← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-10-08)

#security #cve #nvd #vibe-coding

今日重點集中在 Java/Spring/Python URL 解析、Log4j 相關工具,以及 Next.js AuthKit 的高風險漏洞;如果你的專案有用到這些元件,優先檢查版本與相關設定。

CVE-2015-6420(嚴重度 CVSS 9.8)

影響

這個漏洞與 Apache Commons Collections(ACC)相關,出現在部分 Cisco 產品的 serialized-object 介面中。攻擊者可透過特製的 serialized Java object 遠端執行任意指令。

如果你的 Java 系統、企業套件或網路設備整合中有依賴 Commons Collections,尤其涉及 Java 物件序列化,這類漏洞需要特別留意。

該做什麼

檢查是否使用受影響的 Cisco 產品或相關 Commons Collections 組合,並依 Cisco 與供應商公告套用安全更新。若系統有處理 serialized Java object,應避免接收不受信任來源的序列化資料。

CVE-2016-1000031(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Apache Commons FileUpload 1.3.3 以前版本,問題位於 DiskFileItem 的檔案操作,可能導致遠端程式碼執行。

如果你的 Java Web 應用有檔案上傳功能,並使用 Commons FileUpload,這是需要優先檢查的元件。

該做什麼

將 Apache Commons FileUpload 升級到 1.3.3 或更新版本。也應檢查所有檔案上傳流程是否仍依賴舊版套件。

CVE-2019-9636(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Python 2.7.x 到 2.7.16,以及 Python 3.x 到 3.7.2。問題出在 urllib.parse.urlsplit 與 urllib.parse.urlparse 對 Unicode 編碼與 NFKC 正規化的處理。

攻擊者可提供特製 URL,讓應用程式錯誤判斷主機名稱,進而可能把 cookies、認證資料等送到不該送去的主機。

該做什麼

升級到已修補版本:Python 2.7.17 以上,或 Python 3.5.7/3.6.9/3.7.3 以上及後續修補版本。若你的程式會解析使用者提供的 URL,特別是用來處理 cookies、登入狀態或認證資料,應優先確認執行環境的 Python 版本。

CVE-2019-9948(嚴重度 CVSS 9.1)

影響

這個漏洞影響 Python 2.x 到 2.7.16 的 urllib。問題是 urllib 支援 local_file: scheme,可能讓遠端攻擊者繞過只封鎖 file: URI 的防護機制。

官方描述中示範的情境是觸發 urllib.urlopen('local_file:///etc/passwd') 這類呼叫。

該做什麼

如果仍在使用 Python 2.x,應檢查是否有用 urllib.urlopen 處理外部輸入的 URL。應升級到供應商修補版本,並避免只靠黑名單方式封鎖 file: 這類 URI。

CVE-2019-10160(嚴重度 CVSS 9.8)

影響

這是 CVE-2019-9636 的安全回歸問題,影響 Python 2.7、3.5、3.6、3.7,以及 Python 3.8.0a4 到 3.8.0b1。攻擊者仍可透過 URL 中的 user 與 password 部分觸發類似問題。

如果應用程式會解析使用者提供的 URL,並用來儲存 cookies、認證憑證或其他與主機相關的資訊,可能導致這些資料被送到錯誤主機。

該做什麼

檢查 Python 版本是否包含對此回歸問題的修補,並套用作業系統或 Python 發行版本提供的安全更新。凡是會處理使用者輸入 URL 的程式,都應避免把解析結果直接拿來決定認證資料或 cookies 的歸屬主機。

CVE-2016-1000027(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Pivotal Spring Framework 到 5.3.16。當 Spring Framework 被用於反序列化不受信任資料時,可能出現遠端程式碼執行風險。

官方資料也指出,這取決於產品如何使用該函式庫,且可能需要認證;供應商立場是,不受信任資料不是預期使用情境。

該做什麼

如果你的 Java/Spring 應用會反序列化資料,尤其是來自使用者或外部系統的資料,應確認沒有把不受信任資料交給 Spring Framework 進行 Java deserialization。也應檢查是否仍使用 Spring Framework 5.3.16 或更舊版本,並依專案需求評估升級。

CVE-2020-9493(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Apache Chainsaw 2.1.0 以前版本,屬於反序列化缺陷,可能導致惡意程式碼執行。受影響產品資料包含 Chainsaw、Log4j、reload4j。

如果你使用 Java logging 生態中的 Chainsaw 或相關工具檢視、處理 log,應確認是否落在受影響版本。

該做什麼

將 Apache Chainsaw 升級到 2.1.0 或更新版本。若專案中有 Log4j/reload4j 相關工具鏈,也應盤點是否包含舊版 Chainsaw。

CVE-2025-64762(嚴重度 CVSS 9.1)

影響

這個漏洞影響 authkit-nextjs 2.11.0 與更舊版本。這是 WorkOS AuthKit 搭配 Next.js 使用的認證與 session 管理輔助函式庫。

問題在於通過認證的回應沒有防禦性套用 anti-caching headers;若環境啟用了 CDN caching,session tokens 可能被包含在快取回應中,並被送給多位使用者。部署在 Vercel 的 Next.js 應用不受影響,除非手動在 authenticated paths 設定 cache headers 啟用 CDN caching。

該做什麼

將 authkit-nextjs 升級到 2.11.1。該版本會對所有通過認證保護的回應套用 anti-caching headers。若你的 Next.js 應用有在登入後頁面或 authenticated paths 手動設定 cache headers,也應一併檢查 CDN caching 設定。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成