid 參數處理方式與資料庫內容是否可能已被異常操作。
CVE-2025-11717(嚴重度 CVSS 9.1)
影響
這個漏洞影響 Android 上的 Firefox。當使用 Android app card carousel 切換 app 時,如果上一個畫面是密碼相關畫面,Firefox 在 Firefox 144 之前可能會讓 password edit screen 出現在卡片預覽中;修補後會顯示黑畫面。
這對使用 Android 手機管理密碼、登入開發工具、測試網站登入流程的開發者有影響,因為密碼編輯畫面可能在 app 切換畫面中被看見。
該做什麼
將 Android 版 Firefox 升級到 Firefox 144。
資料來源:NVD
- https://nvd.nist.gov/vuln/detail/CVE-2025-1009
- https://nvd.nist.gov/vuln/detail/CVE-2025-1016
- https://nvd.nist.gov/vuln/detail/CVE-2025-1017
- https://nvd.nist.gov/vuln/detail/CVE-2025-1020
- https://nvd.nist.gov/vuln/detail/CVE-2025-9187
- https://nvd.nist.gov/vuln/detail/CVE-2025-58371
- https://nvd.nist.gov/vuln/detail/CVE-2025-40690
- https://nvd.nist.gov/vuln/detail/CVE-2025-11717
推薦閱讀
資安快訊:今日重要 CVE(2026-09-26)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-66562
資安快訊:今日重要 CVE(2026-09-27)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-100716、CVE-2026-100717
資安快訊:今日重要 CVE(2026-09-28)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-101065、CVE-2026-101084
資安快訊:今日重要 CVE(2026-09-29)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-95848
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...