Daily News 2026 年 8 月 30 日

📡 科技日報 — 2026-08-30

🚨 今日科技重點 McKesson 資料外洩,ShinyHu…

🚨 今日科技重點

  • McKesson 資料外洩,ShinyHunters 聲稱竊得 2.84 億筆病患紀錄 — 攻擊者聲稱以話術社交工程(voice-phishing)取得兩名員工帳號,進而從 Salesforce 與 Snowflake 環境竊出病患社會安全碼、用藥與病歷等敏感資料;McKesson 表示調查仍在初期,目前不認為客戶需採取行動。

    💡 一句重點:SaaS 供應鏈 + 社交工程仍是醫療業最大外洩破口,光靠技術防護不夠,員工端的身分驗證流程也要一起補強。

  • ServiceNow 修補三個 CVSS 10.0 滿分弱點 — CVE-2026-18885(GraphQL Composite Data API 程式碼注入)、CVE-2026-18886(系統設定圖片上傳權限控管缺陷)與 AI Platform 的 CVE-2026-74820(SQL 注入),三者皆可讓未經驗證攻擊者執行任意程式碼或竄改資料;託管實例已自動修補,自架實例需自行更新。

    💡 一句重點:滿分弱點出現在核心 API 而非邊緣功能,自架客戶的修補時效才是真正風險點。

  • ownCloud 舊漏洞遭利用,竊走菲律賓核能研究機構機密資料 — CVE-2023-49105(CVSS 9.8)影響 ownCloud core 10.6.0–10.13.0,攻擊者只需知道有效使用者名稱即可偽造 WebDAV 簽章請求繞過驗證;此案中一名疑似中國語系攻擊者藉此竊走約 372MB、176 個檔案的核能研究與人員資料。CISA 已列入 KEV,聯邦機關修補期限就是今天(8/30)。

    💡 一句重點:兩年多前的 CVE 至今仍在被實際利用,老洞往往比新洞更危險,因為大家以為早就補完了。


🛡️ 資安快訊

  • PaperCut 釋出第二次緊急修補,堵住遭利用的零時差漏洞 — 繼先前 NG/MF 列印管理軟體漏洞被用於零時差攻擊後,官方再度釋出加強版修補;使用者應盡速套用最新版本,勿延遲第二輪更新。

    💡 一句重點:第一次修補若未完整堵住攻擊路徑,攻擊者會回頭找同一個洞的變體。

  • Unitree G1 人形機器人藍牙鏈可讓攻擊者取得完整 root 控制 — CVE-2026-76639 與 CVE-2026-76640 可串連藍牙、雲端基礎設施、App 與韌體,藍牙範圍內的攻擊者無需驗證即可注入指令取得機器人 root 權限;所有 G1 機型共用同一組寫死的 AES 金鑰,研究人員警告此攻擊鏈具備「蠕蟲化」擴散風險。

    💡 一句重點:實體機器人的安全模型不能只靠雲端層防護,藍牙配對這種「近距離信任」環節同樣要零信任化。

  • 玩具大廠 Hasbro 揭露員工資料外洩事故 — 依麻州州政府揭露記錄,至少 436 名員工的社會安全碼、金融帳戶與駕照資訊遭外洩;Hasbro 已停用遭入侵帳號、終止未授權存取並部署額外防護措施,此事故與今年 3 月造成約 2,500 萬美元營收損失的攻擊事件為各自獨立案件。

    💡 一句重點:同一家公司半年內二度遭入侵,顯示單次事後補強往往不足以阻止下一次攻擊。

  • GiveWP WordPress 捐款外掛滿分漏洞遭修補,逾 10 萬站點曝險 — CVE-2026-82222 藉由三個問題串連而成的 PHP 反序列化漏洞,讓未驗證攻擊者可透過偽造捐款注入惡意物件並執行任意伺服器指令;官方已於 8/27 釋出 4.16.7.2 版修補,同時清除資料庫中已被植入的惡意內容。

    💡 一句重點:「捐款表單」這種對外開放輸入的功能點,往往就是反序列化攻擊最愛的入口。


🎯 工程師建議

  • 使用 ownCloud core 10.6.0–10.13.0 者:今天之內套用 10.13.1 修補 CVE-2023-49105,CISA 聯邦機關期限就是今日。
  • 自架 ServiceNow instance 的團隊:不要以為託管環境的自動修補也涵蓋自架版本,需自行套用三個 CVSS 10.0 弱點的修補。
  • PaperCut NG/MF 使用者:確認已套用最新(第二輪)緊急修補,避免沿用第一版仍存在的攻擊路徑。
  • GiveWP 站長:立即升級至 4.16.7.2 並檢查資料庫是否已遭植入惡意序列化物件,尤其是仍使用舊版表單設定的站台。

🎪 社群趣事 & 新知

  • 開源沙盒遊戲 Luanti 遭 AI 版權檢舉工具誤判,被迫下架 Google Play — Tracer.AI 代表微軟提出 DMCA 檢舉,指控 Luanti 使用 Minecraft 版權素材,但未附上具體證據;Luanti 團隊反駁專案僅含極簡功能性材質與原創授權內容,並批評自動化 AI 檢舉工具缺乏人工複核,已提交異議申請恢復上架。

    💡 一句重點:AI 自動化版權巡查若無人工把關,很容易變成「先關再說」的誤傷武器。

  • 「GUI 應該要能完全用鍵盤操作」登上 Hacker News 熱議第一名 — 這篇部落格文章主張現代圖形介面過度依賴滑鼠、犧牲了鍵盤操作效率,引發大量開發者社群關於介面設計哲學與無障礙性的討論。

    💡 一句重點:效率型使用者的訴求,往往也正是無障礙設計需要的介面能力。

End of article
0
Would love your thoughts, please comment.x
()
x