CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補
Tech News

CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補

圖片:via iThome — https://www.ithome.com.tw/news/178064
TechLab 編輯部(譯)·

公司 IT 要先查網上入口,再補 Windows 端點

iThome 報道,CISA 喺 8 月 11 日把 CVE-2026-68820、CVE-2026-20349 同 CVE-2026-72898 加入已知遭利用漏洞清單(KEV)。三個漏洞都已有實際攻擊證據,不過影響範圍完全唔同,唔代表所有 Windows、所有思科防火牆或者每套 Metabase 都中招。IT 團隊要睇清楚版本、功能設定同系統有冇公開上網,先排到合理修補次序。

Metabase 風險最高,入侵後可以一路摸到資料庫

CVE-2026-72898 係 CVSS 10 分 SQL injection,攻擊者唔使登入,就可以經 Metabase 取得管理員權限,再讀取連接資料庫可見嘅內容、匯出數據,甚至偷走已儲存嘅資料庫登入資料。Metabase 58 至 63 系列要分別至少升到 x.58.24、x.59.21、x.60.17、x.61.11、x.62.9 或 x.63.5;58 之前版本按官方資料唔受影響。未升得切可以暫時封鎖 /api/session/reset_password,但呢個只係臨時擋法。

如果呢個 endpoint 曾經公開上網,裝補丁之後都未算完成。官方叫管理員清走 core_session 入面所有登入 session、檢查 API key 同管理員帳戶、輪換連接資料庫嘅密碼,再翻查 Metabase 查詢紀錄、data warehouse log 同 ingress log。若果見到 reset password API 回傳 400,緊接住 /api/user/current 回傳 200,官方話呢個模式好可能代表系統已經失守。

iThome 報道提到有多間企業用戶遇上資料外洩;Metabase 自己嘅公告就只確認 Metabase Cloud 曾遭人用未知零日漏洞攻擊,官方已封鎖涉事 endpoint,同替 Cloud 客戶升級,未有公開受影響客戶數目。可以確認嘅係漏洞確實有人利用,至於整體外洩規模,暫時未有官方數字支持。

Metabase 官方安全更新配圖,提醒用戶即刻升級安裝

圖片:Metabase

思科漏洞只影響開咗特定 VPN 功能嘅 ASA/FTD

CVE-2026-20349 影響運行有漏洞版本 ASA 或 FTD 軟件,而且開咗 SSL VPN、附帶 client services 嘅 IKEv2 Remote Access VPN,或者 FTD Zero Trust Network Access 嘅裝置。攻擊者可以送出特製 HTTP request,令防火牆突然重新啟動,造成 DoS;思科 Secure Firewall Management Center(FMC)唔受影響。呢次重點係服務中斷,官方公告冇話漏洞本身可以直接偷資料或者控制防火牆。

思科話漏洞冇可用 workaround,ASA 9.16、9.18、9.20、9.22、9.23、9.24 同 FTD 7.0、7.2、7.4、7.6、7.7、10.0 都有對應 hotfix。ASA 修正檔分別係 89.16.4.50、89.18.4.50、9.20.4.235、9.22.3.191、9.23.1.211、9.24.1.221;FTD hotfix 會按版本同硬件型號而變,管理員應用 Cisco Software Checker 對返實際 release,再跟公告揀檔案。公開上網嘅 VPN 入口要優先處理,裝完亦要確認服務已正常恢復。

Windows 漏洞要先有本機權限,但可升到 SYSTEM

CVE-2026-68820 係 WinSock Ancillary Function Driver 嘅 use-after-free 問題。攻擊者要先有本機已驗證帳戶,再運行特製程式同觸發 race condition,成功後可取得 SYSTEM 權限,過程唔使等用戶撳任何嘢。受影響清單包括 Windows 10 1607、1809、21H2、22H2,Windows 11 23H2、24H2、25H2、26H1,仲有 Windows Server 2012/2012 R2、2016、2019、2022 同 2025 嘅相應支援或 ESU 版本。

修補方法係部署微軟 2026 年 8 月安全更新,大部分一般更新要重新啟動;至於支援受管理 hotpatch 嘅指定 Server 版本,就要安裝微軟列出嘅相應套件。呢個漏洞 CVSS 只有 7.0,攻擊門檻亦高過前兩個,但已有人利用。攻擊者一旦靠惡意程式或低權限帳戶入到部機,就可以用佢攞到 SYSTEM 權限。公司唔應該因為分數低啲就擺到下一個月先補。

IT 團隊而家要做嘅檢查

先盤點有冇 公開上網嘅自架 Metabase,確認版本同 reset password endpoint 暴露情況,再查可疑 request、帳戶、API key 同資料庫存取紀錄。跟住列出所有 ASA/FTD 型號、軟件 release 同 VPN 設定,優先替對外入口裝 hotfix。Windows 方面就用端點管理工具核對 8 月安全更新安裝率,同安排尚未重新啟動嘅電腦完成更新;server 同特權工作站應排喺一般辦公室電腦前面。

CISA 為 CVE-2026-20349 同 CVE-2026-72898 列出 8 月 14 日期限,Windows 漏洞就係 8 月 25 日。呢啲期限針對受美國聯邦規定約束嘅機構,唔係香港公司嘅法定死線;不過實際攻擊冇地域限制,公開入口同已有入侵跡象嘅系統應該即刻處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook