TWCERT/CC 公告 OAKlouds 存在兩個未經身分鑑別可遠端利用的漏洞,分別可能導致任意程式碼執行與任意檔案讀取,應儘速更新至公告指定版本。
TVN-202609008 於 2026-09-18 公布,指出 OAKlouds 存在 2 個漏洞,對應 CVE-2026-93467 與 CVE-2026-93468。公告顯示,兩項弱點皆可由未經身分鑑別之遠端攻擊者利用,且受影響產品橫跨 OAKlouds-custom_page 與 OAKlouds-bulletin_v3 兩條產品線。
這類公告的風險不只在於單一漏洞本身,而是其可被直接遠端觸發、且不需要帳號權限即可嘗試利用。對已對外提供服務的系統而言,若未及時完成版本修補,攻擊者可能優先從暴露於網際網路的 OAKlouds 服務下手。
CVE-2026-93467 的問題類型為 Insecure Deserialization。公告明確指出,未經身分鑑別之遠端攻擊者可透過發送惡意序列化內容,在伺服器端執行任意程式碼。其 CVSS 4.0 為 9.3(Critical),CVSS 3.1 為 9.8(Critical),反映出此弱點具備極高的入侵價值。
從攻擊面來看,Insecure Deserialization 的核心風險在於系統若直接信任外部輸入並將其還原為物件,便可能讓攻擊者藉由精心構造的序列化資料干預程式流程。公告雖未揭露更細部的利用鏈,但已足以判定此類漏洞通常不需要複雜前置條件,一旦攻擊封包可達到目標端點,便可能轉化為伺服器端程式碼執行。
CVE-2026-93468 的問題類型為 Arbitrary File Read,公告指出未經身分鑑別之遠端攻擊者可利用 Relative Path Traversal 讀取任意系統檔案。其 CVSS 4.0 為 8.7(High),CVSS 3.1 為 7.5(High)。
Relative Path Traversal 的本質,是攻擊者透過路徑拼接或檔名處理缺陷,跳脫預期目錄限制,進而存取不應被讀取的檔案。雖然公告未列出具體可讀取的檔案名稱,但在實務上,檔案讀取往往可用來蒐集設定檔、金鑰、連線資訊或其他敏感資料,後續再結合其他弱點擴大影響面。
值得注意的是,兩個漏洞的風險型態具備互補性:前者偏向直接控制伺服器,後者偏向資訊揭露與環境探查。若同一套系統同時暴露這兩類缺陷,攻擊者可先透過檔案讀取蒐集設定與路徑資訊,再利用序列化漏洞進一步嘗試更高風險的入侵動作。
CVE-2026-93467 影響 OAKlouds-custom_page-2.0 26(不含)以前版本、OAKlouds-custom_page-3.0 26(不含)以前版本,以及 OAKlouds-custom_page-4.0 26(不含)以前版本。公告所列修補條件顯示,只要版本低於 26,即屬受影響範圍。
CVE-2026-93468 影響 OAKlouds-bulletin_v3-2.0 107 以前版本,以及 OAKlouds-bulletin_v3-3.0 107 以前版本。公告所列修補條件顯示,版本未達 107 即屬受影響範圍。
從管理角度觀察,這表示組織內若同時使用不同 OAKlouds 模組,修補作業不能只看單一產品線,而必須分別盤點 custom_page 與 bulletin_v3 的實際部署版本。若資產盤點不完整,容易出現部分節點已修補、部分節點仍暴露的落差,形成防護破口。
首要措施是立即依公告升級到修補版本。CVE-2026-93467 應將 OAKlouds-custom_page-2.0、3.0、4.0 更新至 26(含)以後版本;CVE-2026-93468 應將 OAKlouds-bulletin_v3-2.0、3.0 更新至 107(含)以後版本。
在完成升級前,應先降低暴露面,避免相關服務直接對外開放,並優先限制可連線來源。若系統必須維持上線,建議同步檢視應用層日誌、Web 存取紀錄與異常請求型態,特別留意疑似序列化內容或路徑穿越字串的請求痕跡。
此外,針對檔案存取與反序列化相關程式碼,應落實安全設計檢查,確認外部輸入未被直接還原為可執行物件,且所有檔案路徑均經過嚴格正規化與目錄邊界驗證。若系統內含高敏感設定檔,也應檢討權限最小化原則,降低單一檔案外洩後的連鎖衝擊。
最後,建議將此次事件納入弱點管理流程,建立版本比對、修補驗證與回歸測試機制,避免僅完成套件更新而未確認服務是否正常運作。對外部可存取的應用系統而言,定期盤點與快速修補,仍是降低高風險 CVE 擴散的關鍵手段。