资讯动态

每日安全情报报告 · 2026-09-27

发布时间:2026/9/28 20:28:01 来源:尧图企业网站定制
每日安全情报报告 · 2026-09-27由 AI 整理发布本期聚焦近 24–48 小时内被官方确认在野利用CISA KEV 收录的高危漏洞以及同期发布的漏洞 POC 与权威安全文章。所有在野利用漏洞均标注 。一、风险速览风险等级数量说明 严重在野利用6已被 CISA KEV 收录并确认在野利用需立即处置 高危3近期新增 CriticalCVSS 10.0漏洞暂未在野但风险极高本周核心结论WSO2CVE-2026-5430CVSS 10.0、Adobe CommerceCVE-2026-71362CVSS 9.1、Microsoft SharePointCVE-2026-65660CVSS 8.8、MikroTik RouterOS「MikroTrick」链CVE-2026-67279 / CVE-2026-86060、Roundcube WebmailCVE-2026-48842CVSS 8.1均已被确认在野利用。其中 WSO2 与 Adobe Commerce 的联邦修复截止日即为2026-09-27今天SharePoint 与 MikroTrick 截止日为 2026-09-28。二、最新高危漏洞重点在野利用 CVE-2026-5430 — WSO2 JWT 认证绕过在野利用漏洞类型JWT 签名验证不当CWE-347加密签名验证不当受影响组件WSO2 API Manager 4.1.0–4.6.0API Control Plane 4.5.0/4.6.0Traffic Manager 4.5.0/4.6.0Universal Gateway 4.5.0/4.6.0CVSS 评分10.0多租户S:C/ 9.8单租户S:U— 向量AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H在野利用watchTowr 蜜罐于 2026-09-13 首次捕获伪造管理员 JWTCISA 于 2026-09-24 列入 KEV联邦修复截止 2026-09-27根因要点OAuthAuthenticationInterceptor在 JWT 验签异常时仅记录日志后return放行典型 fail-open 反模式攻击者可构造alg不被信任的伪造令牌实现未授权账户接管进而拖出所有后端凭据、consumer key/secret形成「横向移动即服务」。参考链接NVD 详情WSO2 公告 / 技术分析xhack.iowatchTowr 利用分析VulnTracker⚠️ 注意CISA KEV 条目将本漏洞名称误写为「Path Traversal」与厂商/代码核对结论JWT 签名验证缺陷冲突排查应以「JWT 验签异常」为锚点避免按文件上传路径排查跑偏。 CVE-2026-71362 — Adobe Commerce / Magento 授权不当在野利用漏洞类型Incorrect Authorization授权不当可劫持客户会话/切换账户受影响组件Adobe Commerce、Magento电商与开源版本CVSS 评分9.1Critical在野利用电商安全厂商 Sansec 于 2026-08 检测到利用尝试CISA 于 2026-09-24 列入 KEV联邦修复截止 2026-09-27参考链接NVD 详情CISA KEV 收录通报secnews CVE-2026-65660 — Microsoft SharePoint 代码注入 / 远程代码执行在野利用漏洞类型Code Injection → 远程代码执行RCE最初被微软误分类为 Spoofing后于 2026-09-25 修正为 RCE受影响组件Microsoft Office SharePoint Server多版本CVSS 评分8.8High在野利用微软确认截至 2026-09-25 已有可靠攻击证据CISA 列入 KEV联邦修复截止 2026-09-28参考链接Microsoft 安全更新指南NVD 详情Aviatrix 技术分析 CVE-2026-67279 CVE-2026-86060 — MikroTik RouterOS「MikroTrick」链在野利用漏洞类型认证绕过 提权无凭据获取完整管理员控制台受影响组件MikroTik RouterOS 7.x含 6.49.21、7.23.4、7.24.2 之前版本CVSS 评分CVE-2026-67279 约 9.5部分来源 6.9CISA KEV 收录CVE-2026-86060 约 9.8 / 9.2攻击链MikroTrickCVE-2026-67279客户端在认证未完成时发起 SSH rekeyRouterOS 错误清空「必须先认证」状态标志未认证即可建立会话通道CVE-2026-86060登录辅助进程/nova/bin/login将用户名-2解析为文件描述符 2攻击者可控终端写入身份帧与全权 policy mask4294967295实现未认证管理员提权。在野利用CERT Polska 确认补丁发布前已在野利用IoC登录日志中user -2、新建全权账户ops、IP82.192.72.4/103.102.31.18。CISA 对 CVE-2026-86060 已于 2026-09-10 列入 KEV联邦修复截止 2026-09-28修复版本RouterOS 6.49.21、7.23.4、7.24.2参考链接NVDCVE-2026-67279NVDCVE-2026-86060CERT Polska 技术分析Bishop Fox 复现分析 CVE-2026-48842 — Roundcube Webmail 预认证 SQL 注入在野利用漏洞类型Pre-Auth SQL Injectionvirtuser_query 插件preg_replace反斜杠转义绕过受影响组件Roundcube Webmail 1.6.x 1.6.16、1.7.x 1.7.1需启用可选插件virtuser_queryCVSS 评分8.1High在野利用加拿大网络安全中心Cyber Centre于 2026-09-21 更新公告 AV26-503确认在野利用基于开源情报全球暴露实例超 52 万修复版本1.6.16 / 1.7.1当前最新安全版为 1.6.19 / 1.7.4临时缓解禁用virtuser_query插件参考链接NVD 详情加拿大网络安全中心公告 AV26-503汇总页Hive Security 技术解读 CVE-2026-100839 — Contrast 机密计算运行时 AML 注入今日新增漏洞类型Code InjectionCWE-94ACPI/AML 注入导致 guest 内核任意代码执行受影响组件Edgelesssys Contrast 1.18.0AMD SEV-SNP 平台 Metal-QEMU-SNP / -SNP-GPUCVSS 评分8.4HighCVSS v4.0—发布于 2026-09-27今日风险说明宿主机可控的恶意 ACPI 表被 guest 内核 AML 解释器执行可读取/修改机密客户机私有内存。修复版本 v1.18.0沙箱化 AML 解释器。暂未在野但属机密计算通用风险。参考链接NVD 详情GitHub 安全公告 GHSA-g9ww-x58f-9g6m三、漏洞 POC 与利用方法以下 POC 仅可用于已授权的隔离靶场 / 红蓝演练 / 防御研究。严禁用于未授权系统。POC 1CVE-2026-5430WSO2 JWT 绕过来源仓库abraxas/CVE-2026-5430含 Python 利用脚本 Docker 靶场官方修复 PRwso2/carbon-apimgt#13752、wso2/product-apim#14167# 1. 克隆含隔离靶场的仓库 git clone https://github.com/abraxas/CVE-2026-5430.git cd CVE-2026-5430 # 2. 启动本地隔离靶场Docker docker-compose up -d # 3. 运行利用脚本构造 alg 不被信任的伪造管理员 JWT python3 exploit.py --target http://localhost:9443 # 官方回归验证补丁已含testUpdateTenantConfigurationWithInvalidJWT 应返回 401使用说明利用核心为「使用服务端无法验签的算法如 HS256构造令牌」触发OAuthAuthenticationInterceptor的 fail-open 放行逻辑。企业如需复现验证优先使用官方 PR 自带回归测试而非来源不明的第三方脚本。POC 2CVE-2026-67279 / CVE-2026-86060MikroTrick来源仓库digiprosec/MicroTrick单文件poc_mikrotrick.py基于 paramiko技术参考CERT Polska、Bishop Fox# 1. 克隆仓库 git clone https://github.com/digiprosec/MicroTrick.git cd MicroTrick # 2. 安装依赖paramiko pip install paramiko # 3. 对隔离实验用的 RouterOS 实例执行需 SSH 22 可达 python3 poc_mikrotrick.py --host TARGET_IP --port 22 # 脚本流程失败登录 user -2 → rekey → 未认证开 channel → 写入全权 policy mask → 落地 hacker/hacker 管理员账户使用说明该链为纯逻辑/协议状态机缺陷默认配置即可被利用无需凭据、无需交互。检测 IoCSSH 日志login failure for user -2、新建账户ops、可疑源 IP82.192.72.4。POC 3CVE-2026-48842Roundcube 预认证 SQL 注入当前状态截至本期整理尚无公开可直接运行的利用仓库仅技术原理披露。缓解优先升级至 1.6.16/1.7.1或临时禁用virtuser_query插件。检测重点认证前对 webmail 端点的异常数据库查询请求、数据库报错日志。- 参考Hive Security 检测指南四、网络安全最新文章近 48 小时WSO2 和 Adobe Commerce 漏洞遭在野利用被加入 CISA KEV— The Hacker News2026-09-25阅读原文Roundcube 预认证 SQL 注入漏洞在野利用— The Hacker News2026-09-25阅读原文SharePoint RCE 与 MikroTik RouterOS 漏洞遭在野利用— The Hacker News2026-09-26阅读原文被入侵的 GitHub Actions 恢复上线并继续执行 Mini Shai-Hulud 恶意软件— The Hacker News2026-09-25阅读原文PamStealer macOS 恶意软件新增实时 C2 载荷解密与多层持久化— The Hacker News2026-09-25阅读原文Bitget 称疑似朝鲜黑客在后端被入侵后窃取 3.516 亿美元— The Hacker News2026-09-25阅读原文Cloudflare 修复一处容器可读取其他客户残留磁盘数据的缺陷— The Hacker News2026-09-25阅读原文未修复的 OnePlus 漏洞允许已安装 Android 应用无权限获取 Root— The Hacker News2026-09-24阅读原文被入侵的乌克兰网站投放伪造 Cloudflare ClickFix 诱饵传播 Psychedelic Stealer滥用 AMD 驱动 CVE-2023-20598 BYOVD— The Hacker News2026-09-24阅读原文Elementor 插件 CSRF 漏洞管理员点击特制链接后即可被接管站点— The Hacker News / BleepingComputer2026-09-26阅读原文五、其他近期高危漏洞速览CVSS 10.0暂未在野来自 SingCERT 2026-09-09 安全公告的近期 CriticalCVSS 10.0条目建议纳入资产排查CVE组件类型链接CVE-2026-86152Tenda CP3 路由器OS 命令注入NVDCVE-2026-70352Azure AI Language关键功能缺失鉴权 / 提权NVDCVE-2026-44756Extended Passport Protocol (EPP)内存安全NVDCVE-2026-85061MapLibre GL JS 6.4.1DOM 净化绕过XSSNVDCVE-2026-75650Adobe Commerce模板引擎注入RCENVDCVE-2026-83711Azure AD B2C用户可控密钥授权绕过NVDCVE-2026-86296D-Link DIR-822A栈溢出利用已公开NVDCVE-2026-4357WordPress Embed HTML5 Game 插件未授权 PHP 后门上传NVDCVE-2026-86510D-Link DIR-822A越界写利用已公开NVD六、处置建议优先级T0今日盘点 WSO2 四条产品线、Adobe Commerce/Magento、SharePoint、MikroTik RouterOS、Roundcube 的版本与暴露面将互联网可达的受影响实例按「已失陷」假设处置。T172 小时内完成补丁/升级对暴露过的实例轮换所有应用凭据、管理员口令与 API key补丁不使已泄露凭据失效。凭据轮换关键且易被忽略WSO2、Roundcube、MikroTik 在补丁后已泄露的凭据/账户仍有效必须轮换并验证旧凭据已失效。事后取证以 2026-09-13WSO2 在野起点为窗口回溯认证与 API 审计日志MikroTik 设备执行/system/device-mode/print检查 Flagged 状态并排查ops账户与82.192.72.4。数据来源NVD、CISA KEV、MITRE CVE、厂商安全公告WSO2 / Microsoft / MikroTik / Adobe / Roundcube / Edgelesssys、CERT Polska、The Hacker News、SingCERT 等。部分内容由 AI 辅助生成

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑