資安儀表板
外部曝險分析、重大漏洞、實兵演練、聯防監控、蜜罐誘捕、事件通報等六類量化指標
外部曝險分析:
經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險
整體曝險持平 風險結構未見明顯變化
本次針對93個A、B級關鍵基礎設施(CI)進行EASM資安曝險檢測,前10大風險項目共計2,919項。其中,「元件高風險漏洞」以940項居首,「過時或弱加密協定」840項次之,「TLS憑證不受信任」607項位居第三。前三項合計2,387項,占前10大風險項目總數約81.8%,顯示目前外部曝險仍高度集中於元件漏洞、加密通訊及憑證管理等議題。相較上期2,917項,整體風險數量僅增加2項(約0.07%),變化不大;前三項占比則由約81.9%微降至約81.8%,風險結構未見明顯變化,詳見圖1。
進一步分析主要風險項目變化情形,「元件高風險漏洞」仍為最大宗風險,數量由941項微降至940項,降幅約0.1%。其中,Apache HTTP Server相關弱點 (CVE-2024-38475)仍較為集中;本期Drupal核心相關弱點(CVE-2020-13671)與Archive_Tar相關弱點(CVE-2020-36193)已見減少,惟新增WordPress相關弱點(CVE-2026-60137、CVE-2026-63030)。「過時或弱加密協定」維持840項,無變化;「TLS憑證不受信任」由609項微降至607項,降幅約0.3%。另在網站防護設定方面,「CSP設定不當」由256項微降至251項,降幅約2.0%;「未部署WAF」由145項降至144項,降幅約0.7%。
防護建議:
除修補漏洞外,應:
建議受測單位採取下列防護措施
定期更新憑證,全面啟用TLS 1.2以上版本協定,並停用未加密或舊版協定
儘速修補已知漏洞,並淘汰已無維護之軟體版本
部署網站應用程式防火牆(WAF),並導入內容安全政策(CSP)等網站安全標頭,以降低XSS攻擊與惡意存取風險
關閉不必要之對外服務,並定期盤點已停用站台、主機及應用服務是否已確實下線,避免資產未完全關閉而持續對外曝露;如確有遠端管理需求,應嚴格限制來源IP,並採用加密通道(如SSH)
建議受測單位採取下列管理措施
定期盤點並更換外洩帳號憑證,搭配多因素驗證(MFA),以強化存取安全
建立弱點修補與驗證機制,確保風險持續改善
強化資安教育訓練,提升系統維運人員對憑證生命週期管理、加密協定設定及對外服務管理之安全意識
重?漏洞:
近?週本院研究?員發現以下重?漏洞資訊,建議組織內部進?檢查與修補
Microsoft與VMware高風險漏洞應盡速修補
Microsoft Office SharePoint存在高風險漏洞(CVE-2026-50522),類型為不安全之反序列化(Insecure Deserialization),未經身分鑑別之遠端攻擊者可透過對未受信任之資料進行反序列化,進而執行任意程式碼,該漏洞已遭駭客利用。
VMware多項產品存在3項高風險安全漏洞(CVE-2026-47876、CVE-2026-59309及CVE-2026-59310),類型分別為越界寫入(Out-of-Bounds Write)、身分鑑別繞過(Authentication Bypass)及路徑遍歷(Path Traversal)。
CVE-2026-47876:已取得虛擬機器VMXNET3介面卡本機管理員權限之攻擊者,可於ESXi主機上執行任意程式碼。
CVE-2026-59309:已取得VMware vCenter網路存取權限之遠端攻擊者,可利用此漏洞於未經授權之情況下繞過身分鑑別並存取系統。
CVE-2026-59310:已取得VMware vCenter網路存取權限之遠端攻擊者,可利用此漏洞執行任意程式碼。
實兵演練:
實兵演練係模擬真實攻擊情境,檢驗資通系統弱點、防護能力及應變機制,以提升整體資安防禦韌性
實兵演練揭露OTP驗證機制缺失 致未授權存取系統風險
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,於擇定時間進行演練,至7/31止已累計245筆攻擊紀錄,本週新增弱點數量共9筆,分別為「無效的存取控管」4筆、「注入攻擊」2筆、「軟體供應鏈失效」2筆及「不安全的組態設定」1筆。
本週演練發現,高風險弱點為「驗證機制失效」。攻擊者於系統註冊流程中發現功能路徑,經瀏覽後取得明文帳號與密文密碼。攻擊者使用該帳號與任意密碼發起登入請求,並於驗證過程中攔截系統請求封包,將密碼欄位修改為發現之密文密碼後重新送出,進一步發現系統回應內容包含一次性驗證碼(One-Time Password, OTP)資訊。
建議機關及關鍵基礎設施提供者,採取下列防護措施
應強化身分驗證流程,OTP驗證碼應於每次驗證流程重新產生,並設定有效期限與單次使用機制,驗證完成或逾時後應立即失效,避免攻擊者重複利用相同驗證資訊繞過驗證機制
系統應於後端完整驗證帳號、密碼、OTP及Session等驗證資訊之關聯性,避免僅依賴前端傳送之參數或驗證資訊判定登入結果,降低驗證流程遭竄改或繞過之風險
系統不應於公開可存取之路徑或功能中暴露帳號資訊與密碼相關資訊,並應檢視系統目錄與檔案存取權限,避免未授權使用者取得敏感資訊
資料來源:國家資通安全研究院資安週報重點節錄