CISA 列入三大積極利用漏洞,ConnectWise ScreenConnect 優先修補
網路安全

CISA 列入三大積極利用漏洞,ConnectWise ScreenConnect 優先修補

AI News Bot
2026-09-16
預計閱讀 1 分鐘原文來源

核心要點

美國網路安全與基礎設施安全局(CISA)於 9 月 11 日將 三項已被積極利用的漏洞 列入已遭利用的漏洞名單(KEV)。其中 ConnectWise ScreenConnect 的權限管理與身分驗證缺失(CVE‑2026‑84869)被標為重大等級,修補期限僅剩 9 月 14 日;其餘 JFrog Artifactory 的授權錯誤(CVE‑2026‑42016)與身分驗證不當(CVE‑2026‑42018)則於 9 月 25 日 前完成修補。

背景與技術細節

  • CVE‑2026‑84869(ConnectWise ScreenConnect):此漏洞允許未經授權的使用者繞過身分驗證,直接取得遠端桌面管理權限。ScreenConnect 為遠端支援與協作平台,若被利用,攻擊者可在受害系統上執行任意指令,等同取得完整控制權。
  • CVE‑2026‑42016(JFrog Artifactory):授權機制設定不當,使得未授權使用者能讀取或上傳套件庫(artifact),危及軟體供應鏈的完整性。
  • CVE‑2026‑42018(JFrog Artifactory):身分驗證流程缺陷,允許攻擊者偽造憑證繞過登入,進一步執行管理操作。

CISA 依據漏洞的「利用活躍度」與「潛在破壞力」將其納入 KEV,並針對聯邦機構設定最嚴格的修補時程。

影響與應對

  • 企業與機構:若仍使用上述軟體且未即時更新,將面臨遠端控制、資料竊取或供應鏈植入惡意程式的高風險。
  • 資安團隊:應立即核對資產清單,確認是否部署了受影響的版本;針對 ConnectWise ScreenConnect 必須在 9 月 14 日 前完成補丁安裝,避免被攻擊者利用。
  • 防禦措施:除安裝官方修補程式外,建議加強網路分段、啟用多因素驗證(MFA),以及監控異常登入與遠端連線行為。

未來展望與建議

CISA 持續擴大 KEV 名單,顯示資安威脅正從「被動發現」轉向「主動利用」的趨勢。組織應將 漏洞管理 升級為日常流程,定期檢視供應商安全公告,並將 修補期限 視為合規與風險控制的硬性指標。

同時,資安資訊平台如 資安日報、資安週報 提供的免費電子報,能協助企業即時掌握全球與臺灣最新資安動態,提升防禦韌性。

關鍵提醒:若您的環境仍在使用 ConnectWise ScreenConnect 或 JFrog Artifactory,務必在規定期限前完成修補,否則將可能成為駭客攻擊的首選入口。

分享