● Citrix NetScaler高風險漏洞遭積極利用
● AI工程平台MLflow甫公佈的漏洞被用於竊取雲端憑證與機密
● 蘋果發布行動裝置與電腦作業系統更新
● 部分國家寶可夢中心客户資料因CEVA資安事故外洩
● 台灣PQC專家解析2026全球政府與科技產業因應態勢
英國警告Citrix NetScaler高風險漏洞遭積極利用
Citrix於6月底修補NetScaler高風險阻斷服務(DoS)漏洞CVE-2026-8452,上週資安公司watchTowr公佈漏洞細節,同日,英國國民保健署(NHS)英格蘭國家網路安全營運中心發布警告,指出在概念驗證程式碼(PoC)公佈後,他們在蜜罐陷阱開始偵測到嘗試利用的跡象,並評估接下來幾乎確定會出現進一步的漏洞利用活動。8月17日NHS更新公告內容,指出在接獲漏洞遭積極利用的相關報告後,將CVE-2026-8452的威脅嚴重程度提升至高風險等級,呼籲IT人員儘速套用相關更新。 詳全文
針對6月Citrix修補的NetScaler阻斷服務漏洞,研究人員警告可被用於遠端執行任意程式碼
6月30日Citrix針對NetScaler ADC、NetScaler Gateway發布更新,修補6個資安漏洞,其中編號為CVE-2026-8452的弱點,該公司指出有可能會導致NetScaler設備出現服務中斷(DoS)的現象。資安公司watchTowr於8月14日公佈CVE-2026-8452的詳細分析結果,指出此問題實際上的影響可能比Citrix描述的還要嚴重。攻擊者可透過SAML處理流程觸發堆積記憶體溢位,最終控制NetScaler處理程序,並遠端執行任意程式碼(RCE)。 詳全文
甫公佈的AI工程平台MLflow伺服器請求偽造漏洞傳出遭到利用,攻擊者意圖竊取雲端憑證與機密資料
8月18日資安公司watchTowr透過職場社羣網站LinkedIn發出警告,管理機器學習與AI開發生命週期的開發平台MLflow,存在伺服器請求偽造(SSRF)漏洞CVE-2026-64849,此問題開發團隊已在7月底發布的3.15.0版修補,然而在該漏洞的CVE編號於8月17日指派及公開數小時後,watchTowr在蜜罐陷阱偵測到大規模掃描活動,攻擊者掃描暴露的MLflow部署,並鎖定雲端環境中的執行個體(instance),企圖藉此直接接觸雲端中繼資料(metadata)服務,洩露雲端憑證與機密資料。 詳全文
在上週GitLab修補13個資安漏洞後,8月17日開發團隊針對社羣版(Community Edition)與企業版(Enterprise Edition)用户,發布重大修補更新(Critical Patch Release),解決與公佈兩個GraphQL弱點CVE-2026-19478、CVE-2026-19650,其中最嚴重的是CVE-2026-19478,為程式碼注入類型的弱點,未經身分驗證的攻擊者可在特定的條件下,透過GraphQL指令遠端修改或刪除公開專案及使用者資料,CVSS風險達到9.4分。 詳全文
蘋果發布iOS 26.6.1與iPadOS 26.6.1,修補29個資安漏洞
8月17日蘋果發布iOS 26.6.1與iPadOS 26.6.1,修補29個資安漏洞,涵蓋Audio、ImageIO、GPU、Kernel、Telephony及WebKit等系統元件。就這次漏洞修補涉及的元件來説,數量最多的是WebKit,共有21個,佔全部漏洞超過七成,其次為Kernel的3個、ImageIO的2個;而從漏洞類型來看,這次修補是以記憶體安全類型為最大宗,記憶體已釋放卻仍被使用(UAF)問題就佔6個,記憶體越界存取與記憶體損毀(Memory Corruption)也各有5個。 詳全文
蘋果發布macOS Tahoe更新26.6.2版,解決近30個資安漏洞
蘋果在8月17日除了發布iOS與iPadOS的更新外,也同步推出macOS Tahoe最新的26.6.2版,修補28個漏洞,涵蓋Audio、ImageIO、Kernel與WebKit等系統元件。就這次漏洞修補涉及的元件來説,數量最多的是WebKit,共有21個,佔全部漏洞75%,其次為Kernel的3個、ImageIO的兩個;而從漏洞類型來看,這次修補是以記憶體安全類型居多,例如記憶體損毀(Memory Corruption)問題有7個,記憶體已釋放卻仍被使用(UAF)問題有6個。 詳全文
Google發布Chrome 151更新,修補15個資安漏洞
Google發布Chrome瀏覽器新版本,將Windows與macOS平台穩定版更新至151.0.7922.169與151.0.7922.170,Linux版本更新至151.0.7922.169,同時Android版也更新為151.0.7922.169。此次Chrome改版共納入15個資安漏洞的修補,含2個重大漏洞與13個高風險等級。就涉及的元件來看,這次修補以圖形處理相關元件佔比較高,包括WebGL、GPU、ANGLE及Skia等在內一共有5個漏洞,佔這次漏洞修補總數的三分之一;其次為JavaScript引擎V8,有3個漏洞。 詳全文
Mozilla發布Firefox 154,修補58個資安漏洞
Mozilla近日發布Firefox瀏覽器的資安公告,揭露63個漏洞,包含20個高風險漏洞,並提供已修補完成的154版。這次Firefox修補漏洞中,就涉及的元件來看,以圖形與影像處理子系統Graphics相關元件最多,合計有15個,其次為負責處理網頁文件結構與內容互動的DOM相關元件,有6個漏洞,再來是JavaScript相關元件的5個漏洞。在漏洞類型方面,則以權限提升問題最多,共有13個,其次為網站隔離問題與資訊洩漏各7個,記憶體已釋放卻仍被使用(UAF)有6個、繞過安全緩解措施5個。 詳全文
WordPress修補高風險RCE漏洞,作者權限帳號可藉偽裝圖片的惡意檔案執行程式碼
開源內容管理系統WordPress近日修補核心程式的遠端程式碼執行漏洞CVE-2026-65640,CVSS風險分數為8.8分,屬於高風險等級。攻擊者若具有Author(作者)或更高等級帳號,並在伺服器使用Imagick與Ghostscript的情況下,可上傳經過特製的惡意檔案,進而在伺服器執行任意程式碼。根據資安業者Patchstack分析,攻擊者可將惡意PostScript內容偽裝成PNG圖片上傳,ImageMagick依檔案實際內容辨識為PostScript後,會交由Ghostscript處理,攻擊者便可能藉此執行任意程式碼。 詳全文
WordPress外掛User Profile Builder存在重大漏洞,逾4萬網站暴露於管理帳號遭接管風險
資安業者Wordfence於8月14日揭露WordPress外掛User Profile Builder存在重大身分驗證繞過漏洞,該外掛用於建立使用者註冊、登入及個人資料管理功能,目前有超過4萬個網站啟用。Wordfence於7月14日接獲研究人員通報,於隔日驗證前述漏洞,所有3.16.4以前版本都受影響,開發商Cozmoslabs隨即於7月16日發布3.16.5版修補。漏洞編號為CVE-2026-15826,CVSS嚴重性評分達9.8分,源自外掛登入流程的類型混淆(Type Confusion)問題,可能導致攻擊者無需登入即能取得網站管理員權限。 詳全文
Snowflake的GitHub Actions曝命令注入弱點,GitHub議題標題可被用於取得Jira憑證
資安公司Wiz指出,Snowflake其中一個公開GitHub儲存庫的GitHub Actions自動化流程,日前被發現存在命令注入漏洞,外部使用者只要建立含有特製標題的GitHub議題,就可能讓系統執行攻擊者指定的指令,取得Snowflake內部Jira系統使用的登入憑證。漏洞於6月18日隨Snowflake合併GitHub Actions工作流程修改而上線,5天後被自主AI資安代理找出並完成實際驗證,Snowflake在接獲通報當天完成修補。 詳全文
全球物流業者CEVA被駭事件影響擴大,英、德Pokémon Center資料外洩、取消訂單
物流巨擘CEVA Logistics本月初被駭事件影響範圍繼續擴大。英國、德國寶可夢中心(Pokémon Center)本週公告用户資料外洩,且因出貨延宕將被迫取消用户訂單。近日上述寶可夢中心通知消費者,他們接獲負責其商品物流的CEVA Logistics通知,因今年7月30日遭遇網路攻擊,未經授權人士存取部分客户資料,也包含英國及德國寶可夢中心的資料。消費者遭到存取的資訊包括姓名、郵遞地址、電話、電子郵件信箱及PokémonCenter.com的訂單內容。 詳全文
瑞士加密通訊應用Threema遭大規模DDoS攻擊,服務中斷近18小時
瑞士加密通訊應用程式Threema上週公告遭到大規模分散式阻斷服務(DDoS)攻擊,服務不穩近18小時。Threema説明,8月11日Threema及其代管合作夥伴Nine遭遇大規模DDoS攻擊,導致其服務於當地時間晚間7時30分到11時30分之間發生斷線,迫使團隊將服務下線搶修。這起攻擊持續到8月12日早上,致使Threema持續呈現服務不穩狀態,一直到當天中午12時23分才完全恢復所有服務。Threema於14日表示,已新增額外DDoS防護以過濾攻擊流量。 詳全文
Dell修補Virtual Storage Integrator兩個重大漏洞,影響VMware環境中的Dell儲存設備管理功能
Dell於8月13日發布資安公告,修補Virtual Storage Integrator(VSI)for VMware vSphere Client的兩個重大漏洞。這些VSI漏洞中,較嚴重的是CVE-2026-67261,CVSS評分達9.8分,可能導致未經身分驗證的攻擊者從遠端以root權限,執行底層作業系統任意指令;另一個漏洞CVE-2026-54489的CVSS評分為9.1分,可讓未經身分驗證的攻擊者取得工作階段憑證,進而冒充包括管理員在內的已驗證使用者。 詳全文
西門子修補工業IoT閘道器滿分重大漏洞,未更新恐導致攻擊者遠端執行任意程式碼
西門子於8月11日發布資安公告,修補SIMATIC IoT2050 Advanced的重大漏洞。IoT2050是用於工業環境的IoT閘道器,可連接工業設備並執行資料處理等應用,其Industrial OS上安裝的物聯網程式開發環境Node-RED,存在涉及HTTP介面身分驗證的漏洞CVE-2026-58115,CVSS風險評分達到10分。西門子建議用户立即將Node-RED升級至已修補的4.3.4.1以上版本,若無法更新,則應考慮移除Node-RED,或依原廠指南強化存取安全設定,以降低風險。 詳全文
研究人員揭露新型中斷注入攻擊手法,可繞過Intel與AMD處理器的Spectre v2防禦
麻省理工學院CSAIL研究人員於8月6日公開新型中斷注入(Interrupt Injection)攻擊手法,能繞過Intel與AMD處理器針對分支預測漏洞Spectre v2的防禦機制。研究團隊已於今年2月5日向Intel與AMD通報前述攻擊手法,AMD已對此問題發布資安公告,釋出整合於Linux核心的修補措施。這項手法是針對處理器的分支預測功能,利用Spectre v2防禦機制清除處理器的分支預測狀態後,到處理器使用實際命中的預測結果之前,在這段極短暫的時間窗口內,透過精確控制的硬體中斷污染處理器的預測機制。 詳全文
AI心智病毒可在代理間自我傳播,Anthropic研究揭露多代理AI新風險
Anthropic發現特定想法、目標或指令可以形成AI心智病毒(mind virus),透過AI代理彼此傳訊自行擴散。受影響的代理不只會改變原本行為,還可能主動説服其他代理接受相同目標,甚至把相關指令寫入可長期保留的設定檔,讓影響在對話內容被清除後繼續存在。AI心智病毒和傳統電腦病毒不同,也不完全等同提示注入。部分攻擊是由系統直接複製惡意提示,該研究觀察到代理接受某個想法後,主動透過一般文字訊息影響其他代理,再由新感染的代理繼續往下傳播。 詳全文
台灣PQC專家解析2026全球政府、科技大廠、半導體最新因應態勢
後量子密碼學(PQC)的遷移日益緊迫,自2026年上半以來,全球不斷有相關動態登上新聞版面,包括多家科技巨頭揭露PQC遷移時程,還有多國政府將此議題列為強製法規約束。近日星維科技(Qinvicta)董事長暨台灣大學數學系兼任助理教授陳君明在一場晶片安全演説中,闡釋全球PQC遷移政策法規、科技大廠,以及半導體界的最新因應態勢,同時呼籲企業盡速佈局密碼敏捷性(Crypto-agility)。 詳全文
2026年Q2逾1 Tbps DDoS攻擊季增519%,政府部門遭HTTP DDoS攻擊排名升至第9
網路資安暨內容遞送服務業者Cloudflare表示,該公司2026年上半年共攔下935起超過1 Tbps的網路層DDoS攻擊,其中第2季達805起,較第1季130起增加519%。從各產業佔其緩解HTTP DDoS活動的比例來看,媒體、製作與出版產業居首,政府部門則從第1季第29名大幅升至第2季第9名。2月底美國與以色列對伊朗展開軍事行動後72小時內,Cloudflare記錄到149起駭客DDoS攻擊宣稱,涉及110個組織,其中近半數遭鎖定的組織屬政府部門。 詳全文
結合SIEM、SOAR、威脅情資與頂尖AI模型,Google持續提升資安營運平台
在8月初Google Cloud宣佈在台啟用資安營運平台,説明這套Cloud SOC三大競爭優勢。首先,它由AI和Gemini驅動,能藉此與利用AI能力的攻擊者匹敵;其次,Google具有廣泛的威脅情報蒐集與觀測能力,已整合Google SecOps;第三是具備與融入Google具有的執行規模優勢,可跟上組織數位轉型的步伐。 詳全文