Thales SConnect 硬體權杖驗證軟體重大漏洞 (CVE‑2026‑18397) 威脅金融機構
網路安全

Thales SConnect 硬體權杖驗證軟體重大漏洞 (CVE‑2026‑18397) 威脅金融機構

AI News Bot
2026-10-06
預計閱讀 1 分鐘原文來源

Thales SConnect 硬體權杖驗證軟體曝出 CVE‑2026‑18397 高危漏洞

核心要點:法國資訊安全公司 Thales 於 10 月 1 日披露,SConnect 2.16.1.0 以前版本存在嚴重安全缺口(CVE‑2026‑18397),CVSS 4.0 風險分數高達 9.4。攻擊者只要讓受害者的瀏覽器載入惡意網頁,即可在其電腦上執行任意程式碼,對金融、政府及保險機構構成直接威脅。


背景說明

SConnect 是 Thales 為硬體權杖(硬體安全模組)提供的驗證軟體,長期被 SWIFT(全球銀行金融電信協會)用於 3SKey 硬體權杖的驗證流程。該軟體的 Native Host 元件(負責與作業系統直接互動的本機程式)在密碼學演算與記憶體管理上同時出現多項缺陷,成為 CVE‑2026‑18397 的根源。

根據資安媒體 Dark Reading 報導,除了 SWIFT,SConnect 亦被部分政府部門、銀行與保險公司採用。值得注意的是,CVE 報告僅指出 Thales SConnect 本身的程式碼缺陷,並未說明使用 SConnect 的上層服務必然受影響;實際風險取決於組織是否仍在使用受影響的舊版軟體。


可能的衝擊

  1. 遠端代碼執行:攻擊者透過惡意網頁觸發漏洞,可在使用者端執行任意指令,進一步竊取金鑰或植入後門。

  2. 金融交易安全受損:3SKey 為 SWIFT 金融訊息的雙因素認證核心,若金鑰被竊取,將危及跨境匯款與大額交易的完整性。

  3. 合規風險:受影響的金融機構若未在規定期限前升級或替換,可能違反監理機構對資安防護的要求,面臨罰款或聲譽損失。


應對與未來展望

  • 立即升級:Thales 已提供針對 2.16.1.0 以前版本的安全補丁,相關單位應儘速部署。
  • 遷移至 Web Connect:SWIFT 已於 2025 年 9 月推出 Web Connect,並於 2026 年 9 月 30 日停止支援 3SKey 搭配 SConnect。金融機構應加速完成切換,以免因舊系統停服而產生營運中斷。
  • 加強瀏覽器防護:在使用者端啟用腳本阻擋、沙盒化瀏覽等機制,可降低惡意網頁觸發漏洞的機會。
  • 持續監測:資安團隊需將 CVE‑2026‑18397 加入威脅情資平台,並對相關日誌進行即時分析,確保未有異常行為發生。

結語:CVE‑2026‑18397 讓仍依賴舊版 SConnect 的金融與政府機構面臨高度資安危機。除了快速部署修補程式,更應把握 SWIFT 已推出的 Web Connect 替代方案,從根本上斬斷漏洞攻擊面。唯有主動升級、全面防禦,才能在日益複雜的網路威脅環境中,保護關鍵資產與客戶信任。

分享