歐洲客戶機房裡的網通設備運轉多年,原廠釋出韌體更新,客戶端未必立即安裝。外部研究機構察覺異常攻擊時,警告信多半先寄到業務、客服或工程師私人信箱。情資幾經輾轉傳回總部,潛伏數月的漏洞早已釀成災情。要從散落信件中撈出警訊、回頭清查老舊設備並啟動應變,難度遠在官網張貼修補公告之上。
兆勤科技(Zyxel)於2026年6月16日針對GS1900系列交換器漏洞CVE-2026-7273釋出修補韌體,看似化解危機。然而,威脅情資公司GreyNoise於同年9月21日公布研究,指出依其觀測,駭客約於8月17日利用該漏洞,從分布於48國的996部交換器擷取設備設定、網路資訊及經雜湊處理的最高管理權限憑證。研究依據該機構的監測網路與攻擊者基礎設施資料,未必涵蓋全部受害設備,受害範圍可能更廣。原廠發布更新至客戶完成安裝的時間差,正是攻擊者伺機入侵的空窗期。
原廠在6月中旬釋出修補,攻擊卻在8月中旬悄悄發生,威脅研究機構9月下旬才公開情資。這段過程恰好跨越歐盟新通報義務開始適用的日期。攻擊雖然發生在法規實施之前,並不當然排除通報義務,關鍵在於製造商何時知悉漏洞遭積極利用。若在該日後才取得可靠事證,即使漏洞早已存在或曾經公告,仍可能觸發限時通報。公開研究的日期無法代替原廠知悉的時間,但這項區別凸顯,售後管理須追蹤漏洞處理,也須掌握利用情資何時進入企業。
歐盟《資安韌性法》(CRA)第14條的通報義務,自2026年9月11日起開始適用。製造商獲悉產品存在遭積極利用的漏洞後,須毫無延誤地通報,最遲於知悉後24小時內提出早期警示、72小時內提出漏洞通報,並於修正或緩解措施備妥後14天內提交最終報告。這兩道24與72小時的時限均自知悉時點起算,製造商須透過歐盟資安局(European Network and Information Security Agency,ENISA)維運的單一通報平台,向選定的電腦資安事件應變小組(Computer Security Incident Response Team,CSIRT)提交通知,系統同步傳送予歐盟資安局。第14條另涵蓋影響產品安全的嚴重事件,其最終報告期限為72小時通報後的1個月內,與漏洞通報時限互有區隔。
依第69條第3項,2027年12月11日前已投放歐盟市場、屬資安韌性法適用範圍的產品,同樣納入通報義務。歐盟資安局說明,製造商在2026年9月11日前已知悉漏洞遭積極利用,無須回溯通報。這項說明限於通報義務,不能延伸為其他法律責任的全面排除。資安韌性法主要產品規格義務延至2027年12月11日才全面適用,通報機制卻率先開跑。對機房裡動輒運轉多年的網通設備而言,早已出貨不構成免除通報的理由,舊型號的情資接收與應變流程此刻就須到位。 (相關報導: 姚文成觀點:「依法行政」變「資安破口」!評台酒酒精實名制的擴權危機 | 更多文章 )
遲延通報背後伴隨沉重的法律代價。依第64條第1項及第2項,會員國須制定並執行罰則,違反第13、14條等義務的行政罰鍰上限為1,500萬歐元;企業違規時,與前一會計年度全球營業額2.5%比較,兩者取其較高者。天價數字雖非每案必罰的固定金額,裁量時仍須權衡違規性質、持續時間、損害範圍與企業規模,但對製造商而言,更迫切的問題,是收到漏洞遭到利用事證後,能否在期限內完成初步研判,提出所需資料。













































