网络安全威胁简报 2026-10-05
采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR
数据概况: NVD 达标 CVE 25 条 | CISA KEV 新增 2 条 | CISA 通告 0 条 | GHSA 0 条 | 新闻头条 0 条
一、优先告警 (需立即行动)
Zammad 工单系统漏洞链 (CVE-2026-102489 + CVE-2026-102490, 在野利用) (KEV, CRITICAL)
影响Zammad GmbH Zammad 工单/客服系统
- 描述(中文): CVE-2026-102489 为会话固定漏洞,可导致以 zammad 用户身份远程代码执行;CVE-2026-102490 为权限管理不当,本地 zammad 用户可提权至 root。两洞可链式利用,从远程会话固定到完全接管服务器。CISA 已确认在野利用并收入 KEV 目录。
行动按厂商指引立即升级/缓解,排查公网暴露的 Zammad 实例,遵循 CISA BOD 26-04 补丁指引;无法缓解则停用。
CVE-2026-105105 NASA-AMMOS AIT-Core 遥测指令代理缺失认证 (CVSS 9.8, CRITICAL)
影响NASA-AMMOS AIT-Core (ait-server) <= 3.1.1
- 描述(中文): ait-server 的 ZeroMQ 消息总线默认绑定全部网卡且无认证与传输加密。可访问 TCP 5559 端口的远程未认证攻击者可向 __commands__ 等内部主题注入航天器指令数据;访问 5560 端口可订阅窃取指令与遥测流量、注入伪造遥测、瘫痪指令总线。
行动升级至 AIT-Core 3.1.2(默认绑定改为 loopback),并核查 5559/5560 端口不对非信任网络暴露。
CVE-2026-105080 ConvertX 电子书转换代码执行 (CVSS 9.4, CRITICAL)
影响ConvertX 文件转换服务 < 0.19.0
- 描述(中文): converters/calibre.ts 未拦截 .recipe / .downloaded_recipe 文件,直接交给 Calibre 的 ebook-convert 程序处理,其中可执行代码被运行,导致远程代码执行。
行动升级至 ConvertX 0.19.0;公网部署的自托管转换服务立即收敛暴露面。
二、要闻速览 (重要威胁/高分批次)
Bouncy Castle for Java < 1.86 批量 8 枚高分漏洞 (1 CRITICAL + 7 HIGH) — Java 加密库集中爆发,按评分降序:
- CVE-2026-71885 (9.2): MLS (RFC 9420) 实现未将 X.509 凭据与 LeafNode 签名密钥绑定,未认证攻击者可冒用受害者 X.509 身份入群、将其踢出、解密后续群消息并以其身份发言。
- CVE-2026-71890 (8.7): MLS 外部提交未校验被移除叶子与加入者关系,持有公开 GroupInfo 即可踢出任意群成员并占位。
- CVE-2026-71889 (8.7): PKIXCertPathReviewer 未对终端实体证书执行 X.509 名称约束检查,接受受限 CA 无权签发的证书。
- CVE-2026-71888 (8.7): CMS AuthenticatedData 解析器对未覆盖 MAC 的认证属性照单全收,攻击者可注入 ESSSecurityLabel 等属性影响授权/路由决策(CVE-2026-59642 变体)。
- CVE-2026-71886 / 71887 (8.2): OpenPGP 高级 API 未校验子键 CERTIFY_OTHER 标志与主键绑定签名,受限子键可越权签发身份认证/信任委托、受害者签名可被错误归属到攻击者证书。
- CVE-2026-85515 (8.2): OpenPGP 截断加密消息被静默接受,SEIPD v1 路径完全不做完整性校验,签名加密消息可被读成无签名消息。
- CVE-2026-71883 (8.2, LTS): 本地一次性分组加密在原地加密场景把明文 AES 密钥写回原数组,应用可能将密钥当密文外发。
- 处置: 升级 bcprov 1.86 / LTS 2.73.13 / FIPS bcpkix-fips 1.0.13、2.0.13、2.1.13、bcutil-fips 2.0.8、2.1.8。
WordPress 插件高分批次 (未认证可利用优先关注) :
- Beaver Builder Page Builder <= 2.11.0.5 任意短代码执行 (CVSS 9.1): 未认证攻击者可执行任意短代码;利用需目标页面含 Sidebar 模块且挂有显示攻击者可控文本的小工具(如最近评论且评论免审)。
- VikAppointments <= 1.2.21 任意文件删除 (CVSS 9.1): 未认证攻击者可删除服务器任意文件,删除 wp-config.php 等关键文件可致 RCE;需确认页短代码发布过 File 类型自定义字段。
- Groundhogg CRM <= 4.9 权限提升 (CVSS 8.8): 销售代表级账户可将联系人重绑定至管理员 user_id,借邮件测试端点生成自动登录链接,拿到管理员完整会话。
- ProfilePress <= 4.17.4 敏感信息泄露 (CVSS 8.8): 订阅者以上可提取其他用户邮箱/登录名/注册时间;站点开启注册时未认证攻击者亦可利用。
- Kubio AI Page Builder < 2.9.3 存储型 XSS (CVSS 8.8): 未认证用户可存储恶意标记,在访客或审核管理员浏览器中执行。
- SaveTo Wishlist Lite < 1.1.5 SQL 注入 (CVSS 8.6): ORDER BY 未转义,未认证攻击者可注入查询窃取数据库敏感信息。
- TillKit < 1.0.5 硬编码 PIN 认证缺陷 (CVSS 8.2): 特权 POS 账户使用公开硬编码 PIN 即可登录,未认证读取客户/用户个人数据并篡改商店数据。
CVE-2026-105115 OpenAM 未认证任意类实例化 (CVSS 8.8, HIGH)
- 描述(中文): OpenAM < 16.1.3 遗留 JAX-RPC SOAP 接口 (/jaxrpc/*) 允许未认证远程加载任意类,可致服务崩溃、类路径探测,并可能经 gadget 链达成代码执行。
- 处置: 升级 OpenAM 16.1.3,下线或隔离遗留 JAX-RPC 接口。
CVE-2026-104433 Mooncake transfer engine 越界读 (CVSS 8.7, HIGH)
- 描述(中文): < 0.3.12 版本 readString 越界读,未认证攻击者向监听全部网卡的握手端口发送 8 字节零长度握手帧即可崩溃宿主进程(如 SGLang 推理服务)。
- 处置: 升级 0.3.12,收敛握手端口暴露面。
CVE-2026-104476 Backdrop CMS 配置归档信息泄露 (CVSS 8.2, HIGH)
- 描述(中文): < 1.35.1 版本配置导出压缩包残留服务器,未认证攻击者可直接下载获取全站配置(含敏感设置)。
- 处置: 升级 1.35.1,清理服务器上残留的配置导出归档。
三、漏洞观察 (其余高分漏洞)
WordPress 插件批 :
- CVE-2026-96451 (8.8) Ultimate Member <= 2.13.1: 用户可控键授权绕过导致权限提升。
- CVE-2026-18443 (8.8) Smart Manager (WooCommerce 批量编辑) <= 8.97.0: access_privileges 参数 SQL 注入,订阅者以上可利用(需特定角色拒绝列表配置)。
- CVE-2026-103065 (8.2) Themeum Kirki <= 6.3.1: 输入数量校验不当,可访问未受 ACL 约束的功能。
- CVE-2026-101923 (8.1) Photo Reviews for WooCommerce <= 1.2.30: 未认证攻击者可借评论删除流程永久删除任意文章/页面/产品/媒体。
- CVE-2026-94505 (8.1) Nelio Content <= 4.5.0: 授权校验缺失,贡献者以上可删除任意可复用社交消息。
四、处置建议 (按优先级)
今日内 (24 小时) : Zammad 立即升级并排查公网暴露实例(KEV 在野利用);AIT-Core 升 3.1.2 并收敛 ZeroMQ 5559/5560 端口;ConvertX 升 0.19.0 并收敛自托管转换服务暴露面。
本周内 : Bouncy Castle 全线升级 (bcprov 1.86 / LTS 2.73.13 / FIPS 对应版本),排查依赖 bc 库的 Java 应用;Beaver Builder / VikAppointments / Groundhogg / ProfilePress / Kubio / SaveTo Wishlist / TillKit 等 WordPress 插件统一升级;OpenAM 升 16.1.3;Mooncake 升 0.3.12;Backdrop CMS 升 1.35.1。
持续跟踪 : WordPress 插件漏洞批量爆发趋势(本窗口 25 条达标 CVE 中 13 条为 WP 插件);CISA KEV 目录新增动态;Bouncy Castle 漏洞在下游组件中的实际受影响面。
备注: 本窗口 CISA 常规通告 / GitHub Advisory / 安全新闻头条无新增;thehackernews、bleepingcomputer 源被反爬拦截(预期行为),krebsonsecurity / ciscotalos / darkreading 源可用但窗口内无新增。