SmartIT Desktop Manager 10(含)以前版本存在 4 個未授權遠端漏洞,主因皆為 hard-coded credentials;官方建議升級至 11 版以上以修補風險。
旭辰資訊的 SmartIT Desktop Manager 被揭露存在 4 個漏洞,對應 CVE-2026-85146、CVE-2026-85147、CVE-2026-85148、CVE-2026-85149,TWCERT 將其列為 TVN-202609001,公開日期為 2026-09-04。公告指出,受影響範圍為 SmartIT Desktop Manager 10(含)以前版本,修補方式為更新至 11(含)以後版本。這 4 項問題的共同核心皆屬於 Use of Hard-coded Credentials,且可由未經身分鑑別之遠端攻擊者觸發。[1]
從公告標題可見,這不是單一缺陷,而是一組以固定憑證為中心的系統性風險。當管理工具或代理程式把帳號、密碼或金鑰直接寫入程式碼時,任何能取得程式內容的人,都可能在不需登入的情況下,轉化為對主機、通訊內容或檔案系統的直接存取能力。[1]
CVE-2026-85146 的問題在於,遠端未授權攻擊者可於程式碼中取得 SmartIT Agent 的 SSH 服務帳號與通行碼,這意味著 SSH 存取不再依賴獨立的祕密管理機制,而是暴露在應用程式本體之中。[1]
CVE-2026-85147 則揭露另一組特定密碼,該通行碼可用於取得通訊用的 AES 加密金鑰。這種設計會讓加密機制失去應有的保護邊界,因為密碼不只是登入憑證,還間接成為通訊保護材料的入口。[1]
CVE-2026-85148 影響更直接,公告明載攻擊者可利用固定通行碼遠端存取使用者主機。當系統將固定密碼作為驗證依據時,弱點不再只是機密外洩,而是可能直接演變為主機層級的遠端登入風險。[1]
CVE-2026-85149 則涉及 SmartIT Agent 的 SFTP 服務帳號與通行碼。攻擊者一旦取得這組資訊,即可進一步瀏覽使用者主機檔案系統,讓問題從遠端存取延伸到檔案可視性與資料暴露。[1]
四個漏洞雖然各自對應不同功能面,但攻擊面都建立在同一個弱點模式:將敏感憑證硬編碼於程式碼內。這種做法的危險不僅在於憑證可能被逆向或檢視程式內容取得,也在於一旦同組憑證被多處重複使用,單一洩露即可牽動 SSH、AES 通訊金鑰與 SFTP 存取等多重資產。[1]
公告明確標示受影響產品為 SmartIT Desktop Manager 10(含)以前版本,因此凡是仍停留在該版本區間的部署,都應視為暴露在風險之中。[1]
從 CVSS 描述來看,CVE-2026-85146 與 CVE-2026-85148 被評為 Critical,CVE-2026-85147 為 High,CVE-2026-85149 為 Medium,顯示其衝擊面橫跨機密性、完整性與可用性,不同缺陷造成的後果也不相同。[1]
實務上,這類遠端未授權漏洞對管理型軟體特別敏感。因為此類工具通常位於端點管理、代理控制或遠端維運鏈路上,一旦被濫用,後果可能不只侷限於單一終端,而會擴大到整體管理流程與主機群的信任基礎。[1]
首要措施是立即更新至 SmartIT Desktop Manager 11(含)以後版本,這是公告指定的正式修補方式。[1]
其次,應盤點所有仍在運作中的 SmartIT Desktop Manager 10(含)以前版本節點,尤其是具備遠端維運、代理通訊與檔案交換功能的主機,確保沒有遺漏可被遠端觸及的部署點。[1]
第三,需檢查是否存在相同憑證重複使用於 SSH、SFTP、通訊加密或其他控制通道的情況。若有,應同步更換為獨立且具唯一性的密碼或金鑰,避免單點外洩造成橫向風險。[1]
第四,建議將管理介面、代理通訊與檔案交換服務納入最小權限原則,降低即使憑證遭到取得後的可操作範圍,並將異常登入、SFTP 存取與管理通道連線行為納入稽核範圍。[1]
第五,對於已暴露的舊版本,應在升級前後同步檢查主機是否出現不明 SSH、SFTP 或遠端登入活動,並視需要重建相關憑證與輪替通訊金鑰,以降低殘留風險。[1]