英華達全家寶 Cloud 存在 CVE-2026-19424 的 Insecure Direct Object Reference,影響 4.5.9(含)以前版本;廠商已完成雲端端修補,使用者無需額外處置。
TWCERT/CC 於 2026-08-10 公開 TVN-202607008,指出英華達開發之全家寶 Cloud 存在 CVE-2026-19424,漏洞類型為 Insecure Direct Object Reference(IDOR)。公告顯示,受影響範圍為全家寶 Cloud 4.5.9(含)以前版本,風險評等為 CVSS 7.5(High),向量為 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N。公告同時標示,廠商已於雲端服務端完成漏洞修補,使用者無需採取任何行動。
本事件的核心價值,在於它不是單純的設定疏失,而是典型的存取控制問題:系統在處理特定參數時,未能正確驗證請求者是否具備對應資源的存取權限,導致未經身分鑑別的遠端攻擊者有機會讀取其他使用者機敏資料。
IDOR 的危險性,通常不在於複雜的利用鏈,而在於它往往只需要修改請求中的識別參數,例如資源編號、記錄 ID 或其他可預測的物件參照,即可讓系統錯誤地回傳不屬於該使用者的資料。此次公告明確提到,攻擊者可透過修改特定參數來讀取其他使用者機敏資料,顯示問題點集中於伺服端授權檢查不足,而非前端顯示層。
從 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 來看,此漏洞具備網路可直接利用、攻擊複雜度低、無需權限、無需使用者互動的特徵,且主要衝擊機密性。這代表攻擊者不必先取得帳號或誘使用戶點擊,只要能對暴露中的服務發送構造後的請求,就可能嘗試存取不應可見的資料。
由於公告未揭露更進一步的利用細節、受影響 API 名稱、參數格式或程式碼根因,因此不宜推論實作層面的具體缺陷位置。就技術防禦觀點而言,這類問題通常反映出物件層級授權未落實,也就是系統在處理每一次資源請求時,沒有以目前身分、租戶或授權範圍再次驗證該物件是否可被存取。
依公告內容,受影響產品為全家寶 Cloud 4.5.9(含)以前版本。由於漏洞屬於遠端、未經身分鑑別即可觸發,理論上只要相關雲端服務仍對外提供相同介面,就存在被探測與濫用的風險。
公告的機密性評分為 High,代表一旦成功利用,可能暴露其他使用者的敏感資料。雖然公告未指出資料型態,但「機敏資料」的描述已足以說明其對個資、帳務、裝置資訊或其他服務資料的潛在衝擊。
值得注意的是,公告同時寫明修補已在雲端服務端完成,使用者無需採取任何行動。這表示風險控制的主要責任在服務提供端,而非終端使用者自行更新;但對採用該服務的單位來說,仍應確認實際連線的服務端是否已切換至修補後版本或修補後的處理邏輯。
雖然此次公告已表示雲端端完成修補,但資安管理不應只停留在「已修」兩字。對於具外部存取能力且涉及個資或敏感資料的平台,仍應建立可驗證的修補確認流程,包含服務端狀態、實際存取行為與授權邏輯的檢核。
同時,IDOR 屬於常見且高復發率的缺陷類型,防護重點在於後端授權而非僅靠隱藏參數或前端限制。若服務未來擴充新 API、新查詢參數或新裝置整合流程,應在設計階段就納入物件層級授權驗證與最小權限原則。