觀察報告

CISA KEV 每日摘要:5 項已知遭利用漏洞待處置

可信度 85/100 風險 2/5

摘要

本篇是美國網路安全暨基礎設施安全局(CISA)公開 Known Exploited Vulnerabilities(KEV)目錄的每日彙整,不是暗網消息、地下論壇消息或資料外洩聲稱。

資料來源與觀察日期

來源為 CISA KEV 公開目錄。本批次共 5 項,Collector 只保存防禦所需欄位;舊版 Collector 沒有保存各項加入 KEV 的日期,因此本文不推測或補寫缺少的日期。

已確認資訊

  • CVE-2026-58644/Microsoft SharePoint:不受信任資料反序列化漏洞;本批次記錄的處置期限為 2026-07-19。
  • CVE-2026-25089/Fortinet FortiSandbox:作業系統命令注入漏洞;本批次記錄的處置期限為 2026-07-19。
  • CVE-2026-39808/Fortinet FortiSandbox:另一項作業系統命令注入漏洞;本批次記錄的處置期限為 2026-07-19。
  • CVE-2026-46817/Oracle E-Business Suite:權限管理不當漏洞;本批次記錄的處置期限為 2026-07-18。
  • CVE-2023-4346/KNX Protocol:帳號鎖定機制弱點;本批次記錄的處置期限為 2026-07-29。

可能影響與處置

KEV 收錄表示漏洞具有實際利用依據,組織應優先比對資產與網路暴露,再依供應商及 CISA 指引完成修補、緩解或停用。本文不重現請求內容、指令或利用流程。

支持證據

CISA KEV 公開目錄列出上述 CVE、產品、公開漏洞說明、必要處置與期限,足以支持優先盤點及修補建議。

反對證據或證據限制

目前未發現直接反駁這些官方收錄的可靠資料,但 KEV 收錄不等於所有相關系統均已遭利用,也不證明任何特定組織已受害。

尚未確認與限制

  • 組織是否實際部署受上述 CVE 影響的產品與版本。
  • 官方要求的處置是否已完成,並經變更管理與復原測試驗證。

可信度與危險程度

對「CISA 已收錄上述漏洞」的判定可信度高;每項實際風險仍須依部署情況判定。本文維持人工審核,避免把目錄欄位延伸成未獲證實的攻擊敘事。

安全聲明

本文只供防禦、修補排程與人工審核,不包含憑證、個資、惡意程式、完整暗網位置或可操作攻擊細節。

可信度與危險程度

可信度分數:85/100;危險程度:2/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。

安全聲明

本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。

最後更新時間

2026 年 7 月 19 日(America/Vancouver)