公告重點
CISA 在 2026 年 7 月 23 日重新發布 Johnson Controls 的 XAAP Android 公告。CVE-2026-34490 是應用程式把資料以明文保存在裝置本機的弱點,影響 1.53 以前版本;成功利用可能讓攻擊者讀取裝置上的機密資訊。
攻擊前提與實際風險
此弱點不需要網路存取,也不能單獨遠端利用。攻擊者必須能實體接觸裝置,或先透過另一個無關弱點控制裝置,再讀取未加密資料。CISA 給出的 CVSS 3.1 分數為 3.3(低);但若裝置用於消防或關鍵製造環境,仍應依資料敏感度與遺失風險決定處理優先序。
防禦與修補優先順序
- 把 XAAP Android 更新到 1.53 或更新版本。
- 限制實體接觸,保持 Android 作業系統更新,啟用裝置加密與螢幕鎖定。
- 使用 MDM 強制加密、應用程式白名單與遠端清除政策。
- 避免在正式環境使用已 root 或 jailbreak 的裝置,以免削弱作業系統的資料保護。
若裝置曾遺失、交由外部人員維修,或發現未授權解鎖紀錄,管理者應依事件處理程序評估本機資料是否可能被讀取,並檢查與該裝置相連的帳號、權限及後端服務。更新應先在測試裝置驗證,再透過 MDM 分批部署,避免消防或現場作業因應用程式相容性問題中斷。
證據與限制
本文依據 CISA ICSA-26-204-02 官方公告。CISA 表示目前沒有收到針對此弱點的公開利用通報;本文確認產品弱點與本機攻擊前提,不暗示所有安裝 XAAP 的裝置皆已洩漏資料。
可信度與內容風險
可信度 95/100:官方公告明確列出 CVE、版本、攻擊前提與修補版本。內容風險 1/5:文章僅提供資產盤點與裝置強化建議,不含攻擊技術細節。
同類工控與關鍵基礎設施公告可見官方安全公告;評分方法請見本站方法。
延伸閱讀脈絡
本篇結論應放回官方來源、主題範圍與利用前提閱讀;公開公告不等於特定環境已受害。
這篇觀察對你有幫助嗎?
支持 Darknoted 持續維護隔離研究環境、資料查核與內容更新。
了解如何支持本站更新紀錄
:完成公開內容與 metadata 更新。