今日資安快訊聚焦 8 個高嚴重度漏洞,主要影響 XML 解析、Java logging、Tomcat、Python、Spring WebSocket/STOMP 與 Jackson JSON 處理相關元件;若你的專案或部署環境仍含這些舊版本,應優先升級或停用相關功能。
CVE-2016-0718(嚴重度 CVSS 9.8)
影響
這個漏洞出現在 Expat XML 解析器。開發者可能不是直接安裝 Expat,而是透過 Firefox、macOS、SUSE Linux Enterprise Server / SDK / Debuginfo、Studio Onsite 等產品間接受到影響。漏洞成因是處理惡意格式的輸入文件時可能觸發 buffer overflow,造成程式崩潰,或可能執行任意程式碼。
該做什麼
如果你的系統、應用或 CI/CD 環境會處理 XML,並且底層使用受影響產品,請更新相關作業系統、瀏覽器或套件供應商提供的安全更新。不要讓舊版 XML 解析元件處理不可信輸入。
CVE-2017-5645(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Apache Log4j 2.x 早於 2.8.2 的版本。若你的 Java 應用使用 Log4j 的 TCP socket server 或 UDP socket server,並從其他應用接收序列化的 log events,攻擊者可送出特製 binary payload,在反序列化時執行任意程式碼。受影響產品也包含多個 NetApp OnCommand / SnapCenter 相關產品。
該做什麼
檢查 Java 專案是否使用 Apache Log4j 2.x,尤其是否啟用 TCP 或 UDP socket server 接收 log event。若版本早於 2.8.2,請升級到修補後版本,並避免接收不可信來源送來的序列化 log 資料。
CVE-2016-5018(嚴重度 CVSS 9.1)
影響
這個漏洞影響 Apache Tomcat 9.0.0.M1 到 9.0.0.M9、8.5.0 到 8.5.4、8.0.0.RC1 到 8.0.36、7.0.0 到 7.0.70,以及 6.0.0 到 6.0.45。惡意 web application 可以透過 Tomcat 提供給 web application 使用的 utility method,繞過已設定的 SecurityManager。受影響產品也包含 Ubuntu Linux、Debian Linux 與部分 NetApp 產品。
該做什麼
如果你部署 Java web app 到 Tomcat,請確認 Tomcat 不在上述受影響版本範圍內。若你依賴 SecurityManager 隔離 web application,應特別優先升級 Tomcat,避免讓不可信或第三方 web application 在受影響版本上執行。
CVE-2017-1000158(嚴重度 CVSS 9.8)
影響
這個漏洞影響 CPython,也就是 Python,最高到 2.7.13。問題出在 PyString_DecodeEscape 函式中的 integer overflow,可能造成 heap-based buffer overflow,並可能導致任意程式碼執行。受影響產品包含 Python 與 Debian Linux。
該做什麼
如果你的環境仍在使用 Python 2.7.13 或更舊版本,請升級到已修補版本。尤其是仍有 legacy Python 2 服務、腳本或系統工具的專案,應檢查執行環境與 OS 套件是否已套用安全更新。
CVE-2018-1270(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Spring Framework 5.0 早於 5.0.5、4.3 早於 4.3.15,以及更舊且已不支援的版本。若應用程式透過 spring-messaging module 暴露 STOMP over WebSocket endpoint,並使用簡單的 in-memory STOMP broker,惡意使用者可製作特定訊息送到 broker,導致遠端程式碼執行。受影響產品也包含部分 Oracle 相關產品。
該做什麼
如果你的 Java / Spring 應用有使用 WebSocket、STOMP 或 spring-messaging,請檢查 Spring Framework 版本。Spring 5.0 請升級到 5.0.5 或更新版本,Spring 4.3 請升級到 4.3.15 或更新版本;更舊不支援版本應升級到仍受支援的版本。
CVE-2016-9063(嚴重度 CVSS 9.8)
影響
這個漏洞與 Expat library 解析 XML 時的 integer overflow 有關,影響 Firefox 低於 50 的版本。受影響產品也列出 Debian Linux 與 Python。對開發者來說,重點是任何會透過受影響 Expat 版本處理 XML 的環境,都可能因惡意 XML 輸入而出問題。
該做什麼
請更新 Firefox 與相關 Linux / Python 套件到供應商修補後版本。如果你的工具鏈或應用會處理 XML,避免讓舊版解析器接觸不可信 XML。
CVE-2018-1000802(嚴重度 CVSS 9.8)
影響
這個漏洞影響 Python Software Foundation 的 CPython 2.7。問題出在 shutil module 的 make_archive function,若將未過濾的使用者輸入傳入該函式,可能造成 command injection,導致阻斷服務,或透過注入任意檔案取得資訊。受影響產品包含 Python、Ubuntu Linux、Debian Linux 與 openSUSE Leap。
該做什麼
如果你的專案仍使用 Python 2.7,並且會根據使用者輸入呼叫 shutil.make_archive,請立即檢查並升級到修補後版本。同時不要把未過濾的使用者輸入直接傳給 archive 建立流程。
CVE-2019-14379(嚴重度 CVSS 9.8)
影響
這個漏洞影響 FasterXML jackson-databind 早於 2.9.9.2 的版本。當使用 ehcache,且涉及 net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup 時,SubTypeValidator.java 對 default typing 的處理不當,可能導致遠端程式碼執行。受影響產品也包含 Debian Linux 與多個 NetApp 產品。
該做什麼
如果你的 Java 專案使用 jackson-databind,請確認版本至少為 2.9.9.2 或已套用供應商修補。若專案同時使用 ehcache 與 Jackson default typing,應優先檢查依賴版本並升級。
資料來源:NVD
- CVE-2016-0718:https://nvd.nist.gov/vuln/detail/CVE-2016-0718
- CVE-2017-5645:https://nvd.nist.gov/vuln/detail/CVE-2017-5645
- CVE-2016-5018:https://nvd.nist.gov/vuln/detail/CVE-2016-5018
- CVE-2017-1000158:https://nvd.nist.gov/vuln/detail/CVE-2017-1000158
- CVE-2018-1270:https://nvd.nist.gov/vuln/detail/CVE-2018-1270
- CVE-2016-9063:https://nvd.nist.gov/vuln/detail/CVE-2016-9063
- CVE-2018-1000802:https://nvd.nist.gov/vuln/detail/CVE-2018-1000802
- CVE-2019-14379:https://nvd.nist.gov/vuln/detail/CVE-2019-14379
推薦閱讀
資安快訊:今日重要 CVE(2026-10-03)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-77987、CVE-2026-102489、CVE-2026-102490、CVE-2026-97637、CVE-2026-82041
資安快訊:今日重要 CVE(2026-10-06)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14321、CVE-2025-14324、CVE-2025-14326、CVE-2025-14330、CVE-2025-66203、CVE-2025-54322、CVE-2025-69201
資安快訊:今日重要 CVE(2026-10-07)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102425、CVE-2026-104070
資安快訊:今日重要 CVE(2026-10-08)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2015-6420、CVE-2016-1000031、CVE-2019-9636、CVE-2019-9948、CVE-2019-10160、CVE-2016-1000027、CVE-2020-9493、CVE-2025-64762
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...