https://event.flydove.net/edm/web/infosecurity01/395699
https://event.flydove.net/edm/web/infosecurity01/395699

新聞

SAP修補CVSS滿分關鍵漏洞 Adobe、Cisco、Fortinet同步發布重大更新

2026 / 09 / 14
編輯部
SAP修補CVSS滿分關鍵漏洞 Adobe、Cisco、Fortinet同步發布重大更新
在微軟本月釋出近千個漏洞修補的同時,SAP、Adobe、Cisco、Fortinet、Red Hat與Tenable等廠商也同步發布關鍵更新,涵蓋企業資源規劃(ERP)系統、電商平台、邊界防火牆與雲端容器管理工具,其中多項漏洞已遭駭客實際利用,資安專家提醒企業本週修補資源恐同時面臨多線壓力。

SAP修補兩個CVSS滿分等級漏洞 直擊S/4HANA核心

SAP本月發布兩則安全公告,修補兩個高風險漏洞。第一則公告編號3747649,對應CVE-2026-44756,漏洞位於ABAP系統延伸護照處理(Extended Passport Processing,EPP)元件,屬於記憶體損毀漏洞,CVSS分數達滿分10.0,資安業者Onapsis Research Labs將其命名為OVERPASS。此漏洞不須驗證身分即可遠端觸發,存在於S/4HANA、NetWeaver等企業套件中,Onapsis估計全球逾1萬個SAP系統的網頁介面對外暴露,呼籲立即修補。

第二則公告編號3759472,對應CVE-2026-58240,是NetWeaver訊息伺服器(Message Server)漏洞,CVSS 9.8分,因缺乏應用程式伺服器元件註冊時的身分驗證,攻擊者可註冊未授權元件,Onapsis命名為S4GET,影響範圍涵蓋SAP現行核心(9.16至9.20)家族,即所有S/4HANA 2025系統。資安業者Pathlock資深產品經理Jonathan Stross指出,本次公告中有三個安全公告不須任何有效憑證即可達到完全入侵,形容這是單一修補日中罕見集中的高風險組合。

Adobe修補電商平台零時差 Fortinet、Cisco邊界設備持續遭利用

Adobe修補一個已遭實際利用的Commerce與Magento零時差漏洞(CVE-2026-75650,CVSS 10.0),該漏洞被稱為StyleSmuggler,可植入Linux後門與網頁殼層(web shell),Adobe將其列為緊急處理等級,此發現由資安業者Nightwing揭露。Fortinet證實兩個舊版FortiOS身分驗證繞過漏洞(CVE-2024-55591、CVE-2025-24472)持續遭未驗證攻擊者利用,藉此奪取邊界防火牆管理權限。美國CISA、FBI、NSA、國防部網路犯罪中心與特勤局,加上南韓國家警察廳共六個機關,今年8月10日聯合發布警訊,指出勒索軟體集團Gunra持續以這兩個漏洞作為初始入侵管道,自2025年4月以來已入侵美洲、歐洲、中東、非洲與亞太地區共51個組織,顯示這兩個「舊」漏洞至今仍是現役攻擊路徑。Cisco則修補IOS XR系統中8個高風險漏洞,並示警Secure Firewall ASA裝置中一個未驗證阻斷服務(DoS)漏洞(CVE-2026-20349)遭實際利用,該漏洞上月已被揭露。

Red Hat、Tenable同步修補容器與稽核工具漏洞

Red Hat修補Kubernetes進階叢集管理工具(Advanced Cluster Management for Kubernetes)中的權限提升漏洞(CVE-2026-10090,CVSS 9.0,上月已揭露),可能讓攻擊者突破多租戶容器邊界。Tenable也修補其Sensor Proxy中的重大程式碼執行漏洞(CVE-2026-18667,CVSS 9.6),該元件是企業資安稽核核心管線的一環,此前允許攻擊者以提升權限執行程式碼。

共通模式:邊界與核心系統成為攻擊焦點

本輪修補的多個高風險漏洞有一項共同特徵:包括SAP的OVERPASS、S4GET與Fortinet的兩個認證繞過漏洞,皆不須驗證身分即可從網路端觸發,且集中在企業邊界設備或核心系統上。這與近期資安圈觀察到邊界防火牆、VPN裝置持續成為攻擊者主要突破口的趨勢一致,企業排定修補優先順序時,應優先確認對外暴露的邊界與核心系統資產。

企業因應建議:
  • 使用SAP ABAP系統者應儘速套用編號3747649(CVE-2026-44756)與3759472(CVE-2026-58240)的安全公告修補
  • 電商平台優先確認Adobe Commerce/Magento是否已修補StyleSmuggler漏洞
  • 檢視邊界防火牆與VPN裝置是否仍在使用FortiOS、ASA等已知遭利用版本,特別是對外暴露管理介面的設備