● 全球首座SEMI E187資安檢測實驗室正式啟用
● GitLab重大GraphQL漏洞恐將被用於軟體供應鏈攻擊
● 波蘭電子病歷軟體商MyDr遭駭
● 資安署揭機關網站驗證機制失效資安事件
● Citrix修補NetScaler重大等級的身分驗證繞過漏洞
全球首座SEMI E187資安檢測實驗室在台啟用,為半導體設備做好資安把關工作
資策會8月20日正式啟用全球首座SEMI E187資安檢測實驗室,將半導體設備資安標準與認驗證制度轉化為實際檢測能力。數發部長林宜敬表示,SEMI E187由數發部、SEMI及台積電共同推動,可降低半導體供應鏈資安風險,協助設備商爭取訂單及拓展海外市場,同時減少台灣廠商對歐美檢測機構的依賴;資策會董事長黃仲銘則指出,這座實驗室的啟用,代表台灣從資安標準的遵循者,進一步成為制度建立者與把關者。SEMI全球行銷長暨台灣區總裁曹世綸表示,這座實驗室也可為國際半導體產業提供標準導入與實務驗證的示範模式。 詳全文
8月17日GitLab開發團隊發布更新,修補GraphQL弱點CVE-2026-19478、CVE-2026-19650,其中重大等級的CVE-2026-19478,傳出已遭利用。資安公司watchTowr首席資安研究員Jake Knott透露,19日該公司已經在蜜罐陷阱偵測到CVE-2026-19478利用嘗試活動,呼籲GitLab用户假如尚未修補,應該在網路事件記錄尋找含有@gl_introduced字串的請求,並確認是否有遭到探測或嘗試利用漏洞的跡象。該公司警告,此弱點造成的風險,超過GitLab公告裡提及的能竄改或刪除公開專案及使用者資料。 詳全文
本週GitLab緊急修補GraphQL元件重大漏洞CVE-2026-19478,漏洞管理服務平台Mondoo警告,由於該弱點可被用於偽造合併記錄,攻擊者可能藉此繞過軟體開發流程中的程式碼審查機制,進而助長供應鏈攻擊。Mondoo指出,近期多起軟體供應鏈蠕蟲活動中,攻擊者必須設法繞過程式碼審查流程,原因是偽造可信開發人員的核準通常相當困難。然而,若利用CVE-2026-19478,就可能讓惡意變更看起來像是已經由開發團隊信任的人員完成審查並核准。 詳全文
波蘭電腦緊急應變團隊CERT Polska於8月17日提出警告,他們已掌握郵件伺服器系統Zimbra已知漏洞CVE-2026-73570遭到利用的情況,且攻擊活動仍在持續進行。對此,他們呼籲用户應儘速更新Zimbra,並檢查特定事件記錄,以及最近一個月使用者在指定資料夾裡建立的檔案內容,來確認是否遭到入侵。CVE-2026-73570為遠端程式碼執行(RCE)漏洞,存在於安裝選用套件zimbra-snmp並啟用SNMP通知的Zimbra系統,Zimbra開發團隊於7月發布10.1.20版修補。 詳全文
8月20日美國網路安全與基礎設施安全局(CISA)指出,他們已掌握視訊會議系統TrueConf資安漏洞CVE-2026-72529、CVE-2026-72530(CVSS嚴重性評分為9.8、9.0分)遭到積極利用的證據,將它們列入已遭利用的漏洞名單(KEV),要求聯邦機構必須儘速修補,其中CVE-2026-72529的處理期限為8月23日,另一個漏洞的期限是9月3日。這些漏洞涉及重要功能缺乏身分驗證,以及程式碼注入,軟體開發商已於今年6月發布更新修補。 詳全文
波蘭電子病歷軟體商MyDr遭駭,近1,900萬人資料恐外洩,逾1.2萬醫療機構可能受影響
波蘭政府正調查針對醫療軟體商MyDr的網路攻擊,此事件可能導致近1,900萬人及逾1.2萬家醫療機構資料外洩。MyDr是波蘭主要的電子病歷系統(EDM)供應商,其MyDr EDM是供醫療機構使用的雲端醫療資訊平台,整合電子健康記錄、預約掛號、處方、轉診與遠距醫療等功能,約有1.2萬家醫療機構使用,並與波蘭政府的全國電子健康平台P1連結。波蘭數位事務部表示,攻擊者可能存取MyDr系統截至2024年4月的歷史資料,涉及基層醫療服務業者的處方、預約、指定藥物與醫師文件等敏感資訊。 詳全文
竊資軟體MacSync輪替C2增加網域封鎖難度,竊取鑰匙圈與雲端憑證後分段送出
微軟揭露竊資軟體MacSync Stealer最新攻擊活動,從端點與網路的活動裡,找出超過30個相關網域。MacSync會持續更換用於下載惡意酬載、C2通訊及資料傳送的網域與其他攻擊基礎設施,使單靠封鎖惡意網域及比對既有入侵指標的防禦方式效果降低。惡意程式進入系統後,會蒐集裝置與使用者資訊,並檢查是否安裝加密貨幣錢包相關軟體,竊取目標包括macOS鑰匙圈、瀏覽器帳號密碼、Cookie與登入工作階段資料,也會搜尋SSH金鑰、AWS雲端服務憑證、Kubernetes組態、Apple Notes。 詳全文
資安署揭機關網站驗證機制失效資安事件,密碼重設與OTP驗證遭繞過
數位發展部資通安全署資通安全網路月報每期內容當中,都會回顧政府機關網站最近遭遇的資安重大事件,而在本週發布的115年7月月報檢討的狀況,是近期發現的機關網站密碼重設與動態密碼(OTP)驗證機制失效事件,結果導致攻擊者得以繞過雙重驗證、修改密碼,甚至有管理帳號因此被非法登入的情形。資安署特別以兩個案例來説明,雖然手法不同,但共同問題在於驗證資訊暴露於前端,或後端未妥善確認密碼重設流程及使用者身分,因而使各項驗證措施遭逐一繞過。 詳全文
光纖元件廠商上詮(3363)在8月19日晚間,於股市資訊公開觀測站發布重大訊息,指出該公司的資訊系統遭受駭客網路攻擊,部分主機與電腦遭到病毒攻擊。對於事件的後續因應,上詮表示已立即啟動資安防禦機制及備援作業,並與外部資訊技術專業人員合作處理,根據初步調查的結果,上詮評估本起事故對公司營運無重大影響。 詳全文
數字科技旗下591網站遭駭客繞過登入機制,已完成漏洞修補與密鑰輪替
數字科技(5287)於8月20日晚間,在股市公開觀測站發布資安重訊,揭露網站遭異常存取的資安事件。該公司發現旗下591網站出現登入行為異常,經調查確認外部攻擊者利用登入機制弱點,繞過正常驗證程序進行未經授權登入。數字科技啟動資安緊急應變機制,目前完成漏洞修補、阻斷異常存取路徑及密鑰輪替,並進行全站程式碼安全檢視。根據初步評估,數字科技認為,這起事故對公司營運無重大影響。 詳全文
Google兩天內二度更新Chrome 151,再修補7個資安漏洞
Google才於8月18日發布Chrome 151更新,短短兩天後又於8月20日再次推出修補版本,將Windows與macOS平台穩定版更新至151.0.7922.173與151.0.7922.174,Linux版本更新至151.0.7922.173,同時Android版也更新為151.0.7922.173。此次Chrome改版共修補7個資安漏洞,其中最值得關注的,是被列為重大等級的CVE-2026-76017,Google公告中僅説明這是遠端桌面元件Chromoting的記憶體已釋放卻仍被使用(UAF)問題。 詳全文
繼8月17日發布iOS與iPadOS,以及macOS Tahoe的更新後,蘋果緊接著又於8月18日,為macOS Sonoma與Sequoia用户發布Safari瀏覽器26.6.1版,修補21個漏洞。Safari這次修補的漏洞全部都是針對WebKit元件,從漏洞類型來看,則是以記憶體安全類型為主,例如記憶體損毀(Memory Corruption)問題有5個,記憶體已釋放卻仍被使用(UAF)問題有2個,加上記憶體越界存取等問題,上述記憶體安全問題合計佔漏洞總數將近一半。 詳全文
Citrix修補NetScaler重大等級的身分驗證繞過漏洞
8月19日Citrix發布資安公告,釋出NetScaler ADC與NetScaler Gateway更新版本,修補CVE-2026-19489、CVE-2026-19490兩個漏洞。其中CVE-2026-19490的CVSS v4.0嚴重性評分達9.3分,屬重大等級,為身分驗證繞過漏洞,可讓攻擊者透過替代路徑繞過正常的身分驗證機制。資安公司Rapid7提出警告,指出CVE-2026-19490可由遠端、未經身分驗證的攻擊者利用,而且不需要提升權限,也不需要與使用者互動。 詳全文
思科修補網路自動化與協同管理平台Crosswork滿分重大漏洞
8月19日思科發布資安公告,釋出網路自動化與協同管理平台Crosswork安全強化更新,修補重大漏洞CVE-2026-20030、CVE-2026-20357、CVE-2026-20358,以及CVE-2026-20359,值得留意的是,這些漏洞非常危險,CVE-2026-20359的CVSS嚴重性評分為9.9,其餘3個弱點評分達到滿分10分,影響7.2.1以前的所有版本,無論是Data Gateway、Network Controller、Planning元件都會受影響,由於沒有其他緩解措施,用户應儘速更新至7.2.1-SP版。 詳全文
思科發布工作負載安全平台Secure Workload更新,修補2個滿分漏洞
8月19日思科針對網路自動化與協同管理平台Crosswork發布更新,修補滿分與近滿分的重大漏洞,同一天該公司也更新工作負載安全平台Secure Workload,公佈與修補多個資安漏洞,影響4.0與3.10以前的所有版本。其中的CVE-2026-20315與CVE-2026-20317特別危險,其CVSS嚴重程度評分達到滿分10分;另外兩個重大等級的弱點是CVE-2026-20231、CVE-2026-20318,CVSS評分為9.9、9.6,用户應儘速套用3.10.9.1或4.0.4.16以上版本因應。 詳全文
Apache HttpComponents Client存在可讓攻擊者偽造伺服器回應的重大漏洞
開源Java程式庫Apache HttpComponents Client(HttpClient)存在重大漏洞CVE-2026-71290,攻擊者可藉此以有效憑證偽造伺服器回應,若是先發動中間人攻擊(MitM)、攔截並修改用户端與伺服器之間通訊,攻擊者還能濫用屬於其他網域的有效憑證,藉此冒充目標伺服器並向用户端傳送回應,CVSS風險值高達9.1分,Apache HttpComponents專案已於8月10日發布5.6.4版修復問題,經典版HttpClient不受此問題影響。 詳全文
CISA修補網路流量分析工具平台Malcolm的6個漏洞,未更新可能導致低權限使用者執行任意程式碼
美國網路安全與基礎設施安全局(CISA)於8月18日發布工控系統(ICS)資安公告,指出其與愛達荷國家實驗室(INL)共同開發的開源網路流量分析與監控平台Malcolm存在6個漏洞,涉及資源耗盡、路徑穿越、危險檔案上傳與存取控制等問題,分別影響26.06.1、26.07.0與26.07.1以前的版本,CISA建議用户升級至26.08.0版修補全部漏洞。這些弱點當中,最嚴重的是CVE-2026-55676,CVSS評分達8.8分,問題源自Malcolm的檔案上傳元件。 詳全文
Akamai揭露自帶EDR攻擊手法,利用EDR當武器執行惡意程式碼
資安公司Akamai於資安大會DEF CON 2026上,公佈自帶EDR(Bring Your Own EDR)攻擊手法,指出攻擊者若能濫用已獲系統信任、且擁有高權限的EDR元件,可能反過來利用EDR的防護能力攻擊電腦,甚至將端點防護軟體變成木馬。Akamai以SentinelOne的EDR代理程式進行相關研究,從而成功在受害電腦執行任意程式碼。對此,SentinelOne獲報後推出26.1.1版代理程式,以防堵相關威脅。該公司認為,自帶EDR攻擊並非單一系統的問題,有機會進一步延伸到其他廠牌系統,值得業界關注。 詳全文
Google用HEIR推進同態加密AI推論,擴展私密推論應用
Google展示同態加密編譯器HEIR最新進展,可將原本處理未加密資料的預先訓練AI模型,轉換成能直接處理加密輸入的版本。Google同步公佈內容推薦、信用卡詐欺偵測、網路異常偵測與語音觸發詞偵測4種應用,讓雲端服務在不必解密或看到使用者原始資料的情況下執行AI推論。Google此次釋出的成果,是HEIR已能將既有AI模型轉換成可處理加密輸入的版本,並套用在內容推薦、詐欺偵測、網路異常偵測與語音觸發詞等較接近實際服務的工作負載。 詳全文
OpenAI於8月18日公佈新的頂尖模型安全措施,指出AI監控系統約需增加20%的推論算力,以偵測未經授權存取、資料竊取、破壞及規避安全措施等高風險行為。啟動這波安全措施的原因,正是OpenAI今年7月以ExploitGym測試AI模型的資安能力,模型卻利用零時差漏洞逃脱沙箱,入侵Hugging Face正式環境並取得測試答案。 詳全文