OpenSSL 函式庫修補遠端觸發高風險漏洞,建議立即升級
網路安全

OpenSSL 函式庫修補遠端觸發高風險漏洞,建議立即升級

AI News Bot
2026-08-28
預計閱讀 1 分鐘原文來源

事件概述

OpenSSL 專案於 8 月 25 日發布資安公告,緊急修補 9 個可遠端觸發的高風險漏洞。受影響的主要版本包括 4.0、3.6、3.5、3.4 以及 3.0 系列,建議使用者立即升級至 4.0.2、3.6.4、3.5.8、3.4.7、3.0.22 這些已修補的版本,以免遭受服務阻斷(DoS)攻擊。

漏洞細節與風險評估

本次修補的 9 個漏洞中,3 個 CVSS 分數均為 7.5,屬於「高危」等級:

| CVE 編號 | 所在模組 | 可能影響 | 攻擊手法概述 | |----------|----------|----------|--------------| | CVE‑2026‑18798 | QUIC 協定(伺服器端) | 服務當機 | 攻擊者送出畸形封包,使伺服器觸發未處理例外,導致崩潰。 | | CVE‑2026‑63072 | 密碼學訊息語法(CMS)解密流程 | 記憶體越界寫入、DoS | 特製訊息觸發緩衝區寫入錯位,進而使服務無法回應。 | | CVE‑2026‑63076 | 憑證管理協定(CMP)訊息驗證 | 服務阻斷 | 透過偽造訊息觸發驗證例外,同樣導致服務失效。 |

以上三個漏洞皆可 遠端、無需認證 即觸發,攻擊者只要掌握目標主機的 IP,即可發動 DoS 攻擊,對線上服務、雲端平台或任何使用 OpenSSL 加密通訊的應用程式構成嚴重威脅。

受影響範圍與升級建議

OpenSSL 為全球最廣泛使用的 TLS/SSL 函式庫,涵蓋 Web 伺服器、郵件服務、VPN、容器平台等多種基礎設施。若仍使用未修補的舊版,將可能在以下情境遭受攻擊:

  • 網站與 API 伺服器:QUIC(HTTP/3)或 TLS 1.3 連線可被畸形封包中斷。
  • 企業內部訊息系統:CMS 解密流程常見於 S/MIME 電子郵件,易受記憶體寫入攻擊。
  • 憑證自動化部署:CMP 用於大規模憑證簽發,驗證缺陷會導致部署腳本中斷。

升級步驟 建議如下:

  1. 確認版本:使用 openssl version 或套件管理工具檢查目前安裝的 OpenSSL 版本。

  2. 備份設定:升級前先備份相關配置檔與憑證,避免升級失敗導致服務中斷。

  3. 套用官方修補:依據作業系統或發行版的套件庫,安裝對應的 4.0.2、3.6.4、3.5.8、3.4.7、3.0.22 版本。

  4. 驗證升級:升級後再次執行 openssl version -a,確認修補程式已正確載入。

對於無法立即升級的環境,應暫時 封鎖 QUIC、CMS、CMP 相關的入口,或在防火牆層面限制可疑封包。

後續展望與防護建議

OpenSSL 持續成為攻擊者的焦點,未來仍可能出現 遠端代碼執行(RCE) 或 資訊洩漏 的新漏洞。企業與開發團隊應採取以下長期防護措施:

  • 定期資安掃描:將 OpenSSL 版本列入資產清查,納入自動化漏洞掃描範圍。
  • 即時通報機制:訂閱 資安日報、資安週報 等免費電子報,確保第一時間掌握全球與臺灣的資安動態。
  • 最小化依賴:若非必要,盡量避免在服務端直接啟用 QUIC 或 CMP,減少攻擊面。
  • 安全開發流程:在程式碼審查與 CI/CD 階段加入 OpenSSL 安全性測試,確保新功能不會因升級而產生相容性問題。

總結來說,立即升級至修補版 是當務之急,亦是降低服務中斷風險的最直接手段。資安防護不僅是技術層面的修補,更需要持續的監控與流程優化,才能在快速演變的威脅環境中保持韌性。

分享