今日重點集中在 Java/Spring/Python URL 解析、Log4j 相關工具,以及 Next.js AuthKit 的高風險漏洞;如果你的專案有用到這些元件,優先檢查版本與相關設定。
CVE-2015-6420(嚴重度 CVSS 9.8)
影響
這個漏洞與 Apache Commons Collections(ACC)相關,出現在部分 Cisco 產品的 serialized-object 介面中。攻擊者可透過特製的 serialized Java object 遠端執行任意指令。
如果你的 Java 系統、企業套件或網路設備整合中有依賴 Commons Collections,尤其涉及 Java 物件序列化,這類漏洞需要特別留意。
該做什麼
檢查是否使用受影響的 Cisco 產品或相關 Commons Collections 組合,並依 Cisco 與供應商公告套用安全更新。若系統有處理 serialized Java object,應避免接收不受信任來源的序列化資料。
CVE-2016-1000031(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Apache Commons FileUpload 1.3.3 以前版本,問題位於 DiskFileItem 的檔案操作,可能導致遠端程式碼執行。
如果你的 Java Web 應用有檔案上傳功能,並使用 Commons FileUpload,這是需要優先檢查的元件。
該做什麼
將 Apache Commons FileUpload 升級到 1.3.3 或更新版本。也應檢查所有檔案上傳流程是否仍依賴舊版套件。
CVE-2019-9636(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Python 2.7.x 到 2.7.16,以及 Python 3.x 到 3.7.2。問題出在 urllib.parse.urlsplit 與 urllib.parse.urlparse 對 Unicode 編碼與 NFKC 正規化的處理。
攻擊者可提供特製 URL,讓應用程式錯誤判斷主機名稱,進而可能把 cookies、認證資料等送到不該送去的主機。
該做什麼
升級到已修補版本:Python 2.7.17 以上,或 Python 3.5.7/3.6.9/3.7.3 以上及後續修補版本。若你的程式會解析使用者提供的 URL,特別是用來處理 cookies、登入狀態或認證資料,應優先確認執行環境的 Python 版本。
CVE-2019-9948(嚴重度 CVSS 9.1)
影響
這個漏洞影響 Python 2.x 到 2.7.16 的 urllib。問題是 urllib 支援 local_file: scheme,可能讓遠端攻擊者繞過只封鎖 file: URI 的防護機制。
官方描述中示範的情境是觸發 urllib.urlopen('local_file:///etc/passwd') 這類呼叫。
該做什麼
如果仍在使用 Python 2.x,應檢查是否有用 urllib.urlopen 處理外部輸入的 URL。應升級到供應商修補版本,並避免只靠黑名單方式封鎖 file: 這類 URI。
CVE-2019-10160(嚴重度 CVSS 9.8)
影響
這是 CVE-2019-9636 的安全回歸問題,影響 Python 2.7、3.5、3.6、3.7,以及 Python 3.8.0a4 到 3.8.0b1。攻擊者仍可透過 URL 中的 user 與 password 部分觸發類似問題。
如果應用程式會解析使用者提供的 URL,並用來儲存 cookies、認證憑證或其他與主機相關的資訊,可能導致這些資料被送到錯誤主機。
該做什麼
檢查 Python 版本是否包含對此回歸問題的修補,並套用作業系統或 Python 發行版本提供的安全更新。凡是會處理使用者輸入 URL 的程式,都應避免把解析結果直接拿來決定認證資料或 cookies 的歸屬主機。
CVE-2016-1000027(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Pivotal Spring Framework 到 5.3.16。當 Spring Framework 被用於反序列化不受信任資料時,可能出現遠端程式碼執行風險。
官方資料也指出,這取決於產品如何使用該函式庫,且可能需要認證;供應商立場是,不受信任資料不是預期使用情境。
該做什麼
如果你的 Java/Spring 應用會反序列化資料,尤其是來自使用者或外部系統的資料,應確認沒有把不受信任資料交給 Spring Framework 進行 Java deserialization。也應檢查是否仍使用 Spring Framework 5.3.16 或更舊版本,並依專案需求評估升級。
CVE-2020-9493(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Apache Chainsaw 2.1.0 以前版本,屬於反序列化缺陷,可能導致惡意程式碼執行。受影響產品資料包含 Chainsaw、Log4j、reload4j。
如果你使用 Java logging 生態中的 Chainsaw 或相關工具檢視、處理 log,應確認是否落在受影響版本。
該做什麼
將 Apache Chainsaw 升級到 2.1.0 或更新版本。若專案中有 Log4j/reload4j 相關工具鏈,也應盤點是否包含舊版 Chainsaw。
CVE-2025-64762(嚴重度 CVSS 9.1)
影響
這個漏洞影響 authkit-nextjs 2.11.0 與更舊版本。這是 WorkOS AuthKit 搭配 Next.js 使用的認證與 session 管理輔助函式庫。
問題在於通過認證的回應沒有防禦性套用 anti-caching headers;若環境啟用了 CDN caching,session tokens 可能被包含在快取回應中,並被送給多位使用者。部署在 Vercel 的 Next.js 應用不受影響,除非手動在 authenticated paths 設定 cache headers 啟用 CDN caching。
該做什麼
將 authkit-nextjs 升級到 2.11.1。該版本會對所有通過認證保護的回應套用 anti-caching headers。若你的 Next.js 應用有在登入後頁面或 authenticated paths 手動設定 cache headers,也應一併檢查 CDN caching 設定。
資料來源:NVD
- CVE-2015-6420:http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20151209-java-deserialization
- CVE-2016-1000031:http://lists.opensuse.org/opensuse-security-announce/2019-05/msg00036.html
- CVE-2019-9636:http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00092.html
- CVE-2019-9948:http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00092.html
- CVE-2019-10160:https://access.redhat.com/errata/RHSA-2019:1587
- CVE-2016-1000027:https://github.com/spring-projects/spring-framework/issues/24434#issuecomment-579669626
- CVE-2020-9493:https://lists.apache.org/thread.html/r50d389c613ba6062a26aa57e163c09bfee4ff2d95d67331d75265b83%40%3Cannounce.apache.org%3E
- CVE-2025-64762:https://github.com/workos/authkit-nextjs/security/advisories/GHSA-p8pf-44ff-93gf
推薦閱讀
資安快訊:今日重要 CVE(2026-10-02)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102427
資安快訊:今日重要 CVE(2026-10-03)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-77987、CVE-2026-102489、CVE-2026-102490、CVE-2026-97637、CVE-2026-82041
資安快訊:今日重要 CVE(2026-10-06)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14321、CVE-2025-14324、CVE-2025-14326、CVE-2025-14330、CVE-2025-66203、CVE-2025-54322、CVE-2025-69201
資安快訊:今日重要 CVE(2026-10-07)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102425、CVE-2026-104070
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...