公告重點

CISA 在 2026 年 7 月 23 日重新發布 Johnson Controls 的 XAAP Android 公告。CVE-2026-34490 是應用程式把資料以明文保存在裝置本機的弱點,影響 1.53 以前版本;成功利用可能讓攻擊者讀取裝置上的機密資訊。

攻擊前提與實際風險

此弱點不需要網路存取,也不能單獨遠端利用。攻擊者必須能實體接觸裝置,或先透過另一個無關弱點控制裝置,再讀取未加密資料。CISA 給出的 CVSS 3.1 分數為 3.3(低);但若裝置用於消防或關鍵製造環境,仍應依資料敏感度與遺失風險決定處理優先序。

防禦與修補優先順序

  1. 把 XAAP Android 更新到 1.53 或更新版本。
  2. 限制實體接觸,保持 Android 作業系統更新,啟用裝置加密與螢幕鎖定。
  3. 使用 MDM 強制加密、應用程式白名單與遠端清除政策。
  4. 避免在正式環境使用已 root 或 jailbreak 的裝置,以免削弱作業系統的資料保護。

若裝置曾遺失、交由外部人員維修,或發現未授權解鎖紀錄,管理者應依事件處理程序評估本機資料是否可能被讀取,並檢查與該裝置相連的帳號、權限及後端服務。更新應先在測試裝置驗證,再透過 MDM 分批部署,避免消防或現場作業因應用程式相容性問題中斷。

證據與限制

本文依據 CISA ICSA-26-204-02 官方公告。CISA 表示目前沒有收到針對此弱點的公開利用通報;本文確認產品弱點與本機攻擊前提,不暗示所有安裝 XAAP 的裝置皆已洩漏資料。

可信度與內容風險

可信度 95/100:官方公告明確列出 CVE、版本、攻擊前提與修補版本。內容風險 1/5:文章僅提供資產盤點與裝置強化建議,不含攻擊技術細節。

同類工控與關鍵基礎設施公告可見官方安全公告;評分方法請見本站方法

AUTHOR

Darknoted 編輯室

由組織型編輯室依來源核對、證據限制、安全去識別化與人工發布政策整理。

編輯政策與研究限制

這篇觀察對你有幫助嗎?

支持 Darknoted 持續維護隔離研究環境、資料查核與內容更新。

了解如何支持本站

更新紀錄

:完成公開內容與 metadata 更新。