快訊
2026-07-11
科技新聞

科技要聞彙整 2026-07-06:Windows 11 26H2 確認、微軟下架 119 個 Edge 惡意擴充

約 11 分鐘閱讀 · 20 次瀏覽

⚡ 站長快讀:核心重點

  • 文章屬性:科技要聞彙整(H 分類 · 時效文)
  • 今天這幾件:Windows 11 26H2 確認登場、微軟下架 119 個 Edge 惡意擴充、WhatsApp 開放使用者名稱
  • 為何值得看:一件預告你下半年的 Windows 升級、一件每個裝擴充的人都該自檢、一件改寫 17 年的帳號隱私規則
  • 適用對象:Windows 使用者、用瀏覽器擴充的人、在意帳號隱私的人、企業 IT/MIS
  • 報導日期(dateline):2026-07-06(Asia/Taipei),事件發生於 2026-06-19 至 07-05

📌 快速答案

今天科技要聞一句話總覽(2026-07-06):
Windows 11 26H2 確認以「輕量 enablement package(啟用套件)」形式推出,已進 Insider 實驗頻道測試,升級只需小型解鎖包、免整包重灌。
微軟下架 119 個 Edge 惡意擴充(StegoAd 竊密行動),累計約 260 萬次安裝,偽裝成擋廣告、VPN、翻譯工具,實則竊取 Google 帳密與兩步驟驗證碼。
WhatsApp 開放「使用者名稱」,7/7 首波上線,讓你不必公開電話號碼就能被聯絡。
⚡ 快訊:Windows Kerberos 的 RC4 加密 7 月全面強制停用(CVE-2026-20833);Oracle E-Business Suite 漏洞 CVE-2026-46817(CVSS 9.8)已遭實際利用。


🪟 一、Windows 11 26H2 確認登場:以「輕量 enablement package」推送、已進 Insider 測試

微軟已於 2026 年 6 月 19 日確認,Windows 11 下一個年度功能更新「26H2」將以「啟用套件(enablement package)」形式推出——符合資格、已在 24H2 或 25H2 的電腦,只需下載一個小型「解鎖包」即可升級,不必整包重灌;目前 26H2 早期版本已在 Windows Insider 的實驗(Experimental)頻道釋出測試(build 26300 系列),讓企業 IT 能提前驗證相容性。 26H2 沿用近年的「共用維護分支」模式:它與 24H2/25H2 共用同一套系統檔案,平時的月度累積更新其實已把新功能程式碼「休眠」放進系統,enablement package 只是把對應的功能旗標打開,所以升級包很小、重開機一次就完成。微軟也說明,要裝 26H2 需要先有一定的更新基準(baseline),一般會是 24H2/25H2 裝到 2026 年 7 月(含)之後的累積更新。

廣告

這對台灣讀者為什麼重要:對一般 Windows 11 使用者,26H2 代表「今年下半年那次大更新」的形態已經定案——它不會是動輒數 GB、重灌式的大改版,而是像開關一樣的小型解鎖,升級摩擦更低、失敗風險也更小。對企業 IT/MIS,能提前在 Insider 實驗頻道拿到版本,等於多了幾個月做相容性測試與部署規劃的緩衝。

站長短評

先把「enablement package」講白:它不是新東西,微軟從 Windows 10 時代就用這招。真正的意義是「大版本升級的痛感」越來越低——過去換版要下載完整映像、跑一輪重灌流程,現在多數情況只是打開一個已經預先塞進系統的功能開關,幾分鐘、一次重開機就搞定。對怕升級翻車的人,這是好消息。

但站長要提醒兩件事。第一,「小升級」不等於「沒風險」:功能旗標一開,新行為與新預設值就會生效,驅動程式與老舊軟體的相容性還是要留意,尤其是公司內部自寫工具。第二,26H2 有「基準要求」——你得先把 24H2/25H2 的累積更新裝到夠新才吃得到解鎖包,所以平常就把 Windows Update 顧好,反而是升 26H2 的前置作業;想確保更新檢查與管理設定到位,可以參考站長寫過的〈Win10/11 系統更新(Windows Update)檢查與管理設定教學〉。

至於「什麼時候該升」,站長的一貫立場是:一般使用者不必當白老鼠,等正式版鋪開、災情回報平息再升;但也別無限期拖著,因為功能更新往往綁著安全與維護週期。真的想自己掌握升級節奏、避免被強迫推更,〈Windows 11 關閉自動更新完整教學 2026|兩招鎖死強迫升級〉裡的做法能讓你「自己決定何時升」,而不是被系統推著走。

📎 來源

廣告

🧩 二、微軟下架 119 個 Edge 惡意擴充:偽裝擋廣告、VPN,實則竊 Google 帳密與 2FA

微軟已將 119 個惡意的 Microsoft Edge 擴充功能全數下架,並停權背後 90 多個開發者帳號。這批擴充隸屬同一個代號「StegoAd」的廣告詐欺/竊密行動(steganography 隱寫術 + adware 的合體),累計安裝數上限約 260 萬次;它們偽裝成擋廣告工具、VPN、翻譯、影片下載器、計算機、折價券等實用外掛,安裝初期正常運作,一段時間後才「甦醒」,開始下載額外惡意程式。 技術上,StegoAd 用隱寫術把惡意 JavaScript 藏進 PNG 圖片、SVG 向量圖與字型檔裡,藉此躲過傳統防毒與網頁過濾;實際危害包括廣告詐欺,以及執行從伺服器下發的任意 JavaScript——會在你登入時竊取 Google 帳號密碼與第二階段驗證碼(2FA)、竊取 WordPress 後台登入資訊,並把 cookie 外傳。微軟指出,幕後同一個攻擊者至少從 2021 年就開始活動。

這對台灣讀者為什麼重要:瀏覽器擴充是「你親手裝進瀏覽器、還給了它讀寫網頁權限」的東西,一旦作惡,殺傷力遠比一般惡意網站大——它能直接讀你正在看的頁面、攔你輸入的帳密、偷你的登入 cookie。260 萬這個數字提醒我們,惡意擴充早就不是「小眾災情」;而且它們專挑最多人會裝的「擋廣告、VPN、翻譯」類工具偽裝,正好打中一般使用者。就算你用的是 Chrome 不是 Edge,同一套「先偽裝實用工具、事後下毒」的手法在各家商店都在上演。

站長短評

先講最實在的一句:擴充功能是瀏覽器資安最被低估的破口。大家會記得更新瀏覽器、裝防毒,卻很少回頭檢查「我到底裝了哪些外掛、它們要了什麼權限」。StegoAd 這種「先當乖乖牌、養大安裝量再翻臉」的沉睡型攻擊,正是吃準了這個盲點——你當初裝的時候它真的能擋廣告,等你忘了它的存在,它才開始偷東西。

站長的務實建議三步走:第一,現在就打開瀏覽器的擴充管理頁,把「不記得為什麼裝」「很久沒用」「要求權限過大」的一律移除,寧可錯殺。第二,對「擋廣告、VPN、翻譯、影片下載」這類高危分類,只留官方或口碑明確的那一兩個,別在小開發者的同名仿冒品之間亂裝。第三,如果你曾裝過可疑外掛,更新完記得改 Google 等重要帳號密碼、檢查登入活動,並確認 2FA 沒被動手腳。站長先前整理過〈Chrome 擴充功能藏後門自檢教學 2026|GhostPoster 惡意外掛三步驟揪出〉,那套三步驟自檢在 Edge 上同樣適用,趁這次一起做一輪。

📎 來源

廣告

💬 三、WhatsApp 開放「使用者名稱」:7/7 首波上線,不必公開電話號碼就能被聯絡

WhatsApp 開始分批推出「使用者名稱(username)」功能,讓使用者能設定一個專屬帳號代號(類似 @yourname),第一次聯絡你的人將不再自動看到你的電話號碼。官方規劃第一波於 2026 年 7 月 7 日在阿爾及利亞、亞塞拜然、迦納、利比亞、尼泊爾等地上線,第二波 7 月 20 日,其餘地區自 9 月起陸續開放。 這被視為 WhatsApp 十七年來最大的隱私設計調整之一:過去在 WhatsApp 上等於「電話號碼就是你的身分」,加入群組、被陌生人聯絡都可能曝光號碼;有了使用者名稱後,別人只要知道你的代號就能搜尋並發訊息給你,而你的號碼保持隱藏。不過新功能也引來「冒名」疑慮——在最大市場印度(逾 5 億使用者),測試階段發現「indiamodi」「rbi_verify」等貌似官方或名人的代號仍可被搶註,當地主管機關已要求 Meta 暫緩,擔心被用於假冒與詐騙。

這對台灣讀者為什麼重要:台灣日常以 LINE 為主,WhatsApp 的普及度不如歐美與南亞,但它是全球逾 20 億人的主力通訊軟體,常用於與海外親友、客戶聯絡。這則新聞的價值有兩層:一是「用代號取代電話號碼」正成為主流通訊軟體的隱私新標準,值得關注;二是它示範了一個永恆的資安權衡——多一層隱私(藏號碼),就多一種被冒名的風險(搶註名人/官方帳號)。

站長短評

先說這步棋的方向是對的。「電話號碼即身分」是上一個世代通訊軟體的原罪,號碼一旦外流,騷擾、詐騙、跨平台肉搜就跟著來;用可更換的代號當對外門面,是把隱私主導權還給使用者。Signal、Telegram 這幾年都往這個方向走,WhatsApp 跟上只是遲早的事。

但站長更想提醒印度監管踩煞車的那個點——「冒名」。當代號可以自由搶註,第一批被搶的一定是銀行、政府、名人、品牌;詐騙集團只要註一個看起來像官方的 @handle,就能大幅提高釣魚成功率。所以功能上線後,對一般使用者的自保原則沒有變:不要只憑「名稱看起來對」就相信對方,官方帳號要看有沒有官方認證標記,涉及金錢、驗證碼的訊息一律回到官方 App 或官網再確認。隱私工具能幫你藏號碼,但辨識詐騙這關,終究得靠自己。

📎 來源

廣告

⚡ 今日快訊

Windows Kerberos 的 RC4 加密將於 2026 年 7 月全面強制停用,網域(AD)環境管理員請儘速盤點。 微軟針對 CVE-2026-20833(資訊洩漏漏洞——攻擊者可取得使用老舊 RC4 加密的服務票證,再離線破解服務帳號密碼)推動的 Kerberos RC4 淘汰計畫進入最後階段:1 月先加入稽核事件、4 月起網域控制站預設改用 AES 並停用自動退回 RC4、7 月的更新則移除 RC4DefaultDisablementPhase 登錄機碼,稽核模式取消、只剩強制(Enforcement)模式。站長短評:這類「排定好的強制關閉」最怕的是還有老舊服務或應用程式偷偷依賴 RC4,一旦強制就登入失敗。IT 別等 7 月更新裝下去才發現災情,現在就用稽核事件把還在用 RC4 的帳號與服務揪出來,提前改用 AES。來源:Microsoft Learn — Detect and remediate RC4 usage in KerberosMicrosoft Support — 管理 Kerberos KDC 對 RC4 的使用(CVE-2026-20833)(2026-07-06 查證)。

Oracle E-Business Suite 重大漏洞 CVE-2026-46817(CVSS 9.8)已遭實際利用,跑 Oracle Payments 的企業請儘速確認修補。 這個漏洞屬「權限管理/身分驗證不當」,未經驗證的攻擊者只要能透過 HTTP 連到系統,就可能接管 Oracle Payments,影響 12.2.3 至 12.2.15 版;Oracle 已在上月的重大安全修補(CPU)中修復,但資安研究單位 Defused Cyber 表示「上週末已在蜜罐(honeypot)觀察到攻擊者實際利用」,目前尚無公開的概念驗證(PoC)程式。站長短評:企業級 ERP 這種「深埋內網、動它要停機」的系統往往修補最慢,卻是攻擊者眼中的金庫。有跑 Oracle EBS 的單位別因為「在內網、應該沒事」而拖——已遭在野利用代表風險是現在進行式。來源:The Hacker News — Oracle E-Business Suite Flaw CVE-2026-46817 Actively Exploited in the WildBleepingComputer — Hackers now exploit critical Oracle E-Business flaw in attacks(2026-07-06 查證)。


🧭 站長的看法:今天這幾件的共同點

把今天這幾件擺在一起,會看到一條線:每一項「便利」的背後,都要你為安全多做一件事。 Windows 11 26H2 把升級變得更輕鬆,但你得先把更新基準顧好、也要自己拿捏何時升;瀏覽器擴充讓上網更順手,但 119 個 Edge 惡意外掛提醒你,裝進去的東西要定期回頭清;WhatsApp 用代號幫你藏電話號碼,卻也開了冒名詐騙的新縫。今天的兩則快訊(Kerberos RC4 強制停用、Oracle EBS 遭利用)則是同一個道理的企業版:排定好的淘汰要提前盤點,深埋內網的系統更不能因為「看不到」就不修。看科技新聞的實際功課很單純——該升的更新別拖、該清的擴充現在清、重要帳號的辨識與 2FA 顧好。


❓ 常見問題

Q:Windows 11 26H2 是大改版嗎?需要重灌嗎?

不需要重灌。26H2 以「啟用套件(enablement package)」形式推出,對已經在 24H2 或 25H2、且更新裝得夠新的電腦來說,升級就是下載一個小型解鎖包、重開機一次即可,新功能的程式碼其實早已隨月度更新「休眠」在系統裡。一般使用者建議等正式版鋪開、災情平息再升,不必當第一批白老鼠。

Q:我用的是 Chrome 不是 Edge,這次 119 個惡意擴充跟我有關嗎?

有關。雖然這批被下架的是 Edge 擴充,但「偽裝成擋廣告、VPN、翻譯等實用工具,養大安裝量後才下毒」的手法在各家瀏覽器商店都存在。無論你用哪個瀏覽器,建議定期檢查已安裝的擴充、移除不明或很久沒用的,並對高危分類只保留可信來源。

Q:WhatsApp 的使用者名稱台灣現在用得到嗎?

還沒。首波(2026-07-07)先在阿爾及利亞、亞塞拜然、迦納、利比亞、尼泊爾等地上線,第二波 7 月 20 日,其餘地區(含台灣)自 9 月起分批開放。功能上線後,設定代號可讓別人不必知道你的電話號碼就能聯絡你,但也要提防有人搶註貌似官方或名人的代號行騙。


📅 本文查證戳記:2026-07-06(Asia/Taipei)依各來源官方公告與權威媒體交叉查證整理。要聞彙整為時效性內容,版本、日期與數字以各來源官方公告為準;文中未標「實測」處均為官方/媒體報導彙整。

🔗 延伸閱讀

廣告