← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-10-10)

#security #cve #nvd #vibe-coding

今日重點:這批 CVE 多數是可遠端利用、分數 9 分以上的高風險漏洞,特別影響對外服務、通訊系統、瀏覽器、WordPress 外掛與容器安全工具。

CVE-2025-34513(嚴重度 CVSS 9.8)

影響

Ilevia EVE X1 Server 與 EVE X1 Server firmware 版本 ≤ 4.7.18.0.eden 受到影響。漏洞位於 mbus_build_from_csv.php,未登入攻擊者可透過 OS command injection 執行任意程式碼。

該做什麼

Ilevia 已表示不會維護這個漏洞,並建議客戶不要將 port 8080 暴露到網際網路。若你管理這類設備,應立即檢查是否對外開放 8080,並移除公開存取。

CVE-2026-73663(嚴重度 CVSS 9.8)

影響

FreePBX 的 missedcall module 受到影響,範圍是 16.0.0 到 16.0.11 之前,以及 17.0.4 之前。漏洞來自 agi-bin/missedcallnotify.php 將 crafted SIP From header 裡的 inbound Caller ID name 未正確 escaping 或使用 bound parameters,就寫入 missedcalllog INSERT。未登入來電者可在受監控分機未接時注入 SQL,破壞資料庫,並修改 FreePBX 管理員帳號以取得未授權遠端存取。

該做什麼

升級到 FreePBX missedcall module 16.0.11 或 17.0.4。若你維護的是自架 PBX、VoIP 或 SIP 系統,這類漏洞不需要網站登入流程就可能被觸發,應優先更新。

CVE-2026-100833(嚴重度 CVSS 9.6)

影響

edgelesssys/contrast 版本 1.14.0 到 1.23.1 之前受到影響。這個漏洞會讓 Contrast 產生的 runtime policy 無法偵測所有 container image substitution。問題來自 Kata Containers 更新時的 bad rebase,意外加入 allow_storage rule,使使用 image_guest_pull driver 的 storage entries 未驗證 image digest。具備 Kata agent API 存取權的人,例如 Contrast threat model 中的 Kubernetes cluster administrator,可能替換 container image,削弱 confidential container 的完整性保證。

該做什麼

將 Contrast 升級到 1.23.1 或更新版本。若你在 Kubernetes 或 confidential container 環境使用 Contrast,應優先檢查版本,並確認 runtime policy 產生流程已使用修正版。

CVE-2026-106195(嚴重度 CVSS 9.1)

影響

macOS 上 Google Chrome 155.0.8059.39 之前版本受到影響。漏洞位於 Chrome 的 Chromoting,錯誤的授權檢查可能讓遠端攻擊者透過 crafted network traffic 繞過系統存取限制。

該做什麼

將 macOS 上的 Google Chrome 更新到 155.0.8059.39 或更新版本。使用 Chrome Remote Desktop 或相關遠端功能的開發者,更應確認瀏覽器已更新。

CVE-2026-106237(嚴重度 CVSS 9.6)

影響

Google Chrome 155.0.8059.39 之前版本受到影響。漏洞位於 Permissions,遠端攻擊者可透過 crafted HTML page 造成資訊外洩並繞過 site isolation。

該做什麼

將 Google Chrome 更新到 155.0.8059.39 或更新版本。對開發者來說,瀏覽器常同時承載本機開發工具、雲端後台與登入狀態,這類 site isolation 相關漏洞應盡快更新。

CVE-2026-108107(嚴重度 CVSS 9.8)

影響

PHPNuxBill through 2025.3.20 受到影響。漏洞位於 radius.php FreeRADIUS REST endpoint,會把 request parameters 插入 whereRaw() queries。攻擊者可對 accounting 或 authenticate actions 傳送 crafted username、macAddr 或 nasid 參數,透過 time-based blind SQL injection 取得 customer records 與 credentials。

該做什麼

如果你使用 PHPNuxBill,應檢查是否仍在 2025.3.20 或更舊版本,並依官方安全公告處理。若 FreeRADIUS REST endpoint 對外可達,應優先降低暴露面並更新到修補版本。

CVE-2026-94589(嚴重度 CVSS 9.8)

影響

WordPress 外掛 Extensions For CF7(Contact form 7 Database, Conditional Fields and Redirection)3.4.5 以及更舊版本受到影響。漏洞存在於 extcf7_submit,原因是 signature field 的 validation_filter() 缺少副檔名、MIME type 與大小驗證,加上 upload directory 缺少 PHP 執行防護,以及 sanitize_file_name() bypass 可將 shell.php- 轉成 shell.php。未登入攻擊者可能上傳可執行檔,造成遠端程式碼執行。

該做什麼

如果 WordPress 網站安裝了 Extensions For CF7,應立即檢查版本是否為 3.4.5 或更舊。若仍在受影響版本,應停用或更新外掛,並檢查上傳目錄是否存在可疑 PHP 檔案。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成