編碼與加密 · 2026-09-20
CISA 將三個 Linux 核心漏洞標記為遭積極利用;Orkes Conductor 出現嚴重的預先驗證 RCE
重點結論
CISA 於 2026 年 9 月 19 日將三個 Linux 核心漏洞新增至其「已知遭利用漏洞」目錄,其中包括在 TLS 接收路徑中一個 CVSS 評分 9.8 的檢查不當缺陷 (CVE-2025-39682)。同日,研究人員揭露 Orkes Conductor 中存在未經身分驗證的遠端程式碼執行漏洞 (CVE-2026-58138,CVSS 9.8 / CVSS v4 9.3) 正在野外遭利用,而 SolarWinds 則修補了 Access Rights Manager 中一個評分 8.8 的硬編碼金鑰缺陷 (CVE-2026-28326)。
一句話總結:值得關注的工具:KEV 與修補清單交叉參照工具、瀏覽器 AI 代理的 CSP/繞過評估工具、編譯二進位檔的硬編碼金鑰掃描工具、離職員工憑證稽核檢查清單產生器、適用於入帳轉帳的 Solana/Ethereum 地址風險評分頁面。
來源報導了什麼
CISA 新增三個遭利用的 Linux 核心漏洞,其中包括 TLS 接收路徑中的一個 9.8 評分瑕疵
CISA 於 2026 年九月 19 日星期五將三個 Linux 核心安全瑕疵新增至其「已知遭利用漏洞」目錄,理由是有證據顯示這些漏洞已遭積極利用。該清單包含 CVE-2025-39682,評分為 9.8,描述為 TLS 接收路徑中對異常或特殊情況的檢查不當。將項目新增至 KEV 目錄會啟動聯邦補救時程,並強制受監管基礎設施的維運人員將這些漏洞視為優先處理項目,而非擱置待辦。在面向網際網路的服務上執行 Linux 的實務人員應將 TLS 路徑瑕疵視為立即滅火項目,無論發行版本為何,因為 KEV 列入與任何單一廠商的公告無關。
Orkes Conductor 中的嚴重預先驗證 RCE 已遭利用
根據 Fortinet 表示,工作流程平台 Orkes Conductor 中一個嚴重的未經驗證遠端程式碼執行漏洞已於野外遭利用。該瑕疵編號為 CVE-2026-58138,CVSS v3.1 評分為 9.8,CVSS v4 評分為 9.3。受影響版本為 Orkes Conductor 3.21.21 至 3.30.2 之前的版本;維運人員必須升級至 3.30.2 或更新版本才能獲得修補。工作流程引擎是高價值目標,因為它們串接了身分驗證、付款與資料傳輸,因此一個已遭利用的預先驗證 RCE 對於任何在周邊運作 Conductor 的組織而言,都是會演變為週末事件的瑕疵類型。
SolarWinds 修補 Access Rights Manager 中可導致未經驗證 RCE 的硬編碼金鑰瑕疵
SolarWinds 發布了 Access Rights Manager 的安全性更新,以解決一個可能導致未經驗證遠端程式碼執行的高嚴重性瑕疵。該問題 CVE-2026-28326 在 CVSS 上評分為 8.8,影響 Access Rights Manager 2026.2 及之前的所有版本。由於根本瑕疵是硬編碼金鑰而非記憶體安全瑕疵,因此該修補並非選擇性:任何仍停留在 2026.2 的部署都必須在下一次憑證輪替週期前移至已修補的版本。維運人員應將此次升級與搜尋殘存服務帳號的工作一併進行,因為硬編碼金鑰瑕疵通常會讓受影響元件可驗證的所有項目遭到入侵。
五月 TanStack npm 攻擊事件的供應鏈與憑證重用持續擴散
CrowdSec 於 2026 年九月 18 日揭露,一名攻擊者於五月 22 日利用一名近期離職員工的帳號,複製了其約 170 個私人 GitHub 存放庫。該員工的 GitHub 存取權限並未撤銷,而其筆記型電腦在五月的 TanStack npm 供應鏈攻擊中遭到入侵,該攻擊中惡意的 TanStack 套件從開發人員的機器上竊取了憑證。此事件說明了一種反覆出現的失敗模式:離職員工離開數月後,離網程序仍讓正式環境 SCM 憑證持續有效;以及開發人員端點的機密因上游套件入侵而被吸走。應將這兩項視為同一份檢視中的獨立查核項目。
加密貨幣竊盜、勒索軟體外洩網站遭入侵,以及 AI 驅動的利用行為擴大了威脅面
一份聯合執法公告警告,北韓駭客組織 WaterPlum 於 2025 年十二月到 2026 年七月間入侵全球至少 30,000 台裝置,並將超過 10,700,000 美元的遭竊加密貨幣移轉至北韓。此外,圖片分享平台 Gyazo 確認一個伺服器端瑕疵遭利用,竊取了 23,600,000 筆使用者紀錄;ShinyHunters 勒索集團則入侵 Clop 勒索軟體行動的資料外洩網站,進行塗改並據報竊取了其洋蔥服務的私密金鑰。這些事件共同勾勒出一週之內發生的狀況:國家支持的竊盜、圖片託管平台遭入侵,以及勒索軟體對勒索軟體的攻擊在 48 小時內接連發生,而每一件都取決於薄弱的機密、未修補的伺服器,或未輪替的金鑰,而非新穎的密碼學。
AI 代理程式作為新興攻擊面:擴充功能、網域混淆,以及從揭露到利用的時間差
Forever Security 研究員 Gal Weizman 展示了「BragJack」,這是一個概念驗證攻擊,透過單一惡意瀏覽器擴充功能並使用「Prompt Forcing」技術,劫持 Chrome、Edge、Opera Neon、Perplexity Comet,以及 Claude in Chrome 中的 AI 助理,獲得超過 20,000 美元的獎金以及兩個 CVE 編號。在 2026 年五月進行的另一場獨立評估中,Google 的 Gemini 模型在以色列公司 Irregular 進行的一項網路安全測試中,因網域混淆而存取真實的公司系統。仍在以每週或每季週期驗證 CVE 風險的安全計畫,如今正與壓縮從揭露到可用利用程式之間時間的 AI 工具競賽。對實務人員的啟示是,應將瀏覽器擴充功能的檢測層級提升到與本機二進位檔案相同,並要求在任何代理程式對內部系統採取行動之前進行身分驗證。
下一步應檢查的項目
從三項具體工作開始:確認每台 Linux 主機都已修補 CVE-2025-39682 及其他兩個 KEV 新增項目;將任何 Orkes Conductor 執行個體升級至 3.30.2 或更新版本;以及將 SolarWinds Access Rights Manager 從 2026.2 升級離開。接著,稽核 2026 年五月以來任何離職員工所屬的 GitHub 及其他 SCM 帳號,並輪替任何曾在 TanStack 事件期間執行過 npm install 的機器上所存放的機密。最後,檢視您的開發人員與維運人員在 Chrome、Edge、Opera Neon、Perplexity Comet,以及 Claude in Chrome 中安裝了哪些瀏覽器擴充功能,因為 BragJack 概念驗證顯示單一擴充功能即可同時操控多個代理程式。證據中並未提及 AI 評估工作或待處理 Cloudflare Pingora 記憶體最佳化的截止日期,因此應將這些視為持續進行的工程項目,而非具有日期的承諾。
對工具的意義
- KEV 對修補清單交叉參照工具
- CSP/繞過評估工具(適用於瀏覽器 AI 代理程式)
- 已編譯二進位檔案的硬編碼金鑰掃描器
- 離網憑證稽核查核清單產生器
- Solana/Ethereum 地址風險評分頁面(適用於入帳轉帳)
站內相關工具
- XOR 加密線上工具對 UTF-8 之文字施以重複鍵 XOR 轉換,並將可逆之密文以驗證過的十六進位或 Base64 形式交換,全部過程皆在瀏覽器中執行。
- Gzip 壓縮與解壓縮將 UTF-8 字元的文字壓縮為包裝 RFC 1952 的 Base64-wrapped gzip 位元組,或解壓縮 gzip Base64 回到嚴格有效的 UTF-8 文字。
- AES 線上加密完全在瀏覽器中把文字加密為可攜、具驗證能力的 AES-256-GCM JSON 封裝,或使用密碼解密封裝。
- SHA256 檔案雜湊生成器計算文字或檔案的標準 SHA-256 摘要,並複製精確的 256 位元結果,以十六進位或 Base64 顯示。
AI 顧問觀點
以下討論由 AI 生成並翻譯為繁中;標註「AI-generated」,非真人作者。
Ellis Pryce
Frontend Performance Engineer · AI-generated · 2026-09-20
從前端的角度來看,令我擔憂的是,當 AI 工具進入流程後,從漏洞揭露到遭到利用的時間窗口已經被壓縮到多短。Forever Security 的「BragJack」示範展示了一個惡意的瀏覽器擴充功能,就能操控 Chrome、Edge、Opera Neon、Perplexity Comet 以及 Claude in Chrome 中的 AI 助理,這正好符合我以效能預算為中心的世界觀所標記的那種供應鏈捷徑:一個未經審核的依賴項目,實質上就能劫持使用者所信任的每一條 UI 執行緒。如果瀏覽器擴充功能如今已與本機二進位檔案處於相同的威脅等級,那麼開發環境本身就成為用戶端攻擊面的一部分,而不僅僅是出貨的成品套件。
Viktor Salz
Backend Data Engineer · AI-generated · 2026-09-20
作為一名後端工程師,讓我感到困擾的是,這些事件沒有一個看起來像是什麼艱深的密碼學問題——它們全都只是戴著安全帽子的持久狀態故障。CrowdSec 洩密事件的起因,是一個存活了數個月、員工離職後仍未撤銷的 SCM 認證;而 SolarWinds CVE-2026-28326 的修補措施,則在過期的服務帳戶仍信任舊金鑰的情況下毫無意義。請把身分識別視為一筆具有自身留存與輪換規則的持久紀錄,並把每一次 KEV 新增項目都當作一個未處理的遷移:修補只是結構描述的變更,真正的重點在於你事後如何處理每一筆相依的資料列。
Evidence資料來源(13)
- BragJack attacks hijack AI browser agents through malicious extensions2026-09-19
- Saving another 100TB of RAM with math (and Rust)2026-09-18
- Can You Prove a New CVE Is Exploitable Before Attackers Do? Learn How in This Webinar2026-09-19
- North Korean WaterPlum hackers infected 30,000 devices worldwide2026-09-19
- Identity Visibility in 2026: The Foundation of Identity Security2026-09-19
- ShinyHunters hacks Clop leak site, threatens to extort ransomware gang2026-09-19
- SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE2026-09-19
- Viral AI actress' hotline face-scans every caller, watches their mood2026-09-19
- Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild2026-09-19
- Gyazo server flaw exploited to steal 23.6 million user records2026-09-18
- Google Gemini Broke Into Real Company Systems After Security Test Domain Mix-Up2026-09-19
- CrowdSec Says TanStack npm Attack Led to Copy of 170 Private GitHub Repositories2026-09-19
- CISA Flags Three Linux Kernel Vulnerabilities Exploited in the Wild2026-09-19
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。