內容說明
CVE-2026-48908 (CVSS v3.1:9.8)
產品: JoomShaper SP Page Builder
漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)
JoomShaper SP Page Builder 存在未受限制的危險類型檔案上傳漏洞, 允許未經身分驗證的使用者上傳任意檔案,最終可能導致 PHP 程式碼 被上傳並執行。
是否遭勒索軟體利用:未知
CVE-2026-55255 (CVSS v3.1:8.4)
產品: Langflow
漏洞類型: 透過使用者可控制金鑰繞過授權 (Authorization Bypass Through User-Controlled Key)
Langflow 存在授權繞過漏洞,允許已通過身分驗證的攻擊者, 在請求中指定受害者的工作流程 ID,進而執行屬於其他使用者的流程。
是否遭勒索軟體利用:未知
CVE-2026-56290 (CVSS v3.1:9.8)
產品: Joomlack Page Builder
漏洞類型: 不當存取控制(Improper Access Control)
Joomlack Page Builder 存在不當存取控制漏洞,可能允許未經身分驗證的 攻擊者上傳任意檔案,進而造成遠端程式碼執行。
是否遭勒索軟體利用:未知
CVE-2026-48282 (CVSS v3.1:10.0)
產品: Adobe ColdFusion
漏洞類型: 路徑遍歷(Path Traversal)
Adobe ColdFusion 存在路徑遍歷漏洞,可能導致攻擊者以目前使用者權限 執行任意程式碼。
是否遭勒索軟體利用:未知
CVE-2026-56291 (CVSS v3.1:9.8)
產品: Balbooa Forms
漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)
Balbooa Forms 存在未受限制的危險類型檔案上傳漏洞, 允許未經身分驗證的攻擊者上傳任意檔案,進而造成遠端程式碼執行。
是否遭勒索軟體利用:未知
CVE-2026-48939 (CVSS v3.1:9.8)
產品: iCagenda
漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)
iCagenda 存在未受限制的危險類型檔案上傳漏洞, 攻擊者可利用檔案附件功能上傳任意檔案,最終可能導致 PHP 程式碼 被上傳並執行。
是否遭勒索軟體利用:未知
影響平台
- CVE-2026-48908
- 請參考 JoomShaper SP Page Builder 漏洞說明 所列的影響版本。
- CVE-2026-55255
- 請參考 Langflow 官方安全公告 所列的影響版本。
- CVE-2026-56290
- 請參考 Joomlack Page Builder 漏洞說明 所列的影響版本。
- CVE-2026-48282
- 請參考 Adobe ColdFusion 官方安全公告 所列的影響版本。
- CVE-2026-56291
- 請參考 Balbooa Forms 漏洞說明 所列的影響版本。
- CVE-2026-48939
- 請參考 iCagenda 漏洞說明 所列的影響版本。
建議措施
請盤點環境中是否使用下列受影響產品,並依各項安全公告確認影響版本, 儘速完成更新、修補或其他建議的緩解措施。
- CVE-2026-48908: JoomShaper SP Page Builder 修補資訊
- CVE-2026-55255: Langflow 官方修補資訊
- CVE-2026-56290: Joomlack Page Builder 修補資訊
- CVE-2026-48282: Adobe ColdFusion 官方修補資訊
- CVE-2026-56291: Balbooa Forms 修補資訊
- CVE-2026-48939: iCagenda 修補資訊