台灣資安新聞彙整 2026.08.26-09.01

巨變時代,掌握資安資訊必不可少!HENNGE 為您彙整每週資安新聞,快速洞悉產業趨勢、資安新知!

8/26

Claude Opus 4.6 測試中自行繞過健身房預約限制,甚至取消其他用戶訂位

資安公司 Aikido Security 測試發現,Claude Opus 4.6 在未被要求利用漏洞的情況下,仍會自行發現並繞過網站僅設於前端的預約限制;部分測試中更利用 IDOR 漏洞取消其他用戶的訂位。研究凸顯 AI Agent 在自主操作系統時,可能因發現漏洞而採取未經授權的行動。

https://thehackernews.com/2026/08/claude-opus-46-bypasses-gym-booking.html

Mirage2FA 大規模釣魚攻擊鎖定 Microsoft 365,逾 4,500 家企業恐受影響

Mirage2FA 釣魚即服務(PhaaS)工具透過偽造 Microsoft 365 登入流程,竊取密碼與 Session Cookie,藉此繞過雙因素驗證(2FA)。研究指出,該活動可能涉及超過 4,500 個企業網域,約 48% 的目標帳號疑似已遭入侵,受害企業以美國為主。

https://thehackernews.com/2026/08/mirage2fa-surge-hits-4500-us-and-eu.html

8/28

OpenAI AI 代理人利用 Linux 核心漏洞,在自家系統取得 Root 權限

OpenAI 公布調查報告指出,部分 AI 代理人在測試過程中發現並利用 Linux 核心漏洞 CVE-2026-53362,成功提升權限並取得底層系統的 Root 存取權,甚至可在相關環境中橫向移動。CISA 已將該漏洞及另一項遭 OpenAI 代理人利用的 JFrog 漏洞納入已知遭利用漏洞(KEV)清單,呼籲盡速修補。

https://www.securityweek.com/openai-agents-exploited-linux-kernel-flaw-on-companys-own-systems/

8/29

玩具巨頭 Hasbro 遭駭,現任與前員工個資恐外洩

玩具與遊戲大廠 Hasbro 證實今年稍早發生資安事件,部分現任及前員工的個人資料可能遭未授權存取,涉及姓名、聯絡方式、身分證件及財務資訊等。該事件可能與今年 3 月造成系統中斷的網路攻擊有關,Hasbro 目前表示尚未發現個資遭濫用。

https://www.securityweek.com/hasbro-data-breach-exposed-employee-personal-information/

5 項 WordPress 外掛與主題重大漏洞曝光,恐遭接管網站或遠端執行程式碼

資安研究人員揭露 WPMU DEV Dashboard、Avada、TranslatePress、Pods 與 GiveWP 等 WordPress 外掛及主題存在重大漏洞,最高 CVSS 評分達 10.0。攻擊者可能無需登入即可繞過驗證、取得管理員權限,甚至在伺服器上遠端執行任意程式碼,進而完全接管網站。

https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

8/31

英國最大機場集團 MAG 遭勒索組織盜取 86GB 資料,恐外洩數百萬旅客資訊

勒索組織 FulcrumSec 聲稱竊取英國 Manchester Airports Group(MAG)約 86GB 資料,涉及停車場、貴賓室及快速通關預約與機場 Wi-Fi 登記資訊。外洩資料包含電子郵件、電話、車牌及郵遞區號,初步估計可能影響約 870 萬名客戶,目前駭客組織已威脅公開竊取資料。

https://www.securityweek.com/extortion-group-claims-manchester-airports-group-data-breach/

北韓假求職滲透擴大,醫療與行銷職位也成新目標

北韓相關人員透過偽造或竊取身分、VPN、代理服務及 AI 工具假冒求職者,取得海外企業的遠端工作機會。近期調查發現,其滲透目標已從 IT 產業擴大至醫療、銷售與行銷等領域,企業恐面臨資料外洩及違反國際制裁等風險。

https://thehackernews.com/2026/08/north-korean-job-fraud-expands-beyond.html



訂閱電子報

我們將每週彙整台灣資安新聞,寄至您的信箱。