漏洞預警】CISA 新增 6 個已知遭駭客利用之漏洞至 KEV 目錄(2026/07/06-2026/07/12)

內容說明

CVE-2026-48908 (CVSS v3.1:9.8)

產品: JoomShaper SP Page Builder

漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)

JoomShaper SP Page Builder 存在未受限制的危險類型檔案上傳漏洞, 允許未經身分驗證的使用者上傳任意檔案,最終可能導致 PHP 程式碼 被上傳並執行。

是否遭勒索軟體利用:未知

CVE-2026-55255 (CVSS v3.1:8.4)

產品: Langflow

漏洞類型: 透過使用者可控制金鑰繞過授權 (Authorization Bypass Through User-Controlled Key)

Langflow 存在授權繞過漏洞,允許已通過身分驗證的攻擊者, 在請求中指定受害者的工作流程 ID,進而執行屬於其他使用者的流程。

是否遭勒索軟體利用:未知

CVE-2026-56290 (CVSS v3.1:9.8)

產品: Joomlack Page Builder

漏洞類型: 不當存取控制(Improper Access Control)

Joomlack Page Builder 存在不當存取控制漏洞,可能允許未經身分驗證的 攻擊者上傳任意檔案,進而造成遠端程式碼執行。

是否遭勒索軟體利用:未知

CVE-2026-48282 (CVSS v3.1:10.0)

產品: Adobe ColdFusion

漏洞類型: 路徑遍歷(Path Traversal)

Adobe ColdFusion 存在路徑遍歷漏洞,可能導致攻擊者以目前使用者權限 執行任意程式碼。

是否遭勒索軟體利用:未知

CVE-2026-56291 (CVSS v3.1:9.8)

產品: Balbooa Forms

漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)

Balbooa Forms 存在未受限制的危險類型檔案上傳漏洞, 允許未經身分驗證的攻擊者上傳任意檔案,進而造成遠端程式碼執行。

是否遭勒索軟體利用:未知

CVE-2026-48939 (CVSS v3.1:9.8)

產品: iCagenda

漏洞類型: 未受限制的危險類型檔案上傳 (Unrestricted Upload of File with Dangerous Type)

iCagenda 存在未受限制的危險類型檔案上傳漏洞, 攻擊者可利用檔案附件功能上傳任意檔案,最終可能導致 PHP 程式碼 被上傳並執行。

是否遭勒索軟體利用:未知

影響平台

CVE-2026-48908
請參考 JoomShaper SP Page Builder 漏洞說明 所列的影響版本。
CVE-2026-55255
請參考 Langflow 官方安全公告 所列的影響版本。
CVE-2026-56290
請參考 Joomlack Page Builder 漏洞說明 所列的影響版本。
CVE-2026-48282
請參考 Adobe ColdFusion 官方安全公告 所列的影響版本。
CVE-2026-56291
請參考 Balbooa Forms 漏洞說明 所列的影響版本。
CVE-2026-48939
請參考 iCagenda 漏洞說明 所列的影響版本。

建議措施

請盤點環境中是否使用下列受影響產品,並依各項安全公告確認影響版本, 儘速完成更新、修補或其他建議的緩解措施。