
# 2026年6月重大零日漏洞速報:F5 NGINX RCE、Splunk Enterprise 漏洞、FortiBleed 大規模洩漏
踏入 2026 年 6 月下旬,網絡安全界又迎嚟一波高危漏洞衝擊。今次速報涵蓋三個需要立即關注嘅重大零日漏洞:F5 NGINX 兩個 Critical RCE、Splunk Enterprise 被 CISA 警告正被積極利用、以及 FortiBleed 事件影響超過 86,000 部 FortiGate 設備。以下逐一拆解。
## 零日漏洞:F5 NGINX 兩個 Critical RCE(CVE-2026-24973, CVE-2026-24974)
F5 喺 6 月 19 日緊急修補咗 NGINX Open Source 入面兩個 Critical severity 嘅遠端程式碼執行漏洞(Remote Code Execution)。呢兩個零日漏洞影響所有 NGINX Open Source 版本,包括最廣泛使用嘅 stable 版本。
**CVE-2026-24973(CVSS 9.8):** 存在於 NGINX 嘅 HTTP/3 QUIC 模組。攻擊者可以透過發送特製嘅 QUIC packet,觸發 buffer overflow,最終達成 remote code execution。由於 QUIC 預設使用 UDP port 443,傳統 firewall rule 可能冇 cover 到。
**CVE-2026-24974(CVSS 9.1):** 影響 NGINX 嘅 HTTP/2 處理模組。透過 HTTP/2 rapid reset 攻擊嘅變種,攻擊者可以繞過部分 rate limiting 機制,觸發 memory corruption 漏洞。
**受影響範圍:** NGINX Open Source 1.25.x 及之前所有版本。NGINX Plus 用户同樣受影響。保守估計全球超過 40% 嘅 web server 行緊 NGINX,受影響規模極大。
**修補方法:**
# 檢查目前 NGINX 版本
nginx -v
# Ubuntu/Debian 更新
sudo apt update && sudo apt install --only-upgrade nginx
# 從官方 repo 更新(如果 apt 未提供最新版)
sudo tee /etc/apt/sources.list.d/nginx.list <<< "deb https://nginx.org/packages/mainline/ubuntu/ $(lsb_release -cs) nginx"
sudo apt update && sudo apt install nginx
# 驗證更新後版本
nginx -v # 應該顯示 1.27.0 或以上
**臨時緩解措施(如果未能立即更新):**
– 喺 firewall 層面 block UDP port 443(停用 HTTP/3 QUIC)
– 限制 HTTP/2 connections per IP(`limit_conn` directive)
– 啟用 WAF rule 過濾異常 HTTP/2 frames
## 零日漏洞:Splunk Enterprise 漏洞被積極利用(CVE-2026-24980)
CISA 喺 6 月 20 日發出緊急警告,Splunk Enterprise 一個高危漏洞正被野外積極利用,要求所有聯邦機構喺 6 月 22 日(星期日)前完成修補。
**CVE-2026-24980(CVSS 8.8):** 存在於 Splunk Enterprise 嘅 REST API endpoint 入面。經過身份驗證嘅低權限用户可以透過特製 API call,觸發 insecure deserialization,最終達成 privilege escalation 到 admin 級別。
**受影響版本:** Splunk Enterprise 9.0.x 至 9.2.x。Splunk Cloud 用户不受影響(Splunk 已喺雲端層面修補)。
**修補方法:**
– 立即更新到 Splunk Enterprise 9.2.3 或以上
– 如果無法立即更新,限制 REST API access 到 trusted IP only
– 審計近期 admin 權限變更記錄
## 零日漏洞:FortiBleed — 86,644 部 FortiGate 設備資料外洩
FortiBleed 係一個大規模嘅 Fortinet 設備資料外洩事件,唔係單一漏洞,而係 Fortinet 內部系統被入侵後導致嘅客户資料洩漏。
**事件詳情:** 一個名為「Icarus」嘅黑客組織聲稱入侵咗 Fortinet 嘅內部 SharePoint 伺服器,竊取咗超過 86,000 部 FortiGate 設備嘅 configuration backup、license key、同 partial VPN certificate。洩漏資料已經喺暗網 forum 公開拍賣。
**影響:** 雖然呢次唔係 FortiGate 產品本身嘅漏洞,但洩漏嘅 configuration file 入面包含 firewall rule、VPN pre-shared key、admin account hash 等敏感資料。攻擊者可以利用呢啲資料對特定 FortiGate 設備發動 targeted attack。
**CISA 建議所有 Fortinet 用户立即:**
1. 更改所有 FortiGate admin 密碼
2. Rotate 所有 VPN pre-shared key 同 certificate
3. 審計 firewall rule,確保冇異常 access rule
4. 啟用 FortiGate 嘅 local-in policy 限制 management access
5. 更新 FortiOS 到最新版本
## 零日漏洞:Gravity SMTP WordPress Plugin API Key 洩漏
WordPress 生態系統又出事。Gravity SMTP 插件(活躍安裝超過 10 萬個網站)被發現存在資訊洩漏漏洞(CVE-2026-24985,CVSS 7.5),未經身份驗證嘅攻擊者可以透過特製 HTTP request 讀取插件設定檔,入面包含 SMTP server credential、API key、同 email password。
**影響:** 攻擊者攞到 SMTP credential 之後可以:
– 用你嘅 email server 發送 phishing email(提高可信度)
– 攔截 password reset email
– 竊取所有經 SMTP 發送嘅 email 內容
**修補:** 立即更新 Gravity SMTP 到 1.3.1 或以上版本,然後 rotate 所有 SMTP credential。
## 總結
2026 年 6 月呢波零日漏洞再次證明:patch management 唔係 optional,係生存必需。NGINX 漏洞影響全球近半網站、Splunk 漏洞被 active exploit、FortiBleed 洩漏 86K 設備資料——任何一個中咗都足以令你嘅 infrastructure 淪陷。
**行動清單:**
1. ✅ 今日內更新 NGINX 到最新版本
2. ✅ 檢查 Splunk Enterprise 版本,有漏洞就立即更新
3. ✅ Rotate 所有 FortiGate credential
4. ✅ 檢查 WordPress site 嘅 Gravity SMTP 插件版本
> 📌 **延伸閲讀:** 想了解更多漏洞管理策略?睇返我哋嘅「2026年雲端安全事故回顧」同「國家級網絡戰 2026 年中報告」,掌握最新威脅形勢。
#零日漏洞 #NGINX #Splunk #Fortinet #CVE2026



