Apache Tika 存在嚴重 XXE 漏洞,需要緊急修復2025.12.08資安漏洞Apache Tika中發現一個極為嚴重的XML外部實體(XXE)注入漏洞(CVE-2025-66516),CVSS評分高達10.0。此漏洞影響tika-core、tika-pdf-module和tika-parsers等多個模組,允許攻擊者透過惡意構造的PDF檔案執行攻擊。本文詳述漏洞範圍、與先前CVE-2025-54988的關係,並敦促使用者立即升級至修復版本。
WebXR漏洞影響40億Chromium用戶,立即更新瀏覽器2025.12.05資安漏洞由於WebXR功能存在一個影響全球七成以上瀏覽器市場份額的嚴重漏洞(CVE-2025-12443),本文呼籲所有Chromium核心瀏覽器用戶立即更新至安全版本,以保護敏感資料。
OpenAI 編碼代理程式中的漏洞可能使開發者更容易遭受攻擊2025.12.05資安漏洞OpenAI的Codex CLI中一個關鍵漏洞(CVE-2025-61260)已被修復。該漏洞允許攻擊者透過在程式碼儲存庫中植入惡意配置檔案,在開發者工作流程中觸發命令執行,構成隱蔽的供應鏈威脅。
React 和 Node.js 中存在最高嚴重性漏洞,已修復,請盡快更新2025.12.05資安漏洞React開發團隊已修復React伺服器元件(RSC)中的一個最高嚴重性漏洞(CVE-2025-55182),該漏洞允許未經身份驗證的攻擊者執行遠端程式碼,並廣泛影響Next.js、Waku等依賴框架。
微軟「緩解」了被用作零時差漏洞的Windows LNK漏洞2025.12.04資安漏洞微軟悄悄地「緩解」了一個被多個國家支持和網路犯罪駭客組織利用的 Windows LNK 高嚴重性零時差漏洞(CVE-2025-9491),該漏洞允許攻擊者在 LNK 檔案中隱藏惡意指令來部署惡意軟體。
King Addons 嚴重漏洞被利用來攻擊 WordPress 網站2025.12.04資安漏洞WordPress 插件 King Addons for Elementor 中一個 CVSS 評分 9.8 的嚴重漏洞(CVE-2025-8489)正被威脅行為者利用,允許未經身份驗證的攻擊者獲得管理權限,導致網站被完全攻陷。
開源軟體庫React 嚴重缺陷引發立即採取行動的呼籲2025.12.04資安漏洞React 開源專案發布了針對其伺服器元件(RCS)協定的最高級別嚴重漏洞(CVSS 10.0)警告,該漏洞允許遠端程式碼執行(RCE),並要求使用者立即更新 React 及 Next.js 以防止攻擊。
Everest勒索軟體聲稱入侵華碩系統,導致1TB資料被竊2025.12.03資安事件分析 Everest 勒索軟體組織聲稱攻擊全球科技巨頭華碩(ASUS)並竊取超過1TB數據的事件。重點探討相機原始碼被竊的潛在影響、勒索集團的行動策略,以及此類針對亞洲製造業巨頭的雙重勒索攻擊趨勢。