今天有多個高風險漏洞集中在開發與維運常見元件:GitHub Enterprise Server、Zammad、WordPress 外掛與 UTMStack;重點是盡快升級到已修補版本,並檢查是否有暴露的管理介面或不必要啟用的功能。
CVE-2026-77987(嚴重度 CVSS 9.8)
影響
這個漏洞影響 GitHub Enterprise Server 3.17 到 3.22。漏洞出現在 notebook viewer,屬於 SSRF 問題:系統驗證了使用者提供 URL 的 scheme 與 host,但沒有驗證 port,導致請求可被導向同一台 appliance 上其他 port 的內部服務。
雖然回應內容不會直接回傳給攻擊者,但回應時間可被用來逐字推測 instance secrets;取得 secret 後,攻擊者可在另一個與內部服務的互動中取得 appliance 上的遠端程式碼執行能力。若 private mode 關閉,具備網路存取權即可未登入利用;若 private mode 開啟,則需要任一已登入使用者。
該做什麼
如果你或公司自架 GitHub Enterprise Server,請立即確認版本並升級到已修補版本:
- 3.22.1
- 3.21.6
- 3.20.8
- 3.19.12
- 3.18.15
- 3.17.21
CVE-2026-102489(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Zammad 6.3.0 到 6.5.4,屬於 session hijack 漏洞,可能導致攻擊者以 zammad 使用者身分遠端執行程式碼。
漏洞也存在於 Zammad 7.0.0 到 7.1.3,但官方描述指出因環境條件而不可利用。受影響 CPE 也列到 docker 與 linux_kernel,代表使用容器或 Linux 部署 Zammad 的團隊應特別檢查。
該做什麼
如果你有部署 Zammad,請優先確認目前版本是否落在 6.3.0 到 6.5.4。若是,請依官方與 CSIRT DIVD 指引升級或採取修補措施。
CVE-2026-102490(嚴重度 CVSS 9.8)
影響
這個漏洞影響所有版本的 Zammad,包括最新 alpha。漏洞讓本機 zammad 使用者可以將權限提升到 root。
這對使用 Zammad 的團隊尤其重要,因為如果系統已被其他漏洞或設定問題取得 zammad 使用者權限,這個漏洞可能讓攻擊者進一步拿到 root 權限。
該做什麼
如果你維護 Zammad,請將這個漏洞與 CVE-2026-102489 一起處理:確認官方修補建議、更新版本,並檢查 Zammad 主機或容器環境是否已有異常活動。
CVE-2026-97637(嚴重度 CVSS 9.8)
影響
這個漏洞影響 WordPress 的 JSON API Auth plugin,版本 3.1.2(含)以前皆受影響。漏洞成因是其依賴的 PI-Media/json-api parent plugin 會快取 controller dispatch 結果,但快取鍵只看 URI 與 query string,沒有納入 HTTP method 與 POST body。
在 Auth controller 啟用時,generate_auth_cookie() endpoint 會把有效的 WordPress logged_in cookie 放進 JSON 回應。如果合法 Administrator 在 24 小時快取 TTL 內曾 POST 到 /api/auth/generate_auth_cookie/,後續未登入攻擊者可能透過相同 URI 的 GET 請求取得快取中的管理員 session cookie,進而以 Administrator 身分登入。描述中也指出,原本的 HTTPS enforcement gate 可透過 insecure=cool 參數繞過。
該做什麼
如果你的 WordPress 網站有安裝並啟用 JSON API Auth plugin,且 PI-Media/json-api parent plugin 與 Auth controller 也啟用,請立即檢查版本與外掛狀態。對受影響版本,應停用相關外掛或 Auth controller,並依外掛維護方後續修補版本更新。
CVE-2026-82041(嚴重度 CVSS 9.9)
影響
這個漏洞影響 UTMStack 11.2.16 以前版本。漏洞位於 UTMIncidentCommandWebsocket.processCommand(),也就是對應 /command/{hostname} STOMP destination 的 handler。
問題是系統在轉送指令前沒有做角色檢查,也沒有 command allowlist。任何已登入使用者,不論角色,都可以透過 gRPC 對任一已連線 agent 發送任意作業系統指令,導致受監控端點執行命令;官方描述指出 agent process 常以 root 或 SYSTEM 執行。
該做什麼
如果你使用 UTMStack,請升級到 11.2.16 或更新版本。由於這個漏洞允許已登入使用者對 monitored endpoints 執行命令,也應檢查 UTMStack 使用者帳號、角色設定,以及是否有不預期的指令操作紀錄。
資料來源:NVD
-
CVE-2026-77987:
https://docs.github.com/en/[email protected]/admin/release-notes#3.17.21
https://docs.github.com/en/[email protected]/admin/release-notes#3.18.15
https://docs.github.com/en/[email protected]/admin/release-notes#3.19.12 -
CVE-2026-102489:
https://csirt.divd.nl/CVE-2026-102489
https://csirt.divd.nl/DIVD-2026-00015
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-102489 -
CVE-2026-102490:
https://csirt.divd.nl/CVE-2026-102490
https://csirt.divd.nl/DIVD-2026-00015
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-102490 -
CVE-2026-97637:
https://plugins.trac.wordpress.org/browser/json-api-auth/tags/3.1.2/controllers/Auth.php#L104
https://plugins.trac.wordpress.org/browser/json-api-auth/tags/3.1.2/controllers/Auth.php#L28
https://plugins.trac.wordpress.org/browser/json-api-auth/tags/3.1.2/controllers/Auth.php#L66 -
CVE-2026-82041:
https://github.com/UTMStack/UTMStack/releases/tag/v11.2.16
https://github.com/utmstack/UTMStack/commit/4e7a727c3b8d8e2ad020d3b4f982a6d085dbecdd
https://www.vulncheck.com/advisories/utmstack-missing-authorization-via-command-websocket
推薦閱讀
資安快訊:今日重要 CVE(2026-09-27)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-100716、CVE-2026-100717
資安快訊:今日重要 CVE(2026-09-28)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-101065、CVE-2026-101084
資安快訊:今日重要 CVE(2026-09-29)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-95848
資安快訊:今日重要 CVE(2026-09-30)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-88056、CVE-2026-53988、CVE-2026-102911
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...