SharePoint 漏洞鏈遭探測、Gitea 遭利用,水務與醫療營運風險同步升高
今天資安焦點集中在外部曝露系統的快速利用、醫療供應鏈的營運中斷,以及工控遠端連線風險。SharePoint 與 Gitea 顯示公開技術細節很快會轉為實際攻擊壓力;Boston Scientific 與美國水務系統則提醒,資安事件已直接影響訂單履行與民生服務韌性。

SharePoint 漏洞鏈從 PoC 進入實際探測
攻擊者正開始探測一條 Microsoft SharePoint Server 雙漏洞鏈:CVE-2026-55040 是 JWT 驗證繞過,CVE-2026-63520 則是 Business Connectivity Services 的遠端程式碼執行漏洞。Rapid7 8 月 11 日公開驗證繞過 PoC,VulnCheck 8 月 24 日發布 RCE 技術分析,Defused 隨後在 8 月 25 日表示蜜罐已觀測到兩者被串接探測。Shadowserver 目前追蹤到超過 8,700 台暴露在網際網路上的 SharePoint 伺服器,因此自架 SharePoint 的風險重點不只是安裝更新,還包括避免直接曝露、檢查管理列舉與持久化跡象。
閱讀完整新聞
Gitea RCE 進 CISA 已知遭利用清單,開發平台仍是攻擊面
CISA 將 CVE-2026-60004 加入已知遭利用漏洞清單,原因是已有主動利用證據。這個 Gitea 漏洞允許具備 repository write access 的攻擊者,透過 diffpatch API 送入惡意 patch、植入可執行 Git hook,並以 Gitea 服務帳號執行 shell commands。Gitea 已在 7 月底釋出的 1.27.1 修補,美國聯邦機關修補期限為 8 月 28 日。對自架開發平台而言,後續處置不能只停在升級,還應檢查 repository 寫入紀錄、hook、token、runner 與新增帳號。
閱讀完整新聞
Boston Scientific 遭網攻,全球訂單處理與出貨受影響
醫療科技公司 Boston Scientific 表示,8 月 25 日偵測到資安事件,影響部分 IT 系統並造成網路中斷,進一步限制員工存取作業系統與商業應用,其中包含處理與出貨客戶訂單的能力。公司已啟動事件應變,並找第三方資安專家協助圍堵與調查,但完整復原時程仍未確定。Boston Scientific 在 SEC 文件與公開更新中尚未說明攻擊者、初始入侵方式、是否涉及勒索軟體或是否有資料遭竊,因此目前應視為已確認的營運中斷事件,而非已確認的勒索或資料外洩事件。
閱讀完整新聞
逾百個水務系統遭鎖定,OT 遠端連線成盲點
CISA 最新網際網路曝露縮減指引指出,7 月曾觀測到針對美國水務與污水處理產業超過 100 個網際網路曝露系統的惡意活動,常見路徑是 PLC 直接透過 cellular modem 連上網際網路。CISA 先前警告,攻擊者曾修改 PLC 密碼、變更 IP 位址、讓操作員被鎖在外面,部分事件導致煮沸用水通知與長時間人工操作。這類攻擊不一定依賴複雜惡意程式,核心風險是 PLC 管理面直接曝露;必要遠端維運應改走 gateway、VPN、jump host、IP allowlist、強密碼、可行時的 MFA 與持續監控。
閱讀完整新聞
Ubiquiti 修補 22 個 UniFi 漏洞,三個 CVSS 10.0
Ubiquiti 發布 Security Advisory Bulletin 067,涵蓋 UniFi 生態系 22 個漏洞,其中三個達 CVSS 10.0 最高嚴重度:UniFi Protect 的 CVE-2026-77537、UniFi OS 裝置的 CVE-2026-77550,以及 UniFi Talk 的 CVE-2026-77554。CyberScoop 報導,22 個漏洞中有 21 個列為 Critical,最嚴重者可讓攻擊者取得裝置或應用程式權限、繞過驗證或執行命令。Ubiquiti 公告未稱這批新漏洞已遭利用,但該公司先前漏洞曾進入 CISA 已知遭利用清單,因此曝露於外部的 UniFi 管理面應優先更新並限制存取。
閱讀完整新聞
AI 加速惡意程式開發,但尚未改寫偵測邏輯
Palo Alto Networks Unit 42 分析 405 個與 AI 有關的惡意程式樣本後發現,只有 12 個出現在受保護的實際端點,約 97% 仍停留在沙箱、研究 repository 或安全驗證環境。真正進入端點的樣本涵蓋 FunkSec 勒索軟體、假冒 AI 應用的木馬化安裝程式、Oyster 後門、Rhadamanthys 竊資程式與 COM hijacking DLL。Unit 42 的結論較保守:AI 確實降低惡意程式製作與變種速度,也放大 AI 品牌誘餌,但目前觀測樣本仍可透過行為偵測、沙箱、簽章異常、檔案熵值與端點遙測攔截,尚未要求防禦端全面改寫偵測模型。
閱讀完整新聞來源
T今天這題我先撈了近 24 小時最相關的幾則,標題、重點和原始來源都整理好丟給大家了。
J收到,我把它寫成四語、六個段落,導言先交代為什麼這件事現在重要,再往下拆。
W查證過了,有兩處數據我請 jasper 收斂用詞、把 AI 味拿掉,其餘沒問題 — 可發。