← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-10-09)

#security #cve #nvd #vibe-coding

今日資安快訊聚焦 8 個高嚴重度漏洞,主要影響 XML 解析、Java logging、Tomcat、Python、Spring WebSocket/STOMP 與 Jackson JSON 處理相關元件;若你的專案或部署環境仍含這些舊版本,應優先升級或停用相關功能。

CVE-2016-0718(嚴重度 CVSS 9.8)

影響

這個漏洞出現在 Expat XML 解析器。開發者可能不是直接安裝 Expat,而是透過 Firefox、macOS、SUSE Linux Enterprise Server / SDK / Debuginfo、Studio Onsite 等產品間接受到影響。漏洞成因是處理惡意格式的輸入文件時可能觸發 buffer overflow,造成程式崩潰,或可能執行任意程式碼。

該做什麼

如果你的系統、應用或 CI/CD 環境會處理 XML,並且底層使用受影響產品,請更新相關作業系統、瀏覽器或套件供應商提供的安全更新。不要讓舊版 XML 解析元件處理不可信輸入。

CVE-2017-5645(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Apache Log4j 2.x 早於 2.8.2 的版本。若你的 Java 應用使用 Log4j 的 TCP socket server 或 UDP socket server,並從其他應用接收序列化的 log events,攻擊者可送出特製 binary payload,在反序列化時執行任意程式碼。受影響產品也包含多個 NetApp OnCommand / SnapCenter 相關產品。

該做什麼

檢查 Java 專案是否使用 Apache Log4j 2.x,尤其是否啟用 TCP 或 UDP socket server 接收 log event。若版本早於 2.8.2,請升級到修補後版本,並避免接收不可信來源送來的序列化 log 資料。

CVE-2016-5018(嚴重度 CVSS 9.1)

影響

這個漏洞影響 Apache Tomcat 9.0.0.M1 到 9.0.0.M9、8.5.0 到 8.5.4、8.0.0.RC1 到 8.0.36、7.0.0 到 7.0.70,以及 6.0.0 到 6.0.45。惡意 web application 可以透過 Tomcat 提供給 web application 使用的 utility method,繞過已設定的 SecurityManager。受影響產品也包含 Ubuntu Linux、Debian Linux 與部分 NetApp 產品。

該做什麼

如果你部署 Java web app 到 Tomcat,請確認 Tomcat 不在上述受影響版本範圍內。若你依賴 SecurityManager 隔離 web application,應特別優先升級 Tomcat,避免讓不可信或第三方 web application 在受影響版本上執行。

CVE-2017-1000158(嚴重度 CVSS 9.8)

影響

這個漏洞影響 CPython,也就是 Python,最高到 2.7.13。問題出在 PyString_DecodeEscape 函式中的 integer overflow,可能造成 heap-based buffer overflow,並可能導致任意程式碼執行。受影響產品包含 Python 與 Debian Linux。

該做什麼

如果你的環境仍在使用 Python 2.7.13 或更舊版本,請升級到已修補版本。尤其是仍有 legacy Python 2 服務、腳本或系統工具的專案,應檢查執行環境與 OS 套件是否已套用安全更新。

CVE-2018-1270(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Spring Framework 5.0 早於 5.0.5、4.3 早於 4.3.15,以及更舊且已不支援的版本。若應用程式透過 spring-messaging module 暴露 STOMP over WebSocket endpoint,並使用簡單的 in-memory STOMP broker,惡意使用者可製作特定訊息送到 broker,導致遠端程式碼執行。受影響產品也包含部分 Oracle 相關產品。

該做什麼

如果你的 Java / Spring 應用有使用 WebSocket、STOMP 或 spring-messaging,請檢查 Spring Framework 版本。Spring 5.0 請升級到 5.0.5 或更新版本,Spring 4.3 請升級到 4.3.15 或更新版本;更舊不支援版本應升級到仍受支援的版本。

CVE-2016-9063(嚴重度 CVSS 9.8)

影響

這個漏洞與 Expat library 解析 XML 時的 integer overflow 有關,影響 Firefox 低於 50 的版本。受影響產品也列出 Debian Linux 與 Python。對開發者來說,重點是任何會透過受影響 Expat 版本處理 XML 的環境,都可能因惡意 XML 輸入而出問題。

該做什麼

請更新 Firefox 與相關 Linux / Python 套件到供應商修補後版本。如果你的工具鏈或應用會處理 XML,避免讓舊版解析器接觸不可信 XML。

CVE-2018-1000802(嚴重度 CVSS 9.8)

影響

這個漏洞影響 Python Software Foundation 的 CPython 2.7。問題出在 shutil module 的 make_archive function,若將未過濾的使用者輸入傳入該函式,可能造成 command injection,導致阻斷服務,或透過注入任意檔案取得資訊。受影響產品包含 Python、Ubuntu Linux、Debian Linux 與 openSUSE Leap。

該做什麼

如果你的專案仍使用 Python 2.7,並且會根據使用者輸入呼叫 shutil.make_archive,請立即檢查並升級到修補後版本。同時不要把未過濾的使用者輸入直接傳給 archive 建立流程。

CVE-2019-14379(嚴重度 CVSS 9.8)

影響

這個漏洞影響 FasterXML jackson-databind 早於 2.9.9.2 的版本。當使用 ehcache,且涉及 net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup 時,SubTypeValidator.java 對 default typing 的處理不當,可能導致遠端程式碼執行。受影響產品也包含 Debian Linux 與多個 NetApp 產品。

該做什麼

如果你的 Java 專案使用 jackson-databind,請確認版本至少為 2.9.9.2 或已套用供應商修補。若專案同時使用 ehcache 與 Jackson default typing,應優先檢查依賴版本並升級。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成