【資安日報】8月12日,微軟發布8月更新,修補421個資安漏洞

本日新聞焦點

微軟發布8月更新,修補421個資安漏洞
SAP修補Commerce Cloud滿分漏洞
資安業者揭露Kali365平台鎖定美國企業發動釣魚攻擊
資安署公佈公務出國資通訊設備分級管理須知
趨勢科技主張企業應從4大核心出發佈局Security for AI

資安新聞總覽

微軟發布8月更新,修補421個資安漏洞

8月11日微軟發布本月例行更新(Patch Tuesday),總共修補421個該公司登記CVE編號的漏洞,相較於上個月622個減少了三分之一。其中存在於Windows作業系統與辦公室軟體Office仍是大宗,分別有236個、98個;SharePoint、開發工具、Azure居次,分別有30個、26個、17個;本次微軟也修補了7個Exchange弱點,以及1個Microsoft Defender弱點。 詳全文

SAP修補Commerce Cloud滿分漏洞

SAP於8月11日發布本月例行更新(Security Patch Day),修補28個弱點,其中有4個為重大等級的漏洞,它們是CVE-2026-58231、CVE-2026-44772、CVE-2026-34265,以及CVE-2026-44758,影響Commerce Cloud、Manufacturing Integration and Intelligence,以及NetWeaver與ABAP平台,CVSS評分介於9.1分至10.0分。 詳全文

資安業者揭露Kali365鎖定美國企業發動釣魚攻擊,竊取Microsoft 365存取權杖

濫用Microsoft裝置驗證碼(Device Code)流程,已成為近期駭客入侵Microsoft 365帳號的新興手法,自今年4月開始肆虐的釣魚工具平台Kali365,便是使用這種手法的典型案例,也是當前資安防護的頭痛目標,資安業者Any.run近日提出他們過去數月來對Kali365的觀察,指出其不同於一般釣魚攻擊,並非引導受害者進入偽造登入頁面,而是將其導向真正的Microsoft登入網站,再誘騙受害者輸入攻擊者產生的裝置驗證碼,藉此取得Microsoft 365 OAuth存取權杖,不需取得用户密碼,即可持續存取受害者Microsoft 365郵件、檔案與其他雲端資源,也使得傳統依賴密碼與多因素驗證的防禦機製出現盲點。 詳全文

美國醫療科技業者Unlimited Technology Systems資料外洩,逾380萬人受影響

提供醫療財務及營收循環管理(Revenue Cycle Management)軟體的美國業者Unlimited Technology Systems發生資料外洩事件,該公司於7月21日向美國衞生及公共服務部(HHS)通報,共有3,803,750人受影響。根據Unlimited Technology Systems提交的資料外洩通知,該公司於2025年10月19日發現商用資料中心出現未經授權活動,調查後認為,攻擊者可能在10月5日至10日期間,取得其所服務醫療機構病患的部分個人資料副本。​ 詳全文

擁有超過35萬活躍安裝量的WordPress外掛開發商BdThemes遭供應鏈攻擊,WordPress暫停相關外掛下載

WordPress外掛開發商BdThemes遭供應鏈攻擊,攻擊者未修改外掛程式碼,而是入侵上游基礎設施,竄改外掛用來取得促銷橫幅的遠端API回應,利用Biggopti元件的XSS漏洞攻擊WordPress管理員。受影響外掛合計超過35萬個活躍安裝,攻擊者可藉此建立惡意管理員帳號、安裝偽裝外掛與Webshell。WordPress.org已暫停相關外掛下載。 詳全文

醫療物流公司久裕部分資訊系統遭到攻擊

上櫃藥品流通與醫療物流業者久裕(4173)在8月10日晚間於股市公開資訊觀測站發布重大訊息,表示該公司部分資訊系統遭受網路攻擊,已立即啟動資訊安全防禦機制,並委請外部資安技術公司與專家協助處理,後續也將依規定向主管機關通報。久裕根據依現階段調查結果進行初步評估,表示此次資安事件對公司營運尚無重大影響。 詳全文

美國CISA警告思科防火牆、Windows、Metabase漏洞被積極利用

8月11日美國網路安全與基礎設施安全局(CISA)發布公告,表示已掌握3個漏洞被積極利用的證據,將它們列入已遭利用的漏洞名單(KEV),要求聯邦機構限期修補。其中,有兩個是同一天公佈的漏洞,分別是Windows核心模式的網路驅動程式Ancillary Function Driver權限提升漏洞CVE-2026-68820,以及思科防火牆阻斷服務(DoS)漏洞CVE-2026-20349,CVSS風險評分為7.0與8.6分。第三個被列入KEV的是CVE-2026-72898,此為開源商業智慧平台Metabase上週修補的SQL注入漏洞,CVSS風險達到10分。 詳全文

思科防火牆阻斷服務漏洞遭到積極利用

思科於8月11日公佈高風險阻斷服務(DoS)漏洞CVE-2026-20349,此弱點存在於Remote Access SSL VPN服務,影響採用Cisco Secure Firewall Adaptive Security Appliance(ASA)與Cisco Secure Firewall Threat Defense(FTD)系統的防火牆設備,未經身分驗證的攻擊者可透過網路遠端利用此漏洞,造成防火牆重新載入,CVSS評分為8.6分。值得留意的是,該漏洞已出現遭積極利用的情況,由於無其他緩解措施,該公司呼籲用户儘速修補。 詳全文

微軟公佈3個零時差漏洞,其中一個已遭利用

微軟於8月例行更新(Patch Tuesday)修補421個漏洞,提及三個特別值得留意的漏洞,一個是已遭利用的漏洞CVE-2026-68820,存在於Windows核心模式的網路驅動程式Ancillary Function Driver;另一個是已被公開的CVE-2026-62832,此為Windows使用者設定檔的服務權限提升漏洞;第三個是CVE-2026-72971,也同樣在微軟公告前就被公開,這是Windows容器隔離檔案系統過濾驅動程式(unionfs.sys)的弱點。 詳全文

Adobe發布8月上半更新,呼籲用户優先處理ColdFusion與Campaign Classic

8月11日Adobe為旗下5款產品發布更新,涵蓋ColdFusion、Campaign Classic、Adobe Commerce(Magento Open Source)、Lightroom Classic,以及Content Credentials SDK。其中最值得留意的地方在於,Adobe將ColdFusion與Campaign Classic修補的優先程度列為等級1(Priority 1),建議用户最優先更新這些系統。 詳全文

Google更新Chrome 151穩定版,修補5個高風險漏洞

Google更新Chrome 151穩定版,修補5個高風險等級漏洞,全部屬於Use-after-free(UAF)記憶體安全問題。其中涉及瀏覽器分頁介面元件TabStrip的CVE-2026-19557,CVSS評分達9.6分,是本次嚴重性最高的漏洞,其餘4個漏洞CVSS評分均為8.8分。 詳全文

Google發布ChromeOS長期支援版更新,修補兩個重大等級漏洞

Google更新ChromeOS LTS-144長期支援版,同時納入52個漏洞的修補,包括兩個涉及圖形處理元件Compositing與ANGLE的重大等級漏洞,而從漏洞類型來看,記憶體安全相關問題是這次修補的最大宗,包括記憶體已釋放卻仍被使用(UAF)、越界讀取、越界寫入、整數溢位與堆積緩衝區溢位在內,佔全部漏洞的七成以上。 詳全文

AI助理Atlassian Rovo存在點擊漏洞RovoBlast,藉由在URL嵌入惡意指令竊取應用程式資料

資安公司Varonis揭露名為RovoBlast的資安漏洞,此問題影響Atlassian旗下的AI助理Rovo,攻擊者只要引誘使用者點選指定的連結,就能觸發攻擊者嵌入的指令,強制Rovo在使用者進行連線的過程裡,將攻擊者下達的外部參數視為受到信賴的參數。該公司強調,攻擊者無須越獄、不需繞過特定權限,利用弱點也不會出現警示訊息,或是要求使用者確認。Varonis透過Bugcrowd漏洞懸賞平台通報,Atlassian於今年7月進行修正。 詳全文

DeadLock勒索軟體打造分散式勒索基礎設施,降低對單一伺服器依賴

微軟威脅情報團隊公開其對DeadLock勒索軟體的分析,攻擊者利用Polygon區塊鏈、Session通訊網路與Wasabi雲端儲存服務,分散勒索協商與資料外洩所需的系統。DeadLock自2025年7月出現,截至2026年7月已在外洩網站公佈超過80個受害組織,半數以上位於歐洲。DeadLock不將所有功能集中在單一網站,而是將代理伺服器網址與外洩網站內容,寫入Polygon區塊鏈上的智慧合約,再透過多個公開Polygon節點取得資料。 詳全文

趨勢科技主張企業應從4大核心出發佈局Security for AI

AI資安解決方案推陳出新,技術名詞也隨新工具與新方法不斷衍生,企業在2026年佈局Security for AI時,趨勢科技TrendAI主張從客户「預期成效(Outcome)」來定義解決方案,TrendAI平台暨業務長及TrendAI負責人金敬秀(Rachel Jin)指出,傳統定義的產品分類到了AI時代已相互融合,很難單靠一種新定義的AI Security類別涵蓋所有範疇。因此,TrendAI當前的產品佈局策略,聚焦於解決4大核心問題:可視性(Visibility)、所有權(Ownership)、可觀測性(Observability)與治理(Governance)。 詳全文

澳洲通訊局警告頂尖AI模型加速漏洞發現與利用,組織應重新檢視資安風險

澳洲政府資安主管機關澳洲通訊局(ASD)發布指引,警告頂尖AI模型(frontier AI model)可大幅縮短漏洞發現與利用時間、降低藉此發動攻擊的門檻,呼籲企業、政府與營運基礎設施的組織重新檢視資安風險及事件應變能力。這份指引指出,頂尖AI模型可能使既有資安風險評估所依據的假設失效,也可能導致目前設定的風險容忍度不再適用,因此組織應重新檢視既有資安風險評估及風險容忍度。 詳全文

歐盟網路安全局擴大CVE體系,納入北約與AI資安業者AISLE

歐盟網路安全局(ENISA)於8月6日宣佈,北約通訊與資訊局(NCIA)與AI資安業者AISLE加入CVE計畫,成為ENISA Root旗下的CVE編號機構(CNA),可依各自負責的漏洞範圍指派CVE編號並發布相關紀錄。兩個新加入的CNA可處理不同範圍的漏洞,NCIA旗下北約網路安全中心針對列入北約核准軟體清單(A2SL)的商用現成軟體(COTS)漏洞,可為其指派CVE編號。AI資安業者AISLE目前能直接為自家產品中的漏洞指派CVE編號,不必再等待其他CNA處理相關申請。 詳全文

Onyx Security募資1.13億美元,擴大企業AI代理安全佈局

專注於企業AI代理安全的以色列資安業者Onyx Security宣佈完成1.13億美元B輪募資。完成本輪募資後,Onyx成立兩年來累計募資達1.53億美元,新資金將用於訓練下一代自有AI模型,並擴大美國及其他國際市場的銷售、業務開發與行銷。 詳全文

公務出國資通安全不打烊,資安署公佈資通訊設備分級管理須知

為了降低資安風險,資安署依據《資通安全管理法》第6條第1項規定,並經今年度國家資通安全會報決議,訂定「公務出國資通訊設備管理須知」,數位發展部資通安全署署長蔡福隆在8月11日召開的記者會中表示,訂立規範的主要目的,就是防止公務人員出國期間,其機密資料遭竊取、竄改、毀損、滅失或洩漏,以資料保護作為核心考量,規範中將公務人員分為兩類、出國地區分為兩級,對重要人員赴高風險地區採取雙重把關措施。 詳全文

中部7縣市完成行動網路降速演練,行動網路降速至256KB考驗公共服務持續運作能力

行政院配合2026城鎮韌性(防空)演習,在週一(8月10日)下午14時30分至15時,首次在台中市、苗栗縣、南投縣、彰化縣、雲林縣、嘉義市及嘉義縣等中部7縣市,實施行動通訊網路降速演練,這項行動網路降速壓力測試,驗證警察、消防及緊急醫療等重要公共服務正常運作,不受影響,後續在8月13日北部地區也將演練行動網路降速。 詳全文