10 月地價稅開徵,花蓮縣稅務局提醒:同縣多筆土地只發一張繳款書,收到請先核對清單,勿重複申請補發。資安方面,SonicWall SMA1000 爆出 CVSS 滿分 SSRF 漏洞、LMCache 出現 CVSS 9.8 RCE 漏洞,使用這些工具的企業須儘速套用更新或隔離服務。另外,杏一醫療用品委外網站疑似個資外洩,提醒店家與電商業者正視委外廠商的資安管控。
稅務與電子發票
地價稅總歸戶制:多筆土地只有一張繳款書
地價稅採「總歸戶制」及累進稅率,同一縣市內不論幾筆土地,一律合併成一張繳款書。繳款書右方附有「課稅土地清單」,列明地段、地號及筆數。確認清單與名下財產相符後即為當年應納總稅額,無須再申請補發。稅務局也推動電子稅單服務,可用自然人憑證或健保卡申請。
對你的意義:記帳士或代理客戶繳稅時,請先協助客戶核對課稅土地清單,避免誤判漏寄而重複繳納,同時可向客戶推薦電子稅單以減少紙本管理成本。
來源:財政部稅務入口網
新北市 10/22 舉辦地政士稅務座談會
新北市稅捐稽徵處將於 2026 年 10 月 22 日(週四)下午 2 時 30 分,在板橋區中山路 1 段 143 號 6 樓舉辦地政士稅務座談會,宣導最新稅務法令並解答稅務問題,同時表揚地方稅網路申報優秀地政士。
對你的意義:有在新北市執業的地政士或與不動產相關的記帳士,可把握座談會機會直接向稅務機關釐清最新法令疑義。
來源:財政部稅務入口網
台北市推雲端發票抽獎活動,最高可得 Apple Watch
娛樂稅自 2026 年 5 月 22 日起對電影、演唱會、藝文表演及運動賽事全面免徵。台北市稅捐處搭配推出「娛樂消費 e 起來」活動,2026 年 10 月 8 日至 11 月 30 日止,民眾完成「註冊、上傳票根並驗證發票、捐贈 15 張雲端發票」三步驟,即可抽獎。獎項包含 Apple Watch SE3、AirPods Pro3 等,得獎名單於 12 月 15 日前公布。
對你的意義:店家可趁此機會向消費者主動推廣雲端發票索取習慣,同時提醒客戶捐贈發票可做公益,有助提升電子發票使用率,對導入 eMobile 的店家是一波現成的推廣機會。
來源:財政部稅務入口網
中小企業 IT 與 AI
杏一醫療網站疑遭個資外洩,委外廠商風險浮現
醫療用品零售商杏一於 2026 年 10 月 7 日公告,委外廠商管理的網站平台疑似有第三方不當取得消費者資料,並寄送釣魚郵件。杏一已啟動資安事件應變機制,責成維護廠商調查,並透過網站與 App 加強反詐騙宣導。調查尚在進行,公司表示截至目前未對財務與業務造成重大影響。
對你的意義:電商或實體零售業者若將會員系統委外管理,應定期要求廠商提交資安評估報告並確認資料加密及存取控管,個資外洩不只有法律責任,更直接衝擊品牌信任。
來源:iThome
SonicWall SMA1000 爆 CVSS 滿分 SSRF 漏洞,無緩解措施請速更新
SonicWall 針對 SMA1000 系列發布緊急修補,其中 CVE-2026-102255 為 CVSS 10 分的預先身分驗證 SSRF 漏洞,位於 Appliance Work Place 介面,攻擊者毋須登入即可接觸內部功能並執行未授權操作。同批修補還包含另外三個漏洞,SonicWall 強調無其他替代緩解措施,呼籲用戶立即套用修補。
對你的意義:有導入 SonicWall SMA1000 做遠端存取的企業,IT 人員應在本週內確認韌體版本並套用更新,避免成為下一個被利用的目標。
來源:iThome
LMCache 多行程模式存 CVSS 9.8 RCE 漏洞,尚無修補版本
JFrog 揭露大型語言模型 KV 快取管理工具 LMCache 的重大漏洞,影響版本包括穩定版 0.5.5。多行程模式開啟的 ZeroMQ 服務(預設埠 5555)缺乏身分驗證,且收到的資料直接以 Python 物件還原機制處理,攻擊者只要能連上服務即可執行任意程式碼。官方容器映像預設以 root 執行,危險程度更高。目前尚無修補版本,建議以防火牆封鎖 5555 埠或避免多節點模式暴露在不受信任網路。
對你的意義:企業若在內部或雲端部署 AI 推論加速環境,務必確認 LMCache 的網路隔離設定;在修補推出前,應視此漏洞為高優先風險並限制存取來源。
來源:iThome
GPT-6 帶來動態互動介面,ChatGPT 回答可含按鈕與表單
OpenAI 在 ChatGPT 推出「智慧介面」功能,GPT-6 可依問題內容動態組合文字、圖表、按鈕與表單,使用者也能要求直接在對話中建立計算機或分帳工具。系統預先備妥可重複使用的介面元件,由模型決定如何排列,並搭配編譯器讓內容逐步呈現。2026 年 10 月 7 日起陸續開放 Plus、Pro、Business、Enterprise,10 月 8 日起擴及 Free 與 Go 方案。
對你的意義:對想導入 AI 客服或內部工具的中小企業來說,GPT-6 的互動介面意味著在正式開發前,可先用 ChatGPT 快速驗證流程原型,降低前期技術門檻。
來源:iThome
3 個國碼網域遭劫持,攻擊者取得 Google 等機構的 HTTPS 憑證
Google 揭露迦納(.gh)、獅子山(.sl)及美屬薩摩亞(.as)三個國碼頂級網域遭劫持,攻擊者竄改 DNS 紀錄後通過網域控制驗證,取得未授權的 HTTPS 憑證。Google 已在 Chrome 封鎖相關憑證,並與憑證授權機構合作撤銷。Google 建議企業持續監控憑證透明度紀錄,設定 CAA 記錄限制可簽發憑證的授權機構。
對你的意義:使用 .gh、.sl 或 .as 網域的企業應立即複查近期憑證簽發紀錄;一般企業也應養成定期稽核 CT 記錄的習慣,確保沒有未授權憑證在外流通。
來源:iThome
3Q 編輯部觀點
3Q 編輯部觀點:這週的新聞把「委外風險」與「自家系統沒更新」這兩個老問題擺在一起,讓人很難忽略。杏一的個資外洩事件,問題出在委外廠商管理的平台,而不是杏一自己的核心系統。這個模式在中小企業裡其實很常見:老闆把官網、會員系統、訂位系統丟給廠商管,自己只看前台介面,從來不問「資料放在哪裡、怎麼保護、廠商有幾個人能存取」。法律上,個資外洩的責任是資料的擁有者(也就是那家店)要承擔,不是委外廠商。
在 3Q 導入電子發票或 POS 系統的過程中,我們常看到類似的心態:只要發票開得出去就好,資料庫密碼從來沒改過、主機放在廠商那邊、連 IP 在哪裡都不知道。這不是挑毛病,而是現實。中小企業根本沒有 IT 人員,能上線就不錯了。
SonicWall 滿分漏洞和 LMCache RCE,看起來比較像大企業的事,但台灣有為數不少的製造業和貿易商用 SonicWall 做遠端存取,如果設備三年沒更新韌體,這個漏洞就直接開著。AI 工具的資安問題則是新戰場:LMCache 這類推論加速工具才剛開始被企業採用,大多數人根本不知道它開了什麼連接埠、有沒有驗證機制。導入 AI 工具跟導入任何伺服器服務一樣,都要先問清楚網路隔離怎麼做。
地價稅那則新聞提醒的事很實際:一張繳款書、多筆土地,只要核對清單就好。記帳士事務所在這個季節最常接到的來電之一,就是客戶問「是不是漏寄了」。稅務局已經說清楚了,代為轉達給客戶,省掉雙方的時間。
本文由 3Q 編輯部以 Claude 從台灣媒體與官方公告(財政部稅務入口網、iThome)中選題、依原文改寫並加上對中小企業的觀點。各則新聞著作權屬原始發佈者,請點上方連結看原文。