HCL AppScan® Enterprise 新增功能
本節說明此版本中新增的 AppScan Enterprise 產品功能與增強功能,以及相關的已棄用功能和預期變更(適用時)。
HCL AppScan® Enterprise 新增功能
註:
10.6.0 及更早版本已終止支援,因此我們已將其從文件中移除。
HCL AppScan® Enterprise 10.12.0 新增功能
- 報告中的掃描層級屬性:匯出的安全報告現在包含掃描層級屬性,例如「掃描類型」、「測試最佳化層級」與測試原則,協助您輕鬆追蹤一段時間內的配置變更。
- 進階風險資料匯入:AppScan Enterprise 現在相容於從 AppScan on Cloud 匯入包含 CVSS 4.0 指標的問題檔案。
- 豐富的合規性報告:您現在可以直接在業界標準與法規合規性報告(例如 ISO 27001、NIST SP 800-53、PCI DSS 與 GDPR)中檢視 CVSS 4.0 向量。
- 更新的業界標準報告:CWE 前 25 大最危險的軟體弱點報告已升級至 2025 年版,且OWASP 應用程式安全驗證標準報告已升級至 5.0 版。
- 代理程式主機現代化:動態分析掃描程式 AgentHost 已移轉至 .NET 8,以支援現代引擎功能並提升效能。您可以使用新的獨立安裝程式部署代理程式,該安裝程式與主要的 AppScan Enterprise Server 安裝程式是分開的。註:不支援在單一主機上安裝 .NET 8 代理程式與 AppScan Enterprise Server。
- 系統與平台支援:已新增對 Microsoft SQL Server 2025 的官方支援。
- 資料庫驅動程式支援:已新增對 Microsoft OLE DB Driver 19 的支援,該驅動程式會強制執行加密的資料庫連線,並預設將「信任伺服器憑證 (Trust Server Certificate)」設為 true。
重要:
AppScan Enterprise 不支援 AppScan Standard 中以 CAPTCHA 為基礎的登入範本。若您嘗試上傳啟用了 CAPTCHA 登入的 AppScan Standard 範本 (
.scant) 檔案,系統會封鎖該上傳並顯示驗證錯誤。IAST 代理程式更新
IAST 代理程式已升級至下列版本:
- Java:1.23.2
- .NET:1.17.2
- Node.js:1.15.3
- PHP:1.3.0
APAR 修正清單
已修正下列授權程式分析報告 (APAR) 及追蹤的問題:
| APAR 編號 | 說明 |
|---|---|
| KB0119106 | 修正了針對特定問題類型,在相同測試 URL 下顯示多個問題 ID 的問題。 |
| KB0128678 | 解決了包含流量檔案的 DAST 配置中 POST/jobs API 失敗的問題。 |
| KB0129287 | 修正了由於「應用程式修補程式溢位 (Application Patch Overflow)」問題類型導致掃描在後處理期間暫停的問題。 |
| KB0129941 | 解決了在使用特定驅動程式連線至 SQL Server 時,配置精靈中的連線失敗問題。 |
| KB0130646 | 修正了因為字元集編碼不同,在為問題新增註解時發生的錯誤。 |
| KB0131058 | 解決了 Issues API v2 在非英語使用者地區設定中失敗的問題。 |
| KB0131077 | 修正了因「格式錯誤的字串 (malformed string)」錯誤導致掃描在後處理期間暫停的問題。 |
| KB0131203 | 解決了在匯入 HCL AppScan Standard 期間,為相同漏洞建立重複問題的問題。 |
| KB0131221 | 修正了導致在「掃描」視圖中產生 PDF 報告失敗的錯誤。 |
修正與安全性更新
已新增新的安全性規則以偵測下列漏洞:
attCrawl4AIRCECVE202626216- Crawl4AI 遠端程式碼執行 (RCE) CVE-2026-26216JsfWeakSecretKey- JavaServer Faces (JSF) 弱密鑰Yii2WeakSecretKey- Yii2 弱 Cookie 驗證金鑰PeopleSoftWeakSecretKey- Oracle PeopleSoft 弱密鑰attLangflowRCECVE20253248- Langflow 遠端程式碼執行 (RCE) CVE-2025-3248attpac4jjwtauthenticatorCVE202629000- pac4j JWT 驗證規避漏洞 CVE-2026-29000attLangflowRCECVE202534291- Langflow 遠端程式碼執行 (RCE) CVE-2025-34291attZohoManageEnginePasswordRCECVE202235405- Zoho ManageEngine 多項產品遠端程式碼執行attLangflowAuthenticationBypassCVE202621445- Langflow 驗證規避 CVE-2026-21445- 易受攻擊的元件資料庫已更新至版本 1.11。
此版本的修正、更新與 RFE 完整清單列於此處。
此版本中的變更
- Chromium 瀏覽器引擎已升級至版本 149.0.7827.114,以整合最新的安全性修正程式。
- WebSphere Application Server Liberty Core 已升級至版本 26.0.0.4,Java 執行時期環境 (JRE) 已更新為 IBM Semeru 17.0.19+10。
此版本中移除的功能
- 已從 AppScan Enterprise 中移除「Vital Few」與「Developer Essentials」測試原則。使用這些原則的作用中掃描設定檔將自動回復為未指派狀態。