全球首座 SEMI E187 資安檢測實驗室在台啟用
8 月 20 日,資策會正式啟用全球首座 SEMI E187 資安檢測實驗室,標誌著台灣從資安標準的遵循者,躍升為制度建立者與把關者。此實驗室由數位發展部、國際半導體協會(SEMI)與台積電共同推動,將 SEMI E187 之資安標準與認證制度轉化為實體檢測能力。未來可協助半導體設備廠商降低供應鏈資安風險、爭取國際訂單,同時減少對歐美檢測機構的依賴,為全球半導體產業提供標準導入與驗證示範。
近期資安威脅聚焦
GitLab GraphQL 重度漏洞被利用
GitLab 於 8 月 17 日釋出修補程式,針對 CVE‑2026‑19478(重大等級)與 CVE‑2026‑19650 兩項 GraphQL 漏洞。資安公司 watchTowr 於 8 月 19 日在蜜罐環境偵測到 CVE‑2026‑19478 的利用嘗試,警告使用者檢查含 @gl_introduced 的請求,防止資料竄改或刪除。另一安全廠商 Mondoo 更指出,此漏洞可能被用於偽造合併記錄,繞過程式碼審查,成為供應鏈攻擊的突破口。
其他重要資安事件
- Zimbra 遠端程式碼執行(RCE)漏洞 CVE‑2026‑73570 已被波蘭 CERT Polska 確認利用,建議立即升級至 10.1.20 版。
- 美國 CISA 將 TrueConf 兩項高危漏洞(CVSS 9.8、9.0)列入已利用清單(KEV),要求聯邦機構於 8/23 與 9/3 前完成修補。
- 波蘭醫療軟體商 MyDr 疑遭駭,可能洩漏近 1900 萬人資料及 1.2 萬家醫療機構資訊。
- 微軟揭露 MacSync Stealer 持續更換 C2(指揮與控制)網域,竊取 macOS 鑰匙圈、SSH 金鑰、AWS 憑證等高價值資產。
- 台灣資安署披露多起政府機關網站驗證機制失效,攻擊者繞過 OTP(一次性密碼)與密碼重設流程,取得未授權存取權。
影響與未來展望
SEMI E187 實驗室的落成,將為台灣半導體產業提供本土化、即時的資安檢測服務,降低對外部測試機構的依賴,提升供應鏈整體韌性。隨著 GitLab、Zimbra、TrueConf 等關鍵基礎設施持續曝露高危漏洞,企業與政府部門必須加速 漏洞管理(即時偵測、快速修補)與 供應鏈安全(驗證第三方元件、強化程式碼審查)兩大策略。
對於讀者而言,以下幾點值得關注:
-
即時更新:所有使用 GitLab、Zimbra、TrueConf 等軟體的組織,應於本週內完成官方修補。
-
資安檢測本土化:考慮將關鍵設備送至 SEMI E187 實驗室進行驗證,確保符合國際資安標準。
-
多層防禦:針對 OTP、密碼重設等驗證流程,檢視前端資訊是否過度暴露,避免被繞過。
隨著資安威脅的演變與半導體產業的高度互依,台灣在全球資安版圖中的角色正從「追隨者」轉為「領航者」。未來,持續深化本土檢測能力、加強跨域資訊共享,將是提升整體產業競爭力的關鍵。
