HCL AppScan® Enterprise 新增功能

本節說明此版本中新增的 AppScan Enterprise 產品功能與增強功能,以及相關的已棄用功能和預期變更(適用時)。

HCL AppScan® Enterprise 新增功能

註:
10.6.0 及更早版本已終止支援,因此我們已將其從文件中移除。

HCL AppScan® Enterprise 10.12.0 新增功能

  • 報告中的掃描層級屬性:匯出的安全報告現在包含掃描層級屬性,例如「掃描類型」、「測試最佳化層級」與測試原則,協助您輕鬆追蹤一段時間內的配置變更。
  • 進階風險資料匯入:AppScan Enterprise 現在相容於從 AppScan on Cloud 匯入包含 CVSS 4.0 指標的問題檔案。
  • 豐富的合規性報告:您現在可以直接在業界標準與法規合規性報告(例如 ISO 27001、NIST SP 800-53、PCI DSS 與 GDPR)中檢視 CVSS 4.0 向量。
  • 更新的業界標準報告:CWE 前 25 大最危險的軟體弱點報告已升級至 2025 年版,且OWASP 應用程式安全驗證標準報告已升級至 5.0 版。
  • 代理程式主機現代化:動態分析掃描程式 AgentHost 已移轉至 .NET 8,以支援現代引擎功能並提升效能。您可以使用新的獨立安裝程式部署代理程式,該安裝程式與主要的 AppScan Enterprise Server 安裝程式是分開的。
    註:
    不支援在單一主機上安裝 .NET 8 代理程式與 AppScan Enterprise Server。
  • 系統與平台支援:已新增對 Microsoft SQL Server 2025 的官方支援。
  • 資料庫驅動程式支援:已新增對 Microsoft OLE DB Driver 19 的支援,該驅動程式會強制執行加密的資料庫連線,並預設將「信任伺服器憑證 (Trust Server Certificate)」設為 true。
重要:
AppScan Enterprise 不支援 AppScan Standard 中以 CAPTCHA 為基礎的登入範本。若您嘗試上傳啟用了 CAPTCHA 登入的 AppScan Standard 範本 (.scant) 檔案,系統會封鎖該上傳並顯示驗證錯誤。

IAST 代理程式更新

IAST 代理程式已升級至下列版本:
  • Java:1.23.2
  • .NET:1.17.2
  • Node.js:1.15.3
  • PHP:1.3.0

APAR 修正清單

已修正下列授權程式分析報告 (APAR) 及追蹤的問題:

APAR 編號 說明
KB0119106 修正了針對特定問題類型,在相同測試 URL 下顯示多個問題 ID 的問題。
KB0128678 解決了包含流量檔案的 DAST 配置中 POST/jobs API 失敗的問題。
KB0129287 修正了由於「應用程式修補程式溢位 (Application Patch Overflow)」問題類型導致掃描在後處理期間暫停的問題。
KB0129941 解決了在使用特定驅動程式連線至 SQL Server 時,配置精靈中的連線失敗問題。
KB0130646 修正了因為字元集編碼不同,在為問題新增註解時發生的錯誤。
KB0131058 解決了 Issues API v2 在非英語使用者地區設定中失敗的問題。
KB0131077 修正了因「格式錯誤的字串 (malformed string)」錯誤導致掃描在後處理期間暫停的問題。
KB0131203 解決了在匯入 HCL AppScan Standard 期間,為相同漏洞建立重複問題的問題。
KB0131221 修正了導致在「掃描」視圖中產生 PDF 報告失敗的錯誤。

修正與安全性更新

已新增新的安全性規則以偵測下列漏洞:

  • attCrawl4AIRCECVE202626216 - Crawl4AI 遠端程式碼執行 (RCE) CVE-2026-26216
  • JsfWeakSecretKey - JavaServer Faces (JSF) 弱密鑰
  • Yii2WeakSecretKey - Yii2 弱 Cookie 驗證金鑰
  • PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密鑰
  • attLangflowRCECVE20253248 - Langflow 遠端程式碼執行 (RCE) CVE-2025-3248
  • attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 驗證規避漏洞 CVE-2026-29000
  • attLangflowRCECVE202534291 - Langflow 遠端程式碼執行 (RCE) CVE-2025-34291
  • attZohoManageEnginePasswordRCECVE202235405 - Zoho ManageEngine 多項產品遠端程式碼執行
  • attLangflowAuthenticationBypassCVE202621445 - Langflow 驗證規避 CVE-2026-21445
  • 易受攻擊的元件資料庫已更新至版本 1.11

此版本的修正、更新與 RFE 完整清單列於此處

此版本中的變更

  • Chromium 瀏覽器引擎已升級至版本 149.0.7827.114,以整合最新的安全性修正程式。
  • WebSphere Application Server Liberty Core 已升級至版本 26.0.0.4,Java 執行時期環境 (JRE) 已更新為 IBM Semeru 17.0.19+10。

此版本中移除的功能

即將到來的變更

  • 終止支援 (EOS):AppScan Enterprise 版本 10.7.0 將於 2027 年 3 月 31 日達到 EOS。截至 2026 年 6 月 30 日,版本 10.7.0 已無法再從 My HCLSoftware (MHS) 下載。請升級至可用的最新版本。請聯絡支援中心以取得協助。如需詳細資訊,請參閱公告部落格文章
  • 版本 10.13.0 將移除對舊版 SQLOLEDB 資料庫驅動程式的支援。請計劃移轉至現代驅動程式,例如 MSOLEDBSQL 18 或 19。
  • 由於 Azure OpenAI 即將淘汰該模型,因此將停止對 GPT 4.x 模型的支援。