盛源|DMS+ (非行動端) - Use of Hard-coded Credentials

TWCERT 公告指出,DMS+ (非行動端) 於 5.63 含以前版本存在 hard-coded API key 漏洞,未經身分鑑別的遠端攻擊者可取得所有設備控制權;建議立即升級至 5.64 以後版本。

事件說明

TWCERT/CC 公布的 TVN-202607007 指出,盛源開發之 DMS+(非行動端)存在 Use of Hard-coded Credentials 漏洞,對應 CVE-2026-18452,CVSS 為 10(Critical)。受影響版本為 5.63(含)以前版本,修補方式為更新至 5.64(含)以後版本。[1]

公告內容明確指出,未經身分鑑別之遠端攻擊者可利用固定 API KEY取得所有安裝 DMS+ 設備之控制權。[1]

技術分析

Hard-coded Credentials 的危險性,在於「祕密」不再是祕密。當 API key 被固定寫死在系統內,任何取得程式、封包、設定檔或相關實作資訊的人,都可能重複使用同一組憑證對服務發出請求。

就本案描述而言,攻擊者不需要帳號密碼、不需要先登入,也不需要本機權限,只要能從網路上觸及相關介面,就有機會透過該固定 API KEY 取得控制權。[1]

公告將風險定義為「取得所有安裝 DMS+ 設備之控制權」,這表示漏洞影響範圍可能不只限於單一設備。[1]

影響範圍

受影響產品為 DMS+(非行動端)5.63(含)以前版本,這是本次公告唯一明確列出的版本範圍。[1]

由於漏洞可由未經身分鑑別的遠端攻擊者利用,影響範圍不侷限於內網管理者或已登入使用者;只要攻擊面暴露於可達網路環境,便可能成為攻擊目標。[1]

更重要的是,公告指出攻擊者可取得「所有安裝 DMS+ 設備」的控制權,這代表風險具有集中式擴散特性。[1]

防護建議

最直接且唯一明確的修補方式,是將 DMS+(非行動端)更新至 5.64(含)以後版本。[1]

在完成版本升級前,建議先盤點所有部署中的 DMS+ 實例,確認是否存在 5.63(含)以前版本,並優先處理對外可達或權限較高的環境。[1]

5步驟修補清單

  • 盤點所有 DMS+(非行動端)部署,確認是否仍使用 5.63(含)以前版本。[1]
  • 盡快將系統升級至 5.64(含)以後版本,並安排維護窗口降低營運影響。[1]
  • 確認是否仍存在固定 API KEY 相關配置風險。[1]

參考資料

  • TWCERT/CC TVN 公告:盛源|DMS+ (非行動端) - Use of Hard-coded Credentials
  • NVD:CVE-2026-18452
  • Feedly:CVE-2026-18452 彙整頁
  • BaseFortify:CVE-2026-18452 報告頁

更多資安新聞