网络安全威胁简报 2026-09-27

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR

采集统计: NVD 达标 CVE 104 条 | CISA KEV 新增 3 条 | CISA 通告 0 条 | GHSA 0 条 | 新闻头条 0 条

一、优先告警 (需立即行动)

  1. CVE-2026-67279 MikroTik RouterOS 行为工作流执行不当(在野利用) (KEV, CRITICAL)

– 影响: MikroTik RouterOS

– 描述: 未认证客户端可打开会话通道并发送 exec 请求,可串联实现未认证远程利用,已列入 CISA KEV 确认在野利用。

– 行动: 按厂商指引升级 RouterOS 并落实 CISA BOD 26-04 缓解要求,收敛公网 SSH/Winbox 暴露面。

  1. CVE-2026-65660 Microsoft SharePoint 代码注入(在野利用) (KEV)

– 影响: Microsoft SharePoint Server

– 描述: 授权攻击者可通过网络在 SharePoint 上执行代码,已列入 CISA KEV 确认在野利用。

– 行动: 按微软安全更新与 CISA 指引立即安装补丁,并排查服务器可疑活动。

  1. CVE-2026-87902 WordPress Core 远程文件包含(在野利用) (KEV)

– 影响: WordPress Core

– 描述: 页面模板解析缺陷允许未认证攻击者包含活动主题目录之外的可读 .php 文件,可导致远程代码执行,已列入 CISA KEV。

– 行动: 立即升级 WordPress 核心至修复版本;自有 WordPress 站点(含 yaoxk.cn)优先核查版本。

  1. CVE-2026-97163 Joomla UP 插件未认证远程代码安装 (CVSS 10.0, CRITICAL)

– 影响: Joomla UP plugin (lomart.fr) 5.0.0–5.2.0 / 6.0.0–6.0.29

– 描述: 未认证攻击者可远程安装代码,CVSS 满分级别缺陷。

– 行动: 升级至修复版本或临时禁用该插件。

  1. CVE-2026-94132 AcyMailing Enterprise 远程代码执行 (CVSS 9.5, CRITICAL)

– 影响: Joomla AcyMailing Enterprise < 11.1.0

– 描述: mailbox action 将入站邮件 MIME 附件不做扩展名校验保存至 media/com_acym/upload/,可写入可执行脚本导致 RCE。

– 行动: 升级 AcyMailing Enterprise >= 11.1.0。

  1. CVE-2026-18143 Request a Quote for WooCommerce 任意文件上传 (CVSS 9.8, CRITICAL)

– 影响: WordPress 插件 Request a Quote for WooCommerce <= 2.9.2

– 描述: afrfq_submit_quote_via_popup() 缺少文件扩展名与 MIME 校验,未认证攻击者可上传任意文件。

– 行动: 升级插件至修复版本。

  1. CVE-2026-82901 Ultra Addons for Contact Form 7 任意文件上传 (CVSS 9.8, CRITICAL)

– 影响: WordPress 插件 Ultra Addons for Contact Form 7 <= 3.5.50

– 描述: uacf7_wpcf7_mail_components 文件类型校验不足,未认证攻击者可上传任意文件。

– 行动: 升级插件至修复版本。

  1. CVE-2026-85984 miniOrange OTP Login 认证绕过 (CVSS 9.8, CRITICAL)

– 影响: WordPress 插件 miniOrange OTP Login, Verification and SMS Notifications <= 5.5.5

– 描述: 缺少密码意图保护,攻击者可通过 mo_wp_login_intent 参数绕过认证。

– 行动: 升级插件至修复版本。

  1. CVE-2026-100606 / CVE-2026-100607 Flowise SSO 认证绕过 (CVSS 9.2, CRITICAL)

– 影响: Flowise <= 3.1.4(Enterprise/平台模式启用 SSO)

– 描述: SSO 登录路径仅以邮箱匹配用户,INVITED 状态用户可被直接登录;攻击者可在任意已配置 SSO 提供方冒用现有用户邮箱完成认证。

– 行动: 升级 Flowise 至修复版本,审查 SSO 账户绑定与处于邀请状态的用户。

  1. CVE-2026-100684 Budibase OIDC/SSO 认证绕过 (CVSS 9.2, CRITICAL)

– 影响: Budibase 3.41.0 至 3.45.0 之前

– 描述: SSO 登录路径在未匹配到既有用户时按 IdP 断言的邮箱查询待处理邀请,可造成认证绕过。

– 行动: 升级 Budibase >= 3.45.0。

二、要闻速览 (重要漏洞批次)

OpenClaw 大批量高危(22 条,最高 CVSS 9.0) : 涉及 exec 审批绕过(CVE-2026-100530/100559/100561/100580)、owner 授权绕过(100544/100557/100568/100585/100586/100587/100596)、Gateway 未认证 DoS(100558)、SSRF(100567/100574)、沙箱绕过(100589)、TOCTOU 竞态(100597)、iOS TLS pin 未强制(100551,9.0)、ClawHub 举报流程滥用(100603)等。处置: 统一升级至 2026.8.1 / iOS 2026.8.11 及以上(注: 本机已卸载 OpenClaw,仅需关注舆情)。

SiYuan 批次(11 条,最高 CVSS 8.7) : 含未认证 SQL 注入(CVE-2026-100644)、多枚路径遍历任意写(100636/100637/100638)、认证绕过(100635/100646)、存储型 XSS(100639/100641/100643/100645)、剪贴板越权(100640)。处置: 升级 SiYuan >= 3.8.4。

Netty 批次(8 条,均 CVSS 8.7) : HTTP/3 QPACK 解码器多处 DoS(CVE-2026-100660/100661/100662/100663/100664)、HttpServerCodec 队列无界增长(100656)、STOMP ByteBuf 泄漏(100657)、QUIC 主机名校验不完整(100665)。处置: 升级 Netty 至 4.2.18.Final。

Froxlor 批次(6 条,含 2 条 CVSS 9.4、1 条 9.3) : letsencryptchallengepath 设置注入 acme.sh 命令(CVE-2026-100714,9.4)、客户数据导出路径校验 off-by-one(100716,9.4)、SSL 证书解析存储型 XSS(100720,9.3)、FTP 数据删除任意删文件(100715)、改密后会话/API Key/2FA 信任不失效(100711)、URL userinfo CRLF 未过滤(100717)。处置: 升级 Froxlor >= 2.3.12。

Kyverno 批次(5 条,含 CVSS 9.4) : CVE-2026-100706(9.4)apiCall urlPath 编码绕过跨命名空间写对象;100707 命名空间隔离绕过;100705 SSRF;100704 PolicyException 字段未读取;100703 globalcontext CEL 库未限定命名空间。处置: 升级 Kyverno >= 1.19.1。

Capgo 批次(9 条,CVSS 8.6–8.7) : 多租户授权与 API Key 权限缺陷,含轮换高权限 org_super_admin 密钥并取回明文(100615)、跨租户图像完整性(100614)、已删除 Bundle 未认证下载(100622)、API Key 过期策略未强制(100628)等。处置: 升级 capgo.app 至最新版本。

Budibase 其余 5 条 : CVE-2026-100683(8.9)MySQL/MSSQL 列改名 DDL SQL 注入、100682(8.7)PWA 图标上传 ZIP symlink 任意写、100680(8.6)OpenAPI 导入任意文件读、100685/100686 跨工作区越权。处置: 升级 >= 3.45.0。

Joomla 扩展批次 : CVE-2026-94130(9.3)YouTube Gallery < 5.7.3 未认证 SQL 注入;CVE-2026-97160(9.4)UP 插件认证后 PHP 命令注入、97161(9.2)路径遍历/文件访问、97162(8.3)SQL 注入;CVE-2026-94131(8.3)AcyMailing Enterprise < 11.1.0 任意文件删除。处置: 分别升级 YouTube Gallery >= 5.7.3、UP 插件最新版、AcyMailing >= 11.1.0。

Hugo 批次(3 条) : CVE-2026-100690(8.7)Node.js 权限模型校验绕过、100692(8.7)挂载根符号链接逃逸、100693(8.6)IP 字面量大小写绕过。处置: 升级 Hugo >= v0.166.0。

GitPython CVE-2026-100689(8.7) : 未校验 .gitmodules 的 path 字段,更新子模块时可越界写入。处置: 升级 GitPython >= 3.1.62。

Grav CMS 批次(5 条,最高 8.8) : 组/账户蓝图权限提升(100670,8.7)、IIS 示例配置大小写敏感绕过访问控制(100669,8.7)、Twig 沙箱配置缺陷(100671,8.6)、Comments 插件未认证 JSON 数据泄露(100672,8.7)、Data Manager 插件存储型 XSS(100673,8.4)。处置: 升级 Grav >= 2.0.25 及相关插件。

WordPress 其余高危插件 : CVE-2026-96524(8.8)MCP Server for WordPress < 1.8.2 REST nonce 校验缺陷,可未认证执行管理操作;CVE-2026-77203(8.8)Groups 插件 <= 4.6.0 权限提升。处置: 升级对应插件至修复版本。

AI/基础设施组件零散高危 : vLLM 0.22.1–0.28.0 模型 revision pin 未传播至部分 HF 加载(CVE-2026-100653,8.3);nodemailer < 10.0.6 地址解析正则二次回溯 ReDoS(100700,8.7);Parse Server < 8.6.90 / 9.10.1-alpha.9 安装记录去重缺陷(100631,8.7);stoatchat < 0.15.5 SVG 本地文件解析任意读(100676,8.8)与 MFA 挑战无限重试(100678,8.3);Laranode < 1.2.1 路径遍历任意写(100520,8.7);Budibase/Kyverno 等见上文批次。

三、漏洞观察 (其余达标漏洞)

CVE-2026-84095 / CVE-2026-84096(CVSS 8.0) wp-review-slider-pro < 12.7.12: AJAX 处理器缺少能力校验且 nonce 对访客可见,任意认证用户(含订阅者)可篡改评论数据。

CVE-2026-100702(CVSS 8.2) nodemailer < 10.0.2: 深嵌套收件人数组导致栈耗尽 DoS。

CVE-2026-100652(CVSS 8.2) vLLM 0.22.0–0.23.0: stop_token_ids 未校验词表边界,可致推理异常。

CVE-2026-100703(CVSS 8.3) Kyverno 1.16.0–1.19.0: globalcontext CEL 库未限定命名空间(随 Kyverno 批次升级)。

CVE-2026-100612(CVSS 8.6) Capgo sso_providers 表访问控制修复不完整(随 Capgo 批次升级)。

  • 其余 OpenClaw / SiYuan / Capgo / Budibase / Froxlor 8.2–8.6 分项已并入上文厂商批次,随批次统一升级即可。

四、处置建议 (按优先级)

  • 今日内(24小时): MikroTik RouterOS 按厂商指引升级并收敛公网 SSH/Winbox 暴露面;SharePoint 补丁落地并做入侵排查;WordPress 核心升级至修复版本(自有站 yaoxk.cn 同步核查);Joomla UP/AcyMailing、WooCommerce Request a Quote、Ultra Addons for CF7、miniOrange OTP 等插件立即升级;Flowise/Budibase SSO 部署升级并审查邀请状态用户。
  • 本周内: SiYuan >= 3.8.4、Netty >= 4.2.18.Final、Froxlor >= 2.3.12、Kyverno >= 1.19.1、Hugo >= v0.166.0、GitPython >= 3.1.62、nodemailer >= 10.0.6、Grav >= 2.0.25、OpenClaw >= 2026.8.1(如仍在用)等统一升级;WordPress 站点插件批量核查。
  • 持续跟踪: CISA KEV 后续新增条目;AI 组件(Flowise/vLLM/MCP Server 类)公网暴露面收敛与出站审计基线;部分新闻源(The Hacker News、BleepingComputer)被 Cloudflare 反爬拦截属预期,今日新闻头条为空。

备注: 本次采集 CISA Advisories / GHSA 窗口内无新增;headlines 源中 thehackernews、bleepingcomputer 获取失败(反爬拦截),krebsonsecurity / ciscotalos / darkreading 正常但窗口内无新增条目。