2026年3月第五週 資安威脅週報

  • 2026-03-31
  • 陳應南

2026年3月第五週 資安威脅週報

【重要等級:嚴重風險】

 

弱點名稱

F5:BIG-IP APM Remote Code Execution Vulnerability (Critical)

►      摘要:BIG-IP APM 在虛擬伺服器啟用 Access Policy 時,特定惡意流量可導致

       遠端程式碼執行(Remote Code Execution, RCE),此漏洞可經由網路遠端觸

       發,無需驗證,對機密性、完整性與可用性皆可能造成嚴重影響。
►      CVE編號:CVE-2025-53521
►      受影響廠商:F5
►      受影響產品:BIG-IP APM
       ►      BIG-IP APM 17.5.0 到 17.5.1 版本受影響,更新至 17.5.1.3以上版本修正。 
       ►      BIG-IP APM 17.1.0 到 17.1.2版本受影響,更新至 17.1.3 或以上版本修正。
       ►      BIG-IP APM 16.1.0 到 16.1.6 版本受影響,更新至 16.1.6.1或以上版本修正。
       ►      BIG-IP APM 15.1.0 到 15.1.10 版本受影響,更新至 15.1.10.8 或以上版本修正。
       ►      初版公告之風險等級為 High (CVSS v3.1: 7.5),但近期分析得知可RCE,且已出現攻擊事件

                 後,重評估改列風險等級至 Critical (CVSS v3.1: 9.8)。F5 於 2026 年 3 月 28 日補充 IoC入

                 侵特徵(K000160486),並建議依 入侵指標與處置建議 處置。
►      修補說明:F5於2026/03/27更新此漏洞。(詳細請參閱: https://my.f5.com/manage/s/article/K000156741

Oracle:Oracle Identity Manager and Oracle Web Services Manager Remote Code Execution Vulnerability (Critical)

►      摘要:Oracle Identity Manager 和 Oracle Web Services Manager 存在一極

       高風險漏洞,該漏洞可在未經身分驗證的情況下,透過網路遠端利用,成功利

       用後可能導致遠端程式碼執行(RCE)。
►      CVE編號:CVE-2026-21992
►      受影響廠商:Oracle
►      受影響產品:Oracle Identity Manager、Oracle Web Services Manager
       ►      Oracle Identity Manager 版本 12.2.1.4.0、14.1.2.1.0 受影響。
       ►      Oracle Web Services Manager 版本 12.2.1.4.0、14.1.2.1.0 受影響。
       ►      請參閱 My Oracle 支援文件 ID KB65129以進行修補作業。
►      修補說明:Oracle於2026/03/29發佈此漏洞。(詳細請參閱: https://www.oracle.com/security-alerts/alert-cve-2026-21992.html

DragonSoft (中華龍網) : GCB/FCB Audit Software Missing Authentication Vulnerability (Critical)

►      摘要:DragonSoft(中華龍網)開發之 GCB/FCB 政府金融資安組態稽核軟體

       存在 Missing Authentication(身分驗證缺失)漏洞,未經身分鑑別之遠端攻

       擊者可直接使用 API 功能新增管理權限帳號,可能導致系統遭未授權存取與控

       制,對機密性、完整性及可用性造成重大風險。
►      CVE編號:CVE-2026-4312
►      受影響廠商:DragonSoft
►      受影響產品:GCB/FCB政府金融資安組態稽核軟體
       ►      GCB/FCB政府金融資安組態稽核軟體 升級至  20260108以上版本修正。
►      修補說明:TWCERT/CC於2026/03/17發佈此漏洞。(詳細請參閱: https://www.twcert.org.tw/tw/cp-132-10784-4f67d-1.html

參考資料

►   CVE-2025-53521

https://www.cve.org/CVERecord?id=CVE-2025-53521

►    CVE-2026-21992

https://www.cve.org/CVERecord?id=CVE-2026-21992

►    CVE-2026-4312

https://www.cve.org/CVERecord?id=CVE-2026-4312

Logicalis Taiwan 資安顧問團隊