鼎新數智|EasyFlow .NET - 存在2個漏洞

TWCERT/CC 揭露鼎新數智 EasyFlow .NET 流程自動化軟體存在兩個安全漏洞,分別為 CVE-2026-12580(Stored Cross-Site Scripting)與 CVE-2026-12581(Session Fixation)。前者允許已通過身分鑑別之攻擊者注入持久性 JavaScript,後者則使未經鑑別之攻擊者可替換使用者 Session ID 竊取權限。影響產品為 V8.1.4(含)以前版本,建議立即更新至 V8.1.5(含)以後版本以修復漏洞。

事件說明

2026 年 6 月 22 日,台灣漏洞揭露平台(TVN)正式發布 TVN-202606006 公告,揭露 EasyFlow .NET 流程自動化軟體存在兩個關鍵安全漏洞,分別對應 CVE-2026-12580 與 CVE-2026-12581[2]。漏洞通報者為 P.K. Hsu,公開日期為 2026-06-22,影響產品涵蓋 EasyFlow .NET V8.1.4(含)以前之所有版本[2]。這兩個漏洞的 CVSS 分數差異顯著:CVE-2026-12580 評為 5.4(Medium),而 CVE-2026-12581 則高達 7.5(High),顯示後者對系統資安威脅更為嚴重[2]。

CVE-2026-12580 屬於 Stored Cross-Site Scripting 類型,允許已通過身分鑑別之遠端攻擊者在特定頁面注入持久性 JavaScript 程式碼,當使用者瀏覽該頁面時,程式碼會自動執行[2]。相較之下,CVE-2026-12581 為 Session Fixation 漏洞,若未經身分鑑別之遠端攻擊者可替換使用者 Session ID,則在使用者登入後,攻擊者便能直接取得其身分權限[2]。此類漏洞若被惡意利用,可能導致敏感資料洩漏、帳號被竊取或系統遭非法操控,對企業流程自動化系統造成重大影響。

技術分析

CVE-2026-12580 的技術機制涉及 Stored Cross-Site Scripting,其攻擊路徑為:已通過身分鑑別之攻擊者利用特定頁面之輸入驗證不足,將持久性 JavaScript 程式碼注入資料庫或伺服器儲存區[2]。當其他使用者瀏覽該頁面時,瀏覽器會自動執行注入的程式碼,導致使用者端被操控或敏感資料被竊取[2]。CVSS 評分顯示其攻擊複雜度低(AC:L)、需使用者互動(UI:R)、且影響範圍為部分(C:L/I:L),因此評為 Medium 等級[2]。

CVE-2026-12581 則為 Session Fixation 漏洞,其核心問題在於系統未正確驗證 Session ID 的來源與完整性[2]。攻擊者可在使用者登入前,透過替換其 Session ID 為自身控制的 ID,使使用者登入後系統仍沿用該 Session ID,從而讓攻擊者直接取得使用者權限[2]。此漏洞的 CVSS 評分為 7.5(High),因其攻擊複雜度高(AC:H)、不需身分鑑別(PR:N)、且影響範圍為全面(C:H/I:H/A:H),顯示其潛在破壞力極大[2]。若系統未實施 Session ID 綁定 IP 或使用者行為驗證,此漏洞將極易被利用。

兩漏洞的共同點在於均涉及身分鑑別機制之缺陷,但攻擊條件不同:CVE-2026-12580 需已通過鑑別之攻擊者,而 CVE-2026-12581 則可由未經鑑別者發起[2]。此差異顯示 EasyFlow .NET 在 Session 管理與輸入驗證方面存在多重薄弱點,需全面檢視其安全架構。

影響範圍

根據台灣漏洞揭露平台(TVN)公告,受影響產品為 EasyFlow .NET V8.1.4(含)以前之所有版本,涵蓋企業流程自動化系統之廣泛部署環境[2]。此版本範圍可能包含多數尚未更新之舊系統,尤其對未定期維護之企業而言,風險更高。若系統未實施強化的身分鑑別機制,CVE-2026-12581 將使未經鑑別之攻擊者可輕易竊取使用者權限,導致敏感資料洩漏或系統遭非法操控[2]。

CVE-2026-12580 則影響已通過鑑別之使用者,若其瀏覽被注入 JavaScript 的頁面,可能導致帳號被竊取或敏感資料被竊取[2]。此漏洞對企業內部流程自動化系統之影響尤為嚴重,因可能導致業務流程被干擾或敏感資料外洩。此外,若系統未實施 Session ID 綁定機制,CVE-2026-12581 將使攻擊者可輕易竊取高權限帳號,進一步擴大影響範圍[2]。

綜合而言,兩漏洞對企業流程自動化系統之資安威脅極高,尤其對未定期更新之舊系統而言,風險更為顯著。若企業未及時修補,可能導致系統遭非法入侵、資料洩漏或業務中斷,對企業營運造成重大衝擊。

防護建議

建議所有使用 EasyFlow .NET V8.1.4(含)以前版本之企業,立即更新至 V8.1.5(含)以後版本以修復漏洞[2]。此更新已包含針對 CVE-2026-12580 與 CVE-2026-12581 的安全修正,可有效阻擋攻擊者利用輸入驗證不足或 Session 管理缺陷發起攻擊[2]。

除版本更新外,企業應實施以下防護措施:首先,強化身分鑑別機制,確保 Session ID 與使用者 IP 或行為驗證綁定,以防止 Session Fixation 攻擊[2]。其次,實施輸入驗證與過濾,避免持久性 JavaScript 程式碼被注入系統,以阻擋 Stored Cross-Site Scripting 攻擊[2]。此外,定期監控系統異常行為,並實施安全稽核,以即時發現並阻擋潛在攻擊[2]。

企業亦應建立資安風險管理機制,定期檢視系統版本與安全狀態,確保所有系統均為最新版本。若企業未具備自行更新能力,可聯繫相關技術支援團隊,取得協助以防堵漏洞[2]。最後,建議企業實施資安教育訓練,提升員工對資安風險之認知,以減少人為疏忽導致之漏洞利用。

5步驟修補清單

  • 步驟 1:確認當前使用的 EasyFlow .NET 版本是否為 V8.1.4(含)以前版本。
  • 步驟 2:下載並安裝 V8.1.5(含)以後版本修補程式。
  • 步驟 3:實施 Session ID 綁定機制,確保 Session ID 與使用者 IP 或行為驗證綁定。
  • 步驟 4:強化輸入驗證與過濾,避免持久性 JavaScript 程式碼被注入系統。
  • 步驟 5:定期監控系統異常行為,並實施安全稽核,以即時發現並阻擋潛在攻擊。

參考資料

  • 台灣漏洞揭露平台 TVN-202606006 公告

更多資安新聞