<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
  <title>資安週報</title>
  <link>https://en-security-report-weekly.pages.dev</link>
  <description>每週一整理過去七天值得注意的攻擊手法、漏洞通報，以及一到兩個實際用得上的資安工具。資料來源為 CISA、NVD、各家威脅情報團隊與資安媒體的公開報導。</description>
  <language>zh-Hant</language>
  <lastBuildDate>Wed, 05 Aug 2026 09:23:17 GMT</lastBuildDate>
  <item>
    <title>2026-W32 供應鏈與遠端管理平台同時失守：N-able N-central 遭接管、npm 蠕蟲擴散逾千套件</title>
    <link>https://en-security-report-weekly.pages.dev/issues/2026-W32</link>
    <guid isPermaLink="true">https://en-security-report-weekly.pages.dev/issues/2026-W32</guid>
    <pubDate>Wed, 05 Aug 2026 09:00:00 GMT</pubDate>
    <description>本週兩起事件的共通點是攻擊者選擇打「你信任的中介」，而不是直接打你。N-able N-central 是 MSP 用來管理客戶端點的 RMM 平台，認證繞過漏洞讓攻擊者接管管理主機後，直接觸及底下所有受管系統；npm 上的自我傳播蠕蟲則從一個快取套件擴散到上千個相依專案。兩者都不是靠使用者點錯連結，而是靠既有的信任關係自動散播。

另外 CISA 本週把三個漏洞列入 KEV，其中 IBM Langflow 的程式碼注入在預設部署下即可未授權遠端執行程式碼——如果你有把 AI 工作流平台開在對外網段，這一則優先處理。

• N-able N-central 認證繞過遭實際利用，管理主機被接管後波及所有受管客戶
• npm 自我傳播蠕蟲擴散逾千套件，並在開發者機器植入編輯器 hook
• IBM Langflow 程式碼注入：預設部署即可未授權遠端執行程式碼
• Greatness 釣魚服務加入 device code 釣魚，用合法 OAuth 流程繞過 MFA
• DOUBLECUP 把 ClickFix 打包成租用服務，惡意程式藏在瀏覽器快取的 PNG 裡
• cPanel 權限越界：一般虛擬主機客戶可用資料庫 root 身分執行 SQL</description>
  </item>
</channel>
</rss>
