生活分享
CISA 同一天兩則公告:三個 Linux 核心漏洞列入「已遭利用」清單
2026 年 9 月 18 日,美國 CISA 同一天發布兩則公告,把三個 Linux 核心漏洞列入「已遭利用漏洞」(KEV)目錄。本文依兩則公告、KEV 目錄與其援引的 BOD 26-04 全文,說明 9 月 21 日期限實際拘束的對象、CISA 在這些來源裡沒有點名任何廠牌機型,以及一般使用者可以做的事,查核日 2026 年 9 月 20 日。
閱讀時間約 11 分鐘

2026 年 9 月 18 日,美國網路安全暨基礎設施安全署(CISA)同一天發布兩則公告,把三個 Linux 核心(kernel)漏洞——CVE-2025-39964、CVE-2026-53266 與 CVE-2025-39682——加進它的「已遭利用漏洞」(Known Exploited Vulnerabilities,KEV)目錄,依據都是「有實際遭到利用的證據」。
本文於 2026 年 9 月 20 日查核,讀的是 CISA 這兩則公告的全文、KEV 目錄頁上這三筆條目的完整內容,以及兩則公告共同援引的「具拘束力營運指令」(Binding Operational Directive)BOD 26-04 全文。本站沒有做任何實測,也不提供任何品牌或機型的購買、換機建議;下文只整理官方公告寫了什麼、沒寫什麼。
9 月 18 日發生了什麼:兩則公告、三個 CVE,以及誰的期限
CISA 這天把這三個編號分成兩則公告:一則標題「CISA Adds Two Known Exploited Vulnerabilities to Catalog」一次加入兩個編號,另一則「CISA Adds One Known Exploited Vulnerability to Catalog」加入第三個編號;除了編號清單與單複數措辭,其餘段落逐字相同,加入依據都是「有實際遭到利用的證據」,但都沒有附上證據、案例或受害者。
兩則公告都援引同一份文件——CISA 的「具拘束力營運指令」BOD 26-04,替美國聯邦文職行政部門(FCEB)機關訂出漏洞管理要求。公告白紙黑字寫著 BOD 26-04 只適用於 FCEB 機關;對所有組織,CISA 用的字是「鼓勵」(encourages),不是要求。也就是說,KEV 目錄替這三筆條目訂的到期日 2026 年 9 月 21 日,拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。
這兩則公告沒有說是誰在利用這三個漏洞、從什麼時候開始,或針對哪些國家與產業。KEV 目錄裡「是否已知用於勒索軟體攻擊」這一欄,三筆查核當天印的都是「未知」(Unknown),不是「否」;未知不等於沒有,本文不把它寫成「目前沒有被用於勒索軟體」。
三個編號各是什麼:漏洞在核心的哪個部位
三個編號在 KEV 目錄頁的廠商/產品欄,登記的都是「Linux | Kernel」,不是掛在任何一家手機、路由器或儲存裝置廠牌底下。CISA 對這三筆的附註都寫:這個漏洞影響一個開源元件、第三方函式庫、協定或專有實作,「可能被不同產品使用」(could be used by different products),沒有點名任何一個產品。
三個編號與 CISA 描述指出的核心部位分別是:CVE-2025-39964 出在同一個核心 AF_ALG socket 並行寫入的競態條件(race condition);CVE-2026-53266 出在核心 ebtables 的 SNAT target;CVE-2025-39682 出在核心 TLS 接收路徑(TLS receive path)的例外狀況檢查。本文只寫到 CISA 點出的部位名稱為止,不解釋觸發機制,也不寫攻擊手法。
| CVE 編號 | CISA 給的名稱 | Related CWE | EoL/EoS 提醒 |
|---|---|---|---|
| CVE-2025-39964 | Linux Kernel Race Condition Vulnerability | CWE-362 | 無 |
| CVE-2026-53266 | Linux Kernel Out-of-Bounds Write Vulnerability | CWE-787 | 有 |
| CVE-2025-39682 | Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability | CWE-754 | 有 |
「Linux 核心」對一般人是什麼
以下是編輯設計的例子:Android 手機、網路型儲存裝置(NAS)與家用路由器,三者的品牌、外觀與操作介面通常完全不同,但韌體最底層經常包著同一種東西——Linux 核心。核心是作業系統裡負責排程程式、管理記憶體與驅動硬體的部分;這類裝置常常是在 Linux 核心之上再疊一層品牌自己的操作介面,使用者平常只看得到介面,看不到核心(這是這類裝置常見的背景知識,不是 CISA 在公告裡說的)。
這也是為什麼「我沒有電腦跑 Linux,所以這則新聞跟我無關」通常站不住腳——但「通常站不住腳」不等於「這三個漏洞影響我的裝置」。CISA 三次都只寫這是一個開源元件、可能被不同產品使用,一個產品都沒有點名;本文也不會替它補上任何品牌或機型,寫成「某牌路由器」或「某牌 NAS」都會被讀成 CISA 點過名,而它沒有點名任何一個。
換句話說,這篇文章能告訴讀者的是「類似這樣的裝置,底層可能藏著同一塊拼圖」,而不是「你手上這一台就是其中之一」。要知道自己的裝置是不是其中之一,答案不在 CISA 的公告裡,而在裝置廠商自己的支援頁;下一節先說明那個常被誤會的期限是什麼,最後一節再說明實際可以怎麼查。
那個期限是什麼:BOD 26-04 拘束的對象與天數
BOD 26-04 是 CISA 的「具拘束力營運指令」,頁面印出的日期是 2026 年 6 月 10 日,它取代並廢止了 2021 年建立 KEV 目錄的 BOD 22-01。它明寫「天」指的是日曆天,不是工作天;期限從 CISA 把漏洞加進 KEV 目錄,或機關自行盤點到資產上有此漏洞並更新 CDM 計畫的機關與聯邦儀表板,兩者較早發生的那一刻起算。KEV 目錄對這三筆印出的加入日(Date Added)是 2026 年 9 月 18 日。
KEV 目錄頁對這三筆只印出一個到期日(Due Date)2026 年 9 月 21 日,但 BOD 26-04 的期限表不只一種:依資產是否對外公開、漏洞是否在 KEV 目錄上、攻擊者能否自動化利用步驟,以及利用後拿到部分或完全控制這四個條件,分成 3 天(部分情況還要多做一次鑑識初篩)、14 天、60 天,或「下一次系統重大升級或重建時一併修掉」幾種,不是所有情況都是 3 天;其中 60 天與「一併修掉」那幾種,都只出現在漏洞不在 KEV 目錄上的那幾列。
BOD 26-04 沒有印出它廢止的 BOD 22-01 原本給幾天,所以本文不拿新舊兩份指令的期限做比較;它也沒有說 2026 年 9 月 18 日當天,這張期限表是不是已經對機關全面生效,本文同樣不自己推算。這張表能確定的只有一件事:它管的是美國聯邦機關要多快處理自己盤點到的資產,不是任何一位讀者手上的裝置。
一般使用者現在該做什麼、這篇文章刻意不寫什麼
三筆條目的「Action」欄逐字相同,主要要求是:依照廠商指示採取緩解措施,並遵循 CISA 的 BOD 26-04 與「鑑識初篩要求」;如果沒有可用的緩解措施,就停止使用該產品,或依照 BOD 26-04 對雲端服務的規定處理。換成一般人能做的事,只有一件:去看自己那台裝置——手機、NAS 或路由器——廠商自己的支援頁或韌體更新頁,看有沒有新版本,而不是等 CISA 或任何媒體告訴你是哪一支型號。
三筆之中有兩筆(CVE-2026-53266 與 CVE-2025-39682)的 KEV 說明還多一句:受影響產品可能已經終止支援(EoL)或終止服務(EoS),建議使用者停用或改用仍受支援的版本;CVE-2025-39964 的說明沒有這一句,這個差異本文照樣寫出來,不把它抹平成三筆都一樣。CISA 在這四份來源裡沒有說這句話指的是哪些產品或哪些版本,本文也查不到。
最後,這篇文章刻意不寫:不寫攻擊手法、利用細節或概念驗證程式碼,資安題目只寫影響範圍與使用者該做什麼;不寫嚴重度分數或分級,因為四份來源都沒有替這三個編號印出任何分數;不寫受影響或已修好的核心版本號,因為四份來源也都沒有印出核心版本號;也不寫這三個編號最初是什麼時候公開的,因為那個日期同樣不在本文引用的來源裡。
常見問題
9 月 21 日之前我需要做什麼嗎?
以本文引用的兩則 CISA 公告與 BOD 26-04 全文來看,這個期限沒有對一般讀者課予任何義務。2026 年 9 月 21 日是 KEV 目錄替這三筆條目訂的到期日,但兩則公告都寫明 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對所有組織,CISA 用的字是「鼓勵」,不是要求。這個期限拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。
我的手機或家裡的路由器、NAS 會受影響嗎?
CISA 的兩則公告與 KEV 目錄都沒有點名任何廠牌、機型或作業系統版本,三筆條目的廠商/產品欄登記的都是「Linux | Kernel」,附註寫的是這個漏洞影響一個開源元件,可能被不同產品使用。本文查不到,這四份來源也沒有列出哪些實際裝置受影響,所以無法回答「你的」那一台是不是其中之一;能查的地方是裝置廠商自己的支援頁或韌體更新頁。
這三個漏洞目前有被用來發動勒索軟體攻擊嗎?
KEV 目錄裡「是否已知用於勒索軟體攻擊」這一欄,三筆查核當天(2026 年 9 月 20 日)印的都是「未知」(Unknown),不是「否」。CISA 沒有說「未知」代表什麼,本文也不把未知寫成「沒有」。
這三個漏洞的嚴重程度算高嗎?要不要換掉家裡的裝置?
本文不引用任何嚴重度分數,也不做購買或換機建議。CISA 加入 KEV 目錄的依據只寫「有實際遭到利用的證據」,沒有附上嚴重度分級;三筆條目裡有兩筆(CVE-2026-53266 與 CVE-2025-39682)的說明多寫了一句「受影響產品可能已終止支援,建議停用或改用仍受支援版本」,這是 CISA 的原文用語,不是本站的建議。
「三天內修好」是每個人都要遵守的期限嗎?
不是。KEV 目錄頁對這三筆只印出一個到期日 2026 年 9 月 21 日,但這個期限出自 BOD 26-04 給「美國聯邦機關」的規則,而 BOD 26-04 自己的期限表依漏洞與資產的四個條件分成 3 天(部分情況還要多做一次鑑識初篩)、14 天、60 天,或「下一次系統重大升級時一併修」好幾種,不是統一的三天;其中 60 天與「一併修」那幾種只出現在漏洞不在 KEV 目錄上的那幾列,而且這張表拘束的對象本來就不是一般讀者。
為什麼這篇文章沒有寫漏洞是怎麼被利用的?
這是本站對資安報導的一貫做法:只寫影響範圍與使用者可以做的事,不寫攻擊手法、入侵指標或概念驗證程式碼,避免文章變成可操作的攻擊教材。CISA 自己的兩則公告與 KEV 目錄也沒有公開利用的技術細節。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
Google 9 月 Pixel Drop 更新:機型、地區語言與 Pixel Watch 5 的條件Google 9 月 Pixel Drop 更新:機型、地區語言與 Pixel Watch 5 的條件2026 年 9 月 15 日,Google 在官方部落格發布 9 月 Pixel Drop,並連到寫出機型與地區條件的論壇公告與 Pixel Watch 5 更新說明。本文整理詐騙警示的機型、地區與語言條件、哈利波特套件與 Audible 試用到期日、Pixel 平板未被打勾的對照表,以及 Pixel Watch 5 搭配 Pixel 11 才有的功能,查核日 2026 年 9 月 17 日。閱讀全文
同主題延伸閱讀
生活分享
npm 新增「只送審」權杖:自動化不能直接發版,免 2FA 直接發版預計 2027 年 1 月移除
2026 年 9 月 18 日,GitHub 在官方異動紀錄宣布 npm 新增可選的 Read and write (stage only) 權限等級,讓自動化流程不能直接發布、只能把新版本送進待審區,由維護者以 2FA 核准後才能上架。本文依 GitHub Changelog 與 npm 說明頁,整理送件與核准的分工、權杖保留的權限,以及預計 2027 年 1 月移除免 2FA 直接發布的時程。
生活分享
Windows 11 測試頻道更新 Cloud rebuild:重灌可抹除磁碟、IT 可遠端啟動
2026 年 9 月 18 日,微軟在 Windows Insider 部落格與 Experimental Build 26340.9502 版本說明中,更新測試版復原功能 Cloud rebuild,新增抹除磁碟與 IT 遠端啟動兩項能力;此功能 7 月 6 日已在 Experimental 頻道出現,這次是更新而非首次推出。本文依官方文件整理實際改了什麼、有哪些限制。
生活分享
Apple 公布 iPhone Duo 開發資源:Xcode 26 以前建置的 App 用不滿螢幕
2026 年 9 月 18 日,Apple 公布 iPhone Duo 的開發資源:Xcode 27.1 beta、Figma 與 Sketch 版型、開發者專頁與全球工作坊;本站清點清單,場次全在歐美六個場地。本文依官方公告整理系統怎麼處理版面與工具列、Xcode 目前的已知限制與工作坊報名範圍,不重覆 9 月 9 日已發表的規格,查核日 2026 年 9 月 20 日。
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算
資料來源
- CISA Alert:CISA Adds Two Known Exploited Vulnerabilities to Catalog(2026-09-18,CVE-2025-39964 與 CVE-2026-53266) · 查證日期:
- CISA Alert:CISA Adds One Known Exploited Vulnerability to Catalog(2026-09-18,CVE-2025-39682) · 查證日期:
- CISA:Known Exploited Vulnerabilities Catalog(三筆條目的加入日、期限、描述與必辦事項) · 查證日期:
- CISA:BOD 26-04 Prioritizing Security Updates Based on Risk(兩則公告共同援引的指令全文) · 查證日期: