今日重點:這批 CVE 多數是可遠端利用、分數 9 分以上的高風險漏洞,特別影響對外服務、通訊系統、瀏覽器、WordPress 外掛與容器安全工具。
CVE-2025-34513(嚴重度 CVSS 9.8)
影響
Ilevia EVE X1 Server 與 EVE X1 Server firmware 版本 ≤ 4.7.18.0.eden 受到影響。漏洞位於 mbus_build_from_csv.php,未登入攻擊者可透過 OS command injection 執行任意程式碼。
該做什麼
Ilevia 已表示不會維護這個漏洞,並建議客戶不要將 port 8080 暴露到網際網路。若你管理這類設備,應立即檢查是否對外開放 8080,並移除公開存取。
CVE-2026-73663(嚴重度 CVSS 9.8)
影響
FreePBX 的 missedcall module 受到影響,範圍是 16.0.0 到 16.0.11 之前,以及 17.0.4 之前。漏洞來自 agi-bin/missedcallnotify.php 將 crafted SIP From header 裡的 inbound Caller ID name 未正確 escaping 或使用 bound parameters,就寫入 missedcalllog INSERT。未登入來電者可在受監控分機未接時注入 SQL,破壞資料庫,並修改 FreePBX 管理員帳號以取得未授權遠端存取。
該做什麼
升級到 FreePBX missedcall module 16.0.11 或 17.0.4。若你維護的是自架 PBX、VoIP 或 SIP 系統,這類漏洞不需要網站登入流程就可能被觸發,應優先更新。
CVE-2026-100833(嚴重度 CVSS 9.6)
影響
edgelesssys/contrast 版本 1.14.0 到 1.23.1 之前受到影響。這個漏洞會讓 Contrast 產生的 runtime policy 無法偵測所有 container image substitution。問題來自 Kata Containers 更新時的 bad rebase,意外加入 allow_storage rule,使使用 image_guest_pull driver 的 storage entries 未驗證 image digest。具備 Kata agent API 存取權的人,例如 Contrast threat model 中的 Kubernetes cluster administrator,可能替換 container image,削弱 confidential container 的完整性保證。
該做什麼
將 Contrast 升級到 1.23.1 或更新版本。若你在 Kubernetes 或 confidential container 環境使用 Contrast,應優先檢查版本,並確認 runtime policy 產生流程已使用修正版。
CVE-2026-106195(嚴重度 CVSS 9.1)
影響
macOS 上 Google Chrome 155.0.8059.39 之前版本受到影響。漏洞位於 Chrome 的 Chromoting,錯誤的授權檢查可能讓遠端攻擊者透過 crafted network traffic 繞過系統存取限制。
該做什麼
將 macOS 上的 Google Chrome 更新到 155.0.8059.39 或更新版本。使用 Chrome Remote Desktop 或相關遠端功能的開發者,更應確認瀏覽器已更新。
CVE-2026-106237(嚴重度 CVSS 9.6)
影響
Google Chrome 155.0.8059.39 之前版本受到影響。漏洞位於 Permissions,遠端攻擊者可透過 crafted HTML page 造成資訊外洩並繞過 site isolation。
該做什麼
將 Google Chrome 更新到 155.0.8059.39 或更新版本。對開發者來說,瀏覽器常同時承載本機開發工具、雲端後台與登入狀態,這類 site isolation 相關漏洞應盡快更新。
CVE-2026-108107(嚴重度 CVSS 9.8)
影響
PHPNuxBill through 2025.3.20 受到影響。漏洞位於 radius.php FreeRADIUS REST endpoint,會把 request parameters 插入 whereRaw() queries。攻擊者可對 accounting 或 authenticate actions 傳送 crafted username、macAddr 或 nasid 參數,透過 time-based blind SQL injection 取得 customer records 與 credentials。
該做什麼
如果你使用 PHPNuxBill,應檢查是否仍在 2025.3.20 或更舊版本,並依官方安全公告處理。若 FreeRADIUS REST endpoint 對外可達,應優先降低暴露面並更新到修補版本。
CVE-2026-94589(嚴重度 CVSS 9.8)
影響
WordPress 外掛 Extensions For CF7(Contact form 7 Database, Conditional Fields and Redirection)3.4.5 以及更舊版本受到影響。漏洞存在於 extcf7_submit,原因是 signature field 的 validation_filter() 缺少副檔名、MIME type 與大小驗證,加上 upload directory 缺少 PHP 執行防護,以及 sanitize_file_name() bypass 可將 shell.php- 轉成 shell.php。未登入攻擊者可能上傳可執行檔,造成遠端程式碼執行。
該做什麼
如果 WordPress 網站安裝了 Extensions For CF7,應立即檢查版本是否為 3.4.5 或更舊。若仍在受影響版本,應停用或更新外掛,並檢查上傳目錄是否存在可疑 PHP 檔案。
資料來源:NVD
- https://nvd.nist.gov/vuln/detail/CVE-2025-34513
- https://nvd.nist.gov/vuln/detail/CVE-2026-73663
- https://nvd.nist.gov/vuln/detail/CVE-2026-100833
- https://nvd.nist.gov/vuln/detail/CVE-2026-106195
- https://nvd.nist.gov/vuln/detail/CVE-2026-106237
- https://nvd.nist.gov/vuln/detail/CVE-2026-108107
- https://nvd.nist.gov/vuln/detail/CVE-2026-94589
推薦閱讀
資安快訊:今日重要 CVE(2026-10-06)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14321、CVE-2025-14324、CVE-2025-14326、CVE-2025-14330、CVE-2025-66203、CVE-2025-54322、CVE-2025-69201
資安快訊:今日重要 CVE(2026-10-07)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102425、CVE-2026-104070
資安快訊:今日重要 CVE(2026-10-08)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2015-6420、CVE-2016-1000031、CVE-2019-9636、CVE-2019-9948、CVE-2019-10160、CVE-2016-1000027、CVE-2020-9493、CVE-2025-64762
資安快訊:今日重要 CVE(2026-10-09)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2016-0718、CVE-2017-5645、CVE-2016-5018、CVE-2017-1000158、CVE-2018-1270、CVE-2016-9063、CVE-2018-1000802、CVE-2019-14379
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...