轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202609-00000009
【CVE-2026-82078】PaperCut NG/MF Unsafe Reflection Vulnerability (CVSS v3.1: 9.1)
【是否遭勒索軟體利用:未知】 PaperCut NG/MF 存在不安全反射漏洞,可能使攻擊者操縱系統組態參數,並在 PaperCut 伺服器程序的安全性內容下,執行位於應用程式類別路徑上的任意 Java 位元組碼。
【CVE-2026-81578】PaperCut NG/MF Missing Authentication for Critical Function Vulnerability (CVSS v3.1: 9.8)
【是否遭勒索軟體利用:未知】 PaperCut NG/MF 存在關鍵功能缺少身分驗證漏洞,允許未經身分驗證的遠端攻擊者修改特定系統組態。
【CVE-2026-59822】BerriAI LiteLLM Improper Authentication Vulnerability (CVSS v3.1: 8.2)
【是否遭勒索軟體利用:未知】 BerriAI LiteLLM 的 MCP Streamable HTTP 端點存在身分驗證不當漏洞,可能允許未經身分驗證的攻擊者使用任意 Bearer 權杖建立已通過身分驗證的 MCP 工作階段。
【CVE-2026-48710】Kludex Starlette HTTP Request/Response Smuggling Vulnerability (CVSS v3.1: 6.5)
【是否遭勒索軟體利用:未知】 Kludex Starlette 存在 HTTP 請求/回應走私漏洞,可能允許攻擊者在主機欄位中注入路徑,並將其置於實際路徑之前;當系統身分驗證機制依賴重構後的
URL 路徑時,可能導致身分驗證繞過等問題。
【CVE-2026-49869】Kestra
OSS OS Command Injection Vulnerability (CVSS v3.1: 10.0)
【是否遭勒索軟體利用:未知】 Kestra
OSS 存在作業系統指令注入漏洞,可能使未經身分驗證的遠端攻擊者在無需憑證的情況下建立並執行任意工作流程。
【CVE-2026-82329】JFrog Artifactory Improper Authentication Vulnerability (CVSS v3.1: 9.8)
【是否遭勒索軟體利用:未知】 JFrog Artifactory 存在身分驗證不當漏洞,在預設組態下,可能使具備網路存取權的未經身分驗證攻擊者取得管理員權限。
【CVE-2026-9586】Sangoma Switchvox SQL Injection Vulnerability (CVSS v3.1: 9.8)
【是否遭勒索軟體利用:未知】 Sangoma Switchvox 存在 SQL 注入漏洞,允許未經身分驗證的遠端攻擊者透過傳送單一特製請求,對後端 PostgreSQL 資料庫執行任意 SQL 語句,包括執行資料庫操作及遠端程式碼執行。
【CVE-2026-83548】SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability (CVSS v3.1: 10.0)
【是否遭勒索軟體利用:未知】 SonicWall SMA1000 Appliances 存在伺服器端請求偽造漏洞,可能使未經身分驗證的遠端攻擊者未經授權存取敏感功能,並執行未經授權的操作。
【CVE-2026-83549】SonicWall SMA1000 Appliances
OS Command Injection Vulnerability (CVSS v3.1: 7.8)
【是否遭勒索軟體利用:未知】 SonicWall SMA1000 Appliances 存在作業系統指令注入漏洞,可能允許具備管理員權限的已驗證遠端攻擊者執行任意作業系統指令,進而導致遠端程式碼執行。
【CVE-2026-85046】Google Chromium V8 Type Confusion Vulnerability (CVSS v3.1: 8.8)
【是否遭勒索軟體利用:未知】 Google Chromium V8 存在類型混淆漏洞,遠端攻擊者可透過特製的
HTML 網頁,在沙箱內執行任意程式碼。此漏洞可能影響多種採用 Chromium 的網頁瀏覽器,包括但不限於 Google Chrome、Microsoft Edge 及 Opera。