CISA 將 Fortinet FortiOS 資訊揭露漏洞納入 KEV 目錄,繞過手法直指 2023 年 symlink 後門修補
CISA Known Exploited Vulnerabilities Catalog · 2026-07-27
2026 年 7 月 27 日,美國網路安全暨基礎設施安全署(CISA)在 Known Exploited Vulnerabilities(KEV)目錄新增兩項漏洞,其中一項是編號 CVE-2025-68686 的 Fortinet FortiOS 資訊揭露漏洞。CISA 認定此漏洞已遭實際攻擊利用,要求聯邦文職機關(FCEB)在 8 月 10 日前完成修補。這項追加並非全新攻擊面,而是 FortiOS 近三年 symlink 持久化事件的最新一次延伸。
漏洞機制
CVE-2025-68686 的本質是繞過既有的 symlink 持久化修補。故事要從 2023 年說起:攻擊者當時串連 CVE-2022-42475、CVE-2023-27997、CVE-2024-21762 等多個舊漏洞取得 FortiGate 裝置的初始存取權後,會在 SSL-VPN 對外公開的語系檔(language files)資料夾中植入指向根目錄的符號連結。由於該資料夾在啟用 SSL-VPN 時本就對外開放瀏覽,攻擊者藉此在裝置完成韌體修補、原始漏洞已補上之後,依然保有對根檔案系統的唯讀存取權,Shadowserver 基金會當時偵測到超過 1.7 萬台裝置遭此手法波及。
Fortinet 在 2025 年 4 月發布 FG-IR-25-934 公告,針對這個 symlink 持久化機制釋出修補。而本次的 CVE-2025-68686,正是攻擊者找到繞過該修補的新路徑:只要透過刻意構造的 HTTP 請求,未經驗證的遠端攻擊者就能讓 symlink 持久化保護機制失效,重新取得敏感資訊的存取管道。必須留意的是,這個漏洞無法單獨成立攻擊鏈——前提仍是攻擊者已經透過其他漏洞取得裝置檔案系統層級的立足點,CVSS 評分為 5.3(中度),但對已經入侵裝置的攻擊者而言,這是延續存取權的關鍵一步。
受影響版本
本漏洞僅影響啟用 SSL-VPN 功能的 FortiOS 部署,依 FortiGuard PSIRT 公告 FG-IR-25-934,受影響與修補版本如下:
- FortiOS 7.6:7.6.0–7.6.1 受影響,7.6.2 以上已修補
- FortiOS 7.4:7.4.0–7.4.6 受影響,7.4.7 以上已修補
- FortiOS 7.2:全版本受影響,需升級至已修補分支
- FortiOS 7.0:全版本受影響,需升級至已修補分支
- FortiOS 6.4:全版本受影響,需升級至已修補分支
修補與緩解
CVE 被列入 KEV 目錄的意義不只是「被通報」,而是 CISA 依據 Binding Operational Directive 22-01 強制要求聯邦機關限期修補——這次的期限是 8 月 10 日,等於只有兩週窗口。對一般企業而言,Fortinet 建議直接透過官方升級工具(docs.fortinet.com/upgrade-tool)依建議路徑升級;若短期內無法完成韌體升級,FortiGuard 也提供了虛擬修補特徵碼 FG-VD-60389.0day,已納入 FMWP 資料庫 26.033 版更新,可作為過渡緩解手段。值得一提的是,CISA 同一批公告還新增了 CVSS 10.0 的 Arista VeloCloud Orchestrator 指令注入漏洞(CVE-2026-16812),顯示網路邊界管理平台近期正被集中鎖定。
原始來源:CISA KEV Catalog、FortiGuard PSIRT FG-IR-25-934、CISA Alert 2026-07-27
Apache ActiveMQ 同日修補雙漏洞:臨時合成佇列繞過 ACL,AMQP NIO 負數 frame size 拖垮執行緒池
oss-security mailing list · 2026-07-27
2026 年 7 月 27 日,Apache ActiveMQ 專案在 oss-security 郵件論壇公開兩項各自獨立卻同批修補的漏洞:CVE-2026-61487 是一項可繞過訊息目的地寫入權限的授權漏洞,CVE-2026-59878 則是 AMQP NIO 連接器因未驗證 frame size 而可觸發阻斷服務。兩者影響範圍重疊,皆涵蓋 5.19.9 之前與 6.0.0–6.2.7 版本,Apache 已在 5.19.9、6.2.8 與 6.3.0 中一次修復。
漏洞機制
CVE-2026-61487 的攻擊路徑仰賴 ActiveMQ 的臨時合成目的地(temporary composite destination)設計:ActiveMQ 允許用逗號分隔的方式,把多個真實佇列名稱組成一個複合目的地名稱。問題在於,只要該目的地被標記為「臨時」,broker 就會略過原本針對各佇列設定的寫入 ACL 檢查。結果是已通過驗證但權限有限的使用者,只要把目標佇列名稱塞進一個臨時合成目的地送出訊息,就能繞過原本無法寫入的佇列權限限制,達成未授權的訊息注入。
CVE-2026-59878 則出在 AMQP 協定的 NIO(Non-blocking I/O)連接器上。該連接器在解析連線傳入的 frame 時,未正確驗證 frame size 數值,遠端且未經驗證的攻擊者只要送出異常的 frame size 值,就能讓對應的 NIO 工作執行緒異常終止。隨著惡意連線持續發送,執行緒池會被逐漸耗盡,最終導致 broker 無法再接受新連線,形成阻斷服務。
受影響版本
- activemq-broker / activemq-all / apache-activemq:5.19.9 之前、6.0.0–6.2.7(
CVE-2026-61487授權繞過) - ActiveMQ AMQP 連接器(core 與 all 發行版):5.19.9 之前、6.0.0–6.2.7(
CVE-2026-59878NIO 阻斷服務)
| CVE | 類型 | 嚴重度 | 通報者 | 修補版本 |
|---|---|---|---|---|
CVE-2026-61487 | 授權繞過(Improper Authorization) | Important | Claude、Ada Logics | 5.19.9 / 6.2.8 / 6.3.0 |
CVE-2026-59878 | 輸入驗證不足(Improper Input Validation) | Moderate | zx(Jace) | 5.19.9 / 6.2.8 / 6.3.0 |
修補與緩解
兩項漏洞都在同一個修補版本中一併解決,官方公告未提供其他繞過修補的暫時緩解方案,因此升級是唯一建議路徑:把 broker 升級到 5.19.9、6.2.8 或 6.3.0 即可同時解決兩個問題。若基礎設施短期內無法完成升級,針對 CVE-2026-59878 可先從網路層限制能連上 AMQP NIO 連接埠的來源,降低未經驗證攻擊者觸發執行緒耗盡的機率;但 CVE-2026-61487 屬於應用層邏輯繞過,沒有對應的網路層緩解手段,仍須以升級為主。
原始來源:oss-security: CVE-2026-61487、oss-security: CVE-2026-59878
Apache Tomcat 內建 WebSocket 聊天室範例爆阻斷服務漏洞,官方重申:正式環境請移除 examples
oss-security mailing list · 2026-07-28
2026 年 7 月 28 日,Apache Tomcat 專案在 oss-security 公布 CVE-2026-66299,指出內建的 WebSocket 聊天室範例應用程式(chat example)存在資源消耗不受控的問題,可被利用觸發阻斷服務。此漏洞橫跨 Tomcat 9、10.1、11.0 三條主線的多個版本,8.5.x 因未內建相同範例程式而不受影響。
漏洞機制
問題根源出在 Tomcat 發行包內附的 examples web application 中,示範 WebSocket 用法的聊天室程式。這支範例程式原意是展示 Tomcat 的 WebSocket API 用法,並非為正式環境設計,因此在資源管理上沒有比照正式元件的嚴謹程度。公告指出該程式存在「過度資源消耗(excessive resource consumption)」的情形,攻擊者可藉由與聊天室互動觸發此行為,進而讓伺服器資源被大量佔用,造成阻斷服務效果。由於問題僅存在於範例程式本身,核心 WebSocket 實作並未受影響。
受影響版本
- Tomcat 11.0:11.0.0-M20–11.0.24 受影響,11.0.25 已修補
- Tomcat 10.1:10.1.24–10.1.57 受影響,10.1.58 已修補
- Tomcat 9.0:9.0.89–9.0.120 受影響,9.0.121 已修補
- Tomcat 8.5.100 及更早:不受影響(未包含該範例程式)
修補與緩解
官方公告明確指出,已依安全強化指引移除 examples web application 的部署完全不受此問題影響——這也呼應 Tomcat 官方文件長期以來的建議:正式環境不應保留 examples、docs、manager、host-manager 等內建範例與管理介面。對尚未移除範例程式的部署,官方提供兩條路徑:直接刪除 examples 應用程式,或升級到 11.0.25、10.1.58、9.0.121 對應的修補版本。此漏洞由 4ra1n、pyn3rd、unam4 三位研究者通報,官方將其嚴重度評為 Low。