网络安全威胁简报 2026-09-25

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR

数据源: NVD ✅ / CISA KEV ✅ / CISA Advisories ✅ / GitHub Advisory ✅ / 头条(Krebs、Cisco Talos、DarkReading) ✅

统计: NVD 达标 CVE 113 枚 | KEV 新增在野利用 2 枚 | CISA 通告 1 则 | GHSA 开源预警 26 则 | 安全头条 8 条

一、优先告警 (需立即行动)

WSO2 多产品路径遍历漏洞 (在野利用) CVE-2026-5430 (KEV, CRITICAL)

影响WSO2 API Control Plane / API Manager / Traffic Manager / Universal Gateway

描述路径遍历可导致不受限文件上传并进一步实现远程代码执行,已确认在野利用,CISA 已于 9 月 24 日收入 KEV 目录。

行动立即按厂商指引应用缓解措施/补丁,排查互联网暴露面,遵循 CISA BOD 26-04 处置时限。

Adobe Commerce / Magento 授权校验缺陷 (在野利用) CVE-2026-71362 (KEV, CRITICAL)

影响Adobe Commerce 与 Magento 电商平台

描述不正确的授权校验允许攻击者无需用户交互即可越权访问敏感资源,已确认在野利用。

行动立即应用 Adobe 官方补丁,审计管理员账号与订单/客户数据访问日志。

HFS2 文件服务器双致命漏洞 CVE-2026-97359 / CVE-2026-97360 (CVSS 10.0, CRITICAL)

影响HFS2 (Http File Server) 2.4.0 及之前版本

描述① multipart 上传处理的模板注入,未认证攻击者通过恶意文件名即可远程执行任意命令;② 宏调度器缺乏授权模型 + 路径解析缺陷,未认证攻击者可对服务账户可及的任意文件进行读/写/追加/删除。另有 CVE-2026-97362 (CVSS 8.7) 单请求即可造成持久拒绝服务。

行动公网暴露的 HFS2 实例立即下线或升级;排查是否存在 webshell 与异常文件。

WordPress WAWP 插件未授权提权 CVE-2026-14281 (CVSS 9.8, CRITICAL)

影响Automation Web Platform – Notifications and OTP for WooCommerce 插件 <= 4.8.6

描述公开 REST 注册路由缺失权限校验,wawp_custom_fields 参数直接写入 user_meta,未认证攻击者可注册管理员账号;OTP 校验亦可被完全绕过。

行动立即升级/停用该插件,排查近期待新增管理员账号。

Honeywell PD45 工业打印机未认证 RCE CVE-2026-13249 (CVSS 9.8, CRITICAL)

影响Honeywell PD45 工业打印机固件 F10.19 版本

描述Web 管理界面存在未认证任意文件上传,可远程执行代码,完全接管打印设备;另有 CVE-2026-13248 (CVSS 8.8) 认证后任意文件写 RCE。

行动隔离打印机管理网段,等待/部署厂商固件更新。

nimble_zta Cloudflare Zero Trust 认证绕过 CVE-2026-91187 (CVSS 9.3, CRITICAL)

影响dashbit nimble_zta 0.1.2 (Elixir 库),使用 Cloudflare Zero Trust 认证策略的应用

描述JWT 签名校验结果被丢弃,未认证攻击者可伪造任意 Cloudflare 服务令牌身份通过认证——凭据级设计缺陷。

行动升级至 0.1.3,审计依赖该库的服务访问日志。

ServiceNow AI Platform 未认证 SQL 注入/缺失授权 CVE-2026-13016 / CVE-2026-86860 (CVSS 9.3, CRITICAL)

影响ServiceNow AI Platform(自托管实例)

描述特定条件下未认证用户可执行任意 SQL 读写实例数据,或利用缺失授权提取数据并提权;厂商已为托管实例部署修复。同批另有 CVE-2026-86857/86858/86859 (CVSS 8.4–8.7) 授权绕过/访问控制缺陷。

行动自托管客户立即应用 ServiceNow 安全更新,核查实例异常查询日志。

OpenStack Zaqar 认证与预签名 URL 双绕过 CVE-2026-97404 (CVSS 9.2, CRITICAL)

影响OpenStack Zaqar < 22.0.2(WSGI 传输 + 启用认证策略的部署)

描述发送空 URL-Signature 头即可绕过 Keystone 认证与预签名 URL 校验,未认证攻击者知晓项目 UUID 即可读/写/删除队列与消息,叠加管理角色声明可执行管理操作。

行动升级至 22.0.2,审计队列服务访问日志。

Burp Suite DAST 认证绕过 CVE-2026-90481 (CVSS 9.2, CRITICAL)

影响PortSwigger Burp Suite DAST(原 Burp Suite Enterprise Edition)< 2026.8

描述可通过替代路径/通道绕过认证,直接访问企业扫描平台。

行动升级至 2026.8 或之后版本,限制管理面网络可达性。

二、要闻速览 (重要威胁/在野利用/头条)

CISA 通告 : CISA Adds Two Known Exploited Vulnerabilities to Catalog(即上述 CVE-2026-5430、CVE-2026-71362,联邦机构须按 BOD 26-04 限期修复)。

Velociraptor 权限提升 CVE-2026-19072 (CVSS 9.9): 低权限 “investigator” 角色可通过内部字段注入已编译 VQL,以管理员身份在服务端执行任意 VQL 语句。行动: 升级并收紧 hunt 调度权限。

Dokploy 命令注入 CVE-2026-93425 (CVSS 9.9): 认证成员通过 repoPath 注入 shell 元字符,以 root 在容器内执行命令。行动: 升级至 0.29.13。

IBM 产品批次 :

  • DataStage on Cloud Pak for Data 5.4.0.0 七连发: CVE-2026-81549 (CVSS 9.6, X-Forwarded-Proto 校验不当致敏感信息泄露)、CVE-2026-81539/81545/81547/81548/81552/82093 (CVSS 8.8, 认证后命令注入/路径遍历/环境变量注入/反序列化 RCE)。
  • Enterprise Build of Quarkus SQL 注入 CVE-2026-77874 (CVSS 8.6): 未认证远程攻击者可读写后端数据库。

phpMyFAQ 三连发 : 2FA 认证绕过 CVE-2026-56737 (CVSS 8.1, 无需密码即可爆破 TOTP 接管含管理员在内的账户)、存储型 XSS CVE-2026-56736 (CVSS 8.2)、StopWords SQL 注入 CVE-2026-56738 (CVSS 8.5)。行动: 升级至 4.1.6 / 4.2.0-alpha。

Snipe-IT 资产管理系统三连发 : API token 流程绕过 2FA CVE-2026-63493 (CVSS 8.6)、上传文件 API 内联 XML 渲染存储型 XSS CVE-2026-63498 (CVSS 8.7)、自定义字段名存储型 XSS CVE-2026-62368 (CVSS 8.1)。行动: 升级至 8.7.0。

身份认证平台集中曝洞 :

  • authentik < 2026.8.2: 邮箱验证器登记劫持 CVE-2026-94606 (CVSS 8.9)、委托组管理越权 CVE-2026-94609 (CVSS 8.8)、API 序列化器泄露存储凭据 CVE-2026-94611 (CVSS 8.1)。
  • ZITADEL: Login V2 会话复用绕过 MFA CVE-2026-85056 (CVSS 8.2)、Actions V1 沙箱逃逸读取宿主文件 CVE-2026-85057 (CVSS 8.7)。

开源/供应链生态预警 (GHSA 节选) :

  • Decepticon (AI 红队代理) CVE-2026-61732 (CVSS 10.0): 爬网结果中的 ChatML 特殊令牌未过滤,拼入 LLM 上下文可伪造角色边界——AI Agent 工具链新型风险。
  • DBHub (数据库 MCP 服务器) CVE-2026-61742 (CVSS 9.3): HTTP 传输模式暴露未认证端点,DNS 重绑定后可由浏览器源执行任意 SQL;只读模式失效 CVE-2026-61788。
  • AWS Language Servers CVE-2026-12957 (任意代码执行) / CVE-2026-12958 (任意文件写, CVSS 7.8)。
  • http4s-scala-xml CVE-2026-61741 (CVSS 9.3, XXE);Trestle CVE-2026-57170 (Jinja2 SSTI→RCE) / CVE-2026-57171 (路径遍历任意文件写)。
  • Cline CVE-2026-59723 (CVSS 8.8, Hub 仪表盘跨源 WebSocket 劫持);Amazon Kiro IDE CVE-2026-95985 (CVSS 8.6, 文件写工具可向 Agent 上下文注入指令)。
  • SunEditor CVE-2026-59167 (CVSS 10.0, 消毒剂绕过严重 XSS);ixo 区块链 CVE-2026-61604 (CVSS 9.3, DID 解析未验签名者可抽干他人资金)。
  • 其余: social-auth-core 未签名回调、Podman 镜像泄漏宿主环境变量、langchain-nvidia 本地文件泄露、@rsdoctor/rspack-plugin 未认证 API 泄露源码、@bsv/wallet-toolbox 输出脚本未校验、zbateson/mail-mime-parser CRLF 注入+DoS、@bytebase/dbhub 只读绕过。

Gerrit Code Review 双 DoS : CVE-2026-87721 (ANTLR 解析器嵌套括号 CPU 耗尽) / CVE-2026-87722 (正则指数级展开 OOM),未认证远程可致服务不可用。行动: 升级 3.12.10 / 3.13.9 / 3.14.3。

WordPress 插件高危批次 : Customer Reviews for WooCommerce 未认证删除任意媒体附件 CVE-2026-89055 (CVSS 9.1)、Bookly 未认证 IDOR 泄露订单令牌/删单 CVE-2026-93399 (CVSS 9.1)、s2Member 认证前 RCE CVE-2026-19804 (CVSS 8.8)、Knit Pay 提权 CVE-2026-89426 (CVSS 8.8)、Elementor CSRF CVE-2026-62062 (CVSS 8.8)、Modula 任意文件删除 CVE-2026-92713 (CVSS 8.1)。

安全头条 :

  • 俄罗斯在欧洲的混合网络-物理战升温 (DarkReading)
  • ‘Salesbleed’ 滥用 Salesforce Agent 实施 Slack 钓鱼 (DarkReading)
  • SectopRAT 卷土重来,藏身合法应用内 (DarkReading)
  • 幽灵服务账号致智利 M365 数据窃取 (DarkReading)
  • 40 亿美元 Agentic AI 应用 ‘Manus’ 曝提示注入漏洞 (DarkReading)
  • 社工新招:以”诱人的咨询 offer”博取信任 (Cisco Talos)

三、漏洞观察 (其余高分漏洞)

Linux 内核批次 (20+ 枚) : SUNRPC GSS 凭据悬垂指针 CVE-2026-93207 (CVSS 9.8)、RDMA/rtrs-srv 整数下溢 CVE-2026-97413 (CVSS 9.8)、svcrdma 段计数校验 CVE-2026-93228 (CVSS 9.1),以及 iwlwifi/cfg80211/ksmbd/nvme/ACPICA/virtio-fs/thunderbolt 等子系统 8.x 高危一批——关注发行版内核更新。

Altera Trusted Firmware (HPS) 八连发 (CVE-2026-13465/13466/13467/58004–58008, CVSS 8.3): 栈溢出/越界读写/不可信指针解引用,影响 socfpga_v2.14.0 之前版本。

网络与安全设备 : pfSense 仪表盘 LFI 致 PHP 代码执行 CVE-2026-97730 (CVSS 8.5)、Netlink HG323RW 路由器认证后 root RCE CVE-2026-96515 (CVSS 8.6)、Brocade SANnav 预共享密钥写入日志三连 CVE-2026-82371/82372/14443 (CVSS 8.4–8.5)、Dell ThinOS 10 缺失认证/证书校验 CVE-2026-81455/82157、Dell RCC 本地提权 CVE-2026-81473。

IoT/消费设备 : Botslab G980H 行车记录仪固件更新未验签 CVE-2026-81630 (CVSS 9.2) 及会话/授权缺陷三枚 (8.6–8.7)、Omni C20 证书校验缺失可 MitM→RCE CVE-2026-93291 (CVSS 9.3)、iSteamX MQTT 通配符越权 CVE-2026-95699 (CVSS 8.4)、Akia 无钥匙门锁越权开他人房门 CVE-2026-97898 (CVSS 8.4)。

数据库/中间件 : MongoDB C Driver 越界写 CVE-2026-96746、PyMongo 连接串解析缺陷 CVE-2026-96748、AWS pgcollection 类型混淆可以 postgres 用户 RCE CVE-2026-96883 (CVSS 8.7)、redis-parser DoS CVE-2026-97057、DCMTK DICOM 堆越界读 CVE-2026-97059、pulpcore 路径遍历可读 registry 签名私钥 CVE-2026-90959。

Web 应用/其他 : phpIPAM 越权 CVE-2026-97818、Taskview 未认证 OAuth 客户端注册接管账户 CVE-2026-93354、Logto SSRF CVE-2026-56739、BentoPDF CORS 代理 SSRF CVE-2026-77581、Discourse 存储型 XSS CVE-2026-91122、Termix 认证管理员 RCE CVE-2026-79766 (CVSS 9.1)、ITFlow SVG 附件 CVE-2026-97735、Root Browser Classic 命令注入 CVE-2026-85082、TREK LLM 端点劫持 CVE-2026-77294、OpenWA 二维码事件越权 CVE-2026-91160、code16 Sharp 存储型 XSS CVE-2026-61825、HFS2 单请求持久 DoS CVE-2026-97362、某配对流程命令注入 CVE-2026-93289 (CVSS 9.0, 未认证, 细节待披露)。

四、处置建议 (按优先级)

今日内 (24 小时):

  1. WSO2 全系与 Adobe Commerce/Magento 按 KEV 要求限期打补丁,排查在野利用痕迹 (webshell、异常上传、越权访问日志)。
  2. 公网 HFS2 实例立即升级或下线;排查主机文件完整性。
  3. WordPress 站点排查 WAWP 插件并升级,审计新增管理员账号;批量更新 Customer Reviews/Bookly/s2Member/Knit Pay/Elementor 等插件。
  4. nimble_zta 升级 0.1.3;ServiceNow 自托管实例应用安全更新;OpenStack Zaqar 升级 22.0.2;Burp Suite DAST 升级 2026.8。
  5. Honeywell PD45 打印机隔离管理网段。

本周内:

  1. Velociraptor、Dokploy (0.29.13)、IBM DataStage/Quarkus、phpMyFAQ (4.1.6+)、Snipe-IT (8.7.0)、authentik (2026.8.2)、ZITADEL (4.16.1)、Gerrit (3.12.10/3.13.9/3.14.3)、pfSense (26.07/2.9.0) 统一升级。
  2. GHSA 供应链依赖排查: 重点 Decepticon、DBHub、AWS Language Servers、http4s-scala-xml、Trestle、Cline、Kiro IDE、SunEditor、social-auth-core、Podman,按 npm/pip/composer/go/maven 生态逐一比对锁文件。
  3. 2FA/MFA 绕过类集中复核: phpMyFAQ、Snipe-IT、ZITADEL、authentik 的二次认证日志。

持续跟踪:

  1. Linux 内核 SUNRPC/RDMA/svcrdma 等 20+ 枚高危补丁的发行版跟进;Altera SoC FPGA 固件更新。
  2. AI Agent / MCP 工具链 (Decepticon、DBHub、Kiro、Cline、Manus 提示注入) 的上下文注入与出站审计基线建设。
  3. IoT/打印/门禁类设备固件 (Botslab、Omni、iSteamX、Akia、Honeywell) 补丁进度与网络分区。
  4. 威胁动态: 俄罗斯混合战、Salesbleed 钓鱼、SectopRAT、幽灵服务账号窃密。

注: The Hacker News、BleepingComputer 头条源本次被反爬拦截,其余源正常;部分数据源暂不可用不影响本简报覆盖。