【漏洞預警】CISA新增10個已知遭駭客利用之漏洞至KEV目錄(2026/08/31-2026/09/06)

    教育機構ANA通報平台

    發佈編號

    TACERT-ANA-2026091411094040

    發佈時間

    2026-09-14 11:48:41

    事故類型

    ANA-漏洞預警

    發現時間

    2026-09-14 11:48:41

    影響等級

       

    [主旨說明:]【漏洞預警】CISA新增10個已知遭駭客利用之漏洞至KEV目錄(2026/08/31-2026/09/06)

    [內容說明:]
    轉發   台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202609-00000009  

    【CVE-2026-82078】PaperCut NG/MF Unsafe Reflection Vulnerability (CVSS v3.1: 9.1)
    【是否遭勒索軟體利用:未知】 PaperCut NG/MF 存在不安全反射漏洞,可能使攻擊者操縱系統組態參數,並在 PaperCut 伺服器程序的安全性內容下,執行位於應用程式類別路徑上的任意 Java 位元組碼。    

    【CVE-2026-81578】PaperCut NG/MF Missing Authentication for Critical Function Vulnerability (CVSS v3.1: 9.8)
    【是否遭勒索軟體利用:未知】 PaperCut NG/MF 存在關鍵功能缺少身分驗證漏洞,允許未經身分驗證的遠端攻擊者修改特定系統組態。    

    【CVE-2026-59822】BerriAI LiteLLM Improper Authentication Vulnerability (CVSS v3.1: 8.2)
    【是否遭勒索軟體利用:未知】 BerriAI LiteLLM 的 MCP Streamable HTTP 端點存在身分驗證不當漏洞,可能允許未經身分驗證的攻擊者使用任意 Bearer 權杖建立已通過身分驗證的 MCP 工作階段。    

    【CVE-2026-48710】Kludex Starlette HTTP Request/Response Smuggling Vulnerability (CVSS v3.1: 6.5)
    【是否遭勒索軟體利用:未知】 Kludex Starlette 存在 HTTP 請求/回應走私漏洞,可能允許攻擊者在主機欄位中注入路徑,並將其置於實際路徑之前;當系統身分驗證機制依賴重構後的 URL 路徑時,可能導致身分驗證繞過等問題。    

    【CVE-2026-49869】Kestra OSS OS Command Injection Vulnerability (CVSS v3.1: 10.0)
    【是否遭勒索軟體利用:未知】 Kestra OSS 存在作業系統指令注入漏洞,可能使未經身分驗證的遠端攻擊者在無需憑證的情況下建立並執行任意工作流程。    

    【CVE-2026-82329】JFrog Artifactory Improper Authentication Vulnerability (CVSS v3.1: 9.8)
    【是否遭勒索軟體利用:未知】 JFrog Artifactory 存在身分驗證不當漏洞,在預設組態下,可能使具備網路存取權的未經身分驗證攻擊者取得管理員權限。    

    【CVE-2026-9586】Sangoma Switchvox SQL Injection Vulnerability (CVSS v3.1: 9.8)
    【是否遭勒索軟體利用:未知】 Sangoma Switchvox 存在 SQL 注入漏洞,允許未經身分驗證的遠端攻擊者透過傳送單一特製請求,對後端 PostgreSQL 資料庫執行任意 SQL 語句,包括執行資料庫操作及遠端程式碼執行。    

    【CVE-2026-83548】SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability (CVSS v3.1: 10.0)
    【是否遭勒索軟體利用:未知】 SonicWall SMA1000 Appliances 存在伺服器端請求偽造漏洞,可能使未經身分驗證的遠端攻擊者未經授權存取敏感功能,並執行未經授權的操作。    

    【CVE-2026-83549】SonicWall SMA1000 Appliances OS Command Injection Vulnerability (CVSS v3.1: 7.8)
    【是否遭勒索軟體利用:未知】 SonicWall SMA1000 Appliances 存在作業系統指令注入漏洞,可能允許具備管理員權限的已驗證遠端攻擊者執行任意作業系統指令,進而導致遠端程式碼執行。    

    【CVE-2026-85046】Google Chromium V8 Type Confusion Vulnerability (CVSS v3.1: 8.8)
    【是否遭勒索軟體利用:未知】 Google Chromium V8 存在類型混淆漏洞,遠端攻擊者可透過特製的 HTML 網頁,在沙箱內執行任意程式碼。此漏洞可能影響多種採用 Chromium 的網頁瀏覽器,包括但不限於 Google Chrome、Microsoft Edge 及 Opera。  

    情資分享等級: WHITE(情資內容為可公開揭露之資訊)

    [影響平台:]
    【CVE-2026-82078】請參考官方所列的影響版本 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/   

    【CVE-2026-81578】請參考官方所列的影響版本 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/   

    【CVE-2026-59822】請參考官方所列的影響版本 https://github.com/BerriAI/litellm/security/advisories/GHSA-7488-6r32-c95q   

    【CVE-2026-48710】請參考官方所列的影響版本 https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr   

    【CVE-2026-49869】請參考官方所列的影響版本 https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx   

    【CVE-2026-82329】請參考官方所列的影響版本 https://docs.jfrog.com/releases/docs/jfrog-security-advisories   

    【CVE-2026-9586】請參考官方所列的影響版本 https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Release+Notes+Version+8.4.0.2+July+14+2026   

    【CVE-2026-83548】請參考官方所列的影響版本 https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016   

    【CVE-2026-83549】請參考官方所列的影響版本 https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016   

    【CVE-2026-85046】請參考官方所列的影響版本 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html

    [建議措施:]
    【CVE-2026-82078】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/   

    【CVE-2026-81578】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/   

    【CVE-2026-59822】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://github.com/BerriAI/litellm/security/advisories/GHSA-7488-6r32-c95q   

    【CVE-2026-48710】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr   

    【CVE-2026-49869】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx  

    【CVE-2026-82329】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://docs.jfrog.com/releases/docs/jfrog-security-advisories   

    【CVE-2026-9586】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Release+Notes+Version+8.4.0.2+July+14+2026   

    【CVE-2026-83548】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016   

    【CVE-2026-83549】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016   

    【CVE-2026-85046】 官方已針對漏洞釋出修復更新,請更新至相關版本 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html

    [參考資料:]

     

    (此通報僅在於告知相關資訊,並非為資安事件),如果您對此通報的內容有疑問或有關於此事件的建議,歡迎與我們連絡。

    教育機構資安通報應變小組
    網址:https://info.cert.tanetedu.tw/
    專線電話:07-5250211
    網路電話:98400000
    E-Mail:Email住址會使用灌水程式保護機制。你需要啟動Javascript才能觀看它

     

    DMC Firewall is a Joomla Security extension!