思科(Cisco)、HPE、CrowdStrike 與 AWS近日接連發布資安公告,揭露四起高風險漏洞:思科 Nexus 9000 系列 switch 與 HPE ArubaOS-CX 皆出現 CVSS 9.8 分、未經驗證即可遠端執行程式碼的重大漏洞;CrowdStrike Falcon 端點防護軟體遭研究人員公開尚未修補的零時差漏洞;AWS CodeCatalyst 開發工具鏈則被揭露指令注入問題。事件橫跨企業網路基礎設施、端點防護與雲端開發環境,資安團隊應儘速盤點受影響版本並優先完成修補。
Cisco Nexus 9000 重大漏洞 未授權攻擊者可取得 root 權限
Cisco(思科)於 9 月 2 日發布公告指出,旗下 10 款採用 Silicon One 晶片的 Nexus 9000 系列 switch 存在
CVE-2026-20212 漏洞,CVSS 評分達 9.8 分。問題在於服務繫結未限制 IP 位址範圍,導致在預設的 Layer 3 虛擬路由與轉發(VRF)環境下,TCP 43210 與 43211 兩個通訊埠可被外部連線存取。攻擊者只要傳送特製封包,即可透過 root 權限執行程式碼,也可能使 S1HAL 處理程序當機並觸發裝置重新啟動。
受影響型號包含 N9324C-SE1U、N9364E-SG2 系列、N9K-C9804、N9K-C9808 等共 10 款;ACI 模式 switch,以及 Nexus 3000、7000 系列不受影響。思科尚未公布統一的修復版本清單,建議使用 Software Checker 查詢;
若暫時無法升級,可先部署 iACL 封鎖上述通訊埠,或套用暫時性的 Live Protect shield(lp00031)。同日公告亦包含 IOS XR 強化更新,其中 7 項傘狀 CVE 的 CVE-2026-20274、CVE-2026-20279 皆達 9.8 分,影響所有 IOS XR 版本,為思科自 6 月啟動雙週定期揭露機制以來的第三次強化更新。
HPE ArubaOS-CX 同樣傳出 9.8 分重大漏洞
HPE同期發布公告指出,企業級網路作業系統 ArubaOS-CX 存在
CVE-2026-73749 漏洞,CVSS 評分同樣達 9.8 分。其原因為常駐服務(daemon)出現多項緩衝區溢位(buffer overflow)問題;未經驗證的遠端攻擊者可向受影響服務傳送特製封包,進而以提升後的權限執行程式碼。
受影響版本涵蓋 10.18.0001 以下、10.17.1021 以下、10.16.1051 以下、10.13.1180 以下、10.10.1180 以下等 5 個分支,應分別升級至 10.18.1002、10.17.1030、10.16.1060、10.13.1190、10.10.1181 以上版本。其中 10.10.1181 已達終止維護狀態,僅修補內部發現的重大問題。公告亦同時修補其餘 23 項漏洞(評分 8.1 至 8.8 分),涵蓋權限提升、跨站腳本、CSRF 與可預測預設密碼等類型。HPE 表示目前未發現遭實際利用或公開概念驗證(PoC)攻擊碼。
CrowdStrike Falcon 遭曝未修補零時差漏洞
化名「Nightmare Eclipse」的匿名研究人員本週公開一項尚未取得官方 CVE 編號的 CrowdStrike Falcon 零時差漏洞,並命名為「
FalconFlank」。該漏洞影響安裝 CrowdStrike Falcon Sensor 的最新版 Windows 11 與 Windows Server 環境。攻擊者可濫用 Falcon 針對 Office 惡意巨集的自動修復機制,取得具 SYSTEM 權限的命令提示字元。
CrowdStrike 表示正在調查相關說法,並
建議客戶停用 Microsoft Office 的「File Suspicious Macro Removal」原則設定;同時強調雲端反惡意程式碼功能仍持續提供防護。完整技術警示僅開放官方支援入口網站用戶查閱。資安研究員 Kevin Beaumont 證實該漏洞可被實際利用。同一名研究人員本週也公開卡巴斯基、Avast 等資安軟體的類似權限提升零時差漏洞。
AWS CodeCatalyst Blueprints SDK 出現指令注入漏洞
AWS 於 9 月 3 日發布安全公告指出,CodeCatalyst Blueprints SDK(開放原始碼開發樣板框架)在 0.3.156 版之前存在
CVE-2026-85012 指令注入(command injection)漏洞。重新合成(resynthesis)流程讀取專案 .ownership-file 時,未過濾 [local] 合併策略項目的 owner 欄位;具備儲存庫提交權限的使用者可植入 shell 特殊字元,進而在執行環境中以該環境權限執行任意指令。
AWS 強調,僅使用 CodeCatalyst 代管服務者無需採取行動,因重新合成流程在獨立且權限受限的環境中執行,並具備伺服器端驗證機制;
直接使用該 npm 套件的開發團隊則應升級至 0.3.156 版以上。此問題由研究人員 Vaibhav Kubade 透過協調揭露流程回報。
資安建議
- 盤點是否使用受影響的 Cisco Nexus 9000 型號或 IOS XR 版本,優先依 Software Checker 建議完成更新;暫時無法升級者,先部署 iACL 封鎖相關通訊埠,或套用 Live Protect shield。
- 檢查 ArubaOS-CX 版本並儘速升級至對應修補版本;使用 10.10.x 分支者需留意其已達終止維護狀態。
- 部署 CrowdStrike Falcon 的 Windows 環境可先停用受影響的巨集移除原則設定,並持續關注官方技術警示更新。
- 直接使用 AWS CodeCatalyst Blueprints SDK npm 套件的開發團隊應升級至 0.3.156 版以上;僅使用 AWS 代管服務者通常無需額外處置。
本文轉載自 TheHackerNews、BleepingComputer、CySecurityNews。