重點摘要
TWCERT/CC TVN 公告指出,日躍科技 App好校通 存在高風險漏洞,最高 CVSS 8.1。本文整理影響範圍、風險分析與修補建議,協助管理者快速判斷是否需要優先處理。
事件背景
此公告來自 TWCERT/CC TVN,原始標題為「日躍科技|App好校通 - Insecure Direct Object Reference」。TVN 公告通常涵蓋台灣常見產品或廠商資訊,適合納入資產盤點、弱點管理與修補追蹤流程。
影響範圍
- 廠商:日躍科技
- 產品:App好校通
- 受影響版本:App好校通(Android) 1.1.62(不含)以前版本 App好校通(iOS) 2.7.2(不含)以前版本
- CVE:
- CVE-2026-7491
風險分析
日躍科技開發之App好校通存在Insecure Direct Object Reference漏洞,已通過身分鑑別之遠端攻擊者可修改特定參數讀取與修改其他使用者資料。
若該產品部署在對外服務、醫療或營運核心環境,應優先確認版本、存取控制與日誌紀錄。高 CVSS 分數不一定代表已被利用,但代表一旦攻擊條件成立,可能造成明顯營運或資料安全影響。
修補與緩解建議
更新App好校通(Android) 至1.1.62(含)以後版本 更新App好校通(iOS) 至2.7.2(含)以後版本
- 確認組織內是否使用受影響產品與版本。
- 優先修補對外服務或高權限環境中的系統。
- 在修補前限制來源 IP、關閉不必要服務,並確認備份可還原。
- 檢查登入、管理介面與異常請求紀錄。
波波 觀點
這類公告的重點不只在 CVE 編號,而是要回到資產管理:產品是否存在、是否暴露、是否有替代緩解方式,以及修補是否會影響營運。建議把 TVN、NVD 與原廠公告一起納入例行弱點追蹤。






