SilverStripe 進階工作流程模組的通知信件樣板可被注入程式碼,觸發遠端執行
GitHub Security Advisory · 2026-08-27
漏洞機制
symbiote/silverstripe-advancedworkflow 是 SilverStripe CMS 的內容審核流程外掛,可設定「發布前需經審核」等多階段工作流程,並在各階段以 Email 通知作者、審核者、發布者等角色。通知信件的寄件人、主旨、內文欄位開放管理者自訂樣板並嵌入 placeholder 變數,但這些欄位在渲染前未做足夠的過濾與跳脫。CVE-2026-54718(GHSA-39mm-rwm3-29jp)指出,攻擊者可在樣板欄位中埋入樣板引擎語法,一旦該通知被觸發渲染,即會在伺服器端執行任意程式碼。CVSS 評為 7.2,但前提是攻擊者需先取得可編輯工作流程通知設定的高權限帳號。
受影響版本
- < 6.4.5
- >= 7.0.0,< 7.1.3
- >= 7.2.0,< 7.2.1
修補與緩解
官方同步在 6.4.5、7.1.3、7.2.1 三條分支發布修補,對應上游 commit 28d0b53 與 f170766(PR #629、#630),修補內容為樣板欄位加上渲染前的清理與跳脫處理。啟用 advancedworkflow 模組的 SilverStripe 站台應立即升級,並檢查既有工作流程通知範本是否已被植入異常樣板語法。
原始來源:GHSA-39mm-rwm3-29jp
Crossplane 套件安裝存在 TOCTOU 缺陷,tag 安裝可繞過 cosign 簽章驗證
GitHub Security Advisory · 2026-08-27
漏洞機制
cosign 是 Sigstore 專案下的容器映像簽章工具,正確作法是將簽章綁定映像的內容雜湊值(digest),因為 tag 只是可變指標,隨時可被重新指向不同內容,唯有 digest 才能保證「驗證的」與「執行的」是同一份內容。Crossplane 的套件管理元件 xpkg.CachedClient 在以 tag 安裝套件時卻分兩步各自解析一次 tag:一次用於 cosign 簽章驗證,一次用於實際抓取映像。GHSA-mf7q-r4rv-jv94 指出惡意 registry 可利用這個驗證與抓取之間的時間差(time-of-check-to-time-of-use,TOCTOU):先在驗證階段回應簽章正確的映像使其通過檢查,再於抓取階段回應另一份未簽章、內容已被竄改的映像,讓 Crossplane 誤判已驗證而直接安裝執行。此漏洞尚未分配 CVE 編號,CVSS v4 評為 8.2。
受影響版本
- github.com/crossplane/crossplane-runtime/v2 >= 2.3.0,<= 2.3.2
- >= 2.4.0-rc.0 及後續 rc 版本
修補與緩解
修補版本 2.3.3 與 2.4.0-rc.1 將 tag 解析合併為單一步驟:只解析一次得到 digest,再用同一個 digest 同時進行簽章驗證與映像抓取,消除了兩步驟之間內容可被置換的空窗期。以 tag(而非 digest)安裝套件的 Crossplane 叢集應儘速升級,並考慮改以 digest 固定套件版本。
原始來源:GHSA-mf7q-r4rv-jv94
Bubblewrap 0.12.0 修補符號連結逃逸漏洞,沙箱可寫出檔案到宿主機
oss-security.openwall.org · 2026-08-27
漏洞機制
Bubblewrap(bwrap)是 Flatpak 等專案採用的低權限沙箱工具,利用 Linux user namespace 讓一般使用者也能建立隔離環境。沙箱啟動時,宿主機原本的根目錄會被搬到 /oldroot,沙箱內的新根目錄則掛載為 /newroot。GHSA-pxhw-h44j-8pfx 指出,當 bubblewrap 要在 /newroot 內建立檔案或目錄時,若路徑中某層父目錄其實是指向 /oldroot 的符號連結,建立檔案的操作就會被導向宿主機檔案系統,而非停留在沙箱內。
官方示範是執行 bwrap --bind /untrusted / --dir /subdir/newdir:若 /untrusted/subdir 其實是指向 /newroot/some/path 的符號連結,最終建立的目錄會落在宿主機的 /some/path/newdir。任何讓 bubblewrap 處理「不受信任內容」的場景(例如惡意 Flatpak 應用程式映像)都可能觸發此問題。漏洞由 @geeknik 回報,CVSS 評為 8.8,寫入雖以啟動 bubblewrap 的 uid/gid 執行、不會直接取得 root,但已足以突破沙箱邊界寫入宿主機任意路徑。
受影響版本
- bubblewrap < 0.12.0
修補與緩解
0.12.0 版改用 openat2 系統呼叫搭配 RESOLVE_IN_ROOT 旗標解析路徑,此旗標會強制核心把所有路徑解析限制在指定根目錄之內,即使中途遇到符號連結也無法跳出邊界;對不支援 openat2 的舊核心則提供回退機制。此漏洞尚未分配 CVE 編號,以 bubblewrap 執行不受信任應用程式映像的環境(如 Flatpak)應儘速升級至 0.12.0。