网络安全威胁简报 2026-10-07

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR

今日要点:NVD 新增达标漏洞 230 枚(CRITICAL 89 / HIGH 141),GHSA 开源生态公告 29 条,CISA KEV 与 CISA 通告近 24h 无新增在野利用。威胁高度集中:HPE ClearPass/AOS-S、Dell CSM、Payload CMS、WordPress 插件、Google Chrome 155 五大批次占据主体,其中多枚为无认证远程利用,需立即处置。

一、优先告警 (需立即行动)

HPE Networking ClearPass Policy Manager / AOS-S 批量无认证漏洞 (23 枚, CVSS 9.6–9.9, CRITICAL)

影响ClearPass Policy Manager(Web 管理界面/API/OnGuard 代理/客户端软件)、AOS-S 管理界面

  • 描述(中文): 认证绕过(CVE-2026-76742/76752)、不可信数据反序列化(76750)、SQL 注入(76754/79796/79798,最高 9.9)、格式化字符串(76753)、缓冲区溢出(76744/76746/76747)、完整性校验缺失(76751/79801)、命令注入(79802/79803)等。多数可由无认证远程攻击者直接利用,拿下网络准入控制(NAC)平台即握内网准入命脉。

行动立即应用 HPE 2026 年 10 月安全公告补丁;收敛 ClearPass/AOS-S 管理面公网暴露,审计近期管理登录日志。

Dell Container Storage Modules (CSM) 缺失认证 + 硬编码凭据 (7 枚, CVSS 8.2–10.0)

影响Dell CSM / CSM Operator < 1.18.0(csm-authorization 等组件)

  • 描述(中文): 关键功能缺失认证(CVE-2026-63688/63692,10.0,无认证远程可利用)、硬编码凭据(54472/61421,9.8)、权限管理不当(67269,9.9)、模板注入(67273,9.6)、证书校验不当(67270,8.2)。容器存储编排面可被无认证接管。

行动升级 CSM 至 1.18.0,轮换相关服务凭据。

WordPress 插件无认证高危集群 (CVSS 9.8–10.0)

影响Kognetiks Chatbot ≤2.4.9、Doctreat ≤1.7.0、Taskbot ≤6.6、Meta Box AIO ≤3.7.1、GDPR Framework (Data443) ≤2.5.0

  • 描述(中文): Kognetiks Chatbot 无认证任意文件上传(CVE-2026-32579,10.0);Doctreat 无认证任意文件上传/提权(39770/39773,10.0);Taskbot 无认证提权(39753,9.8);Meta Box AIO 无认证提权(39761,9.8);GDPR Framework 无认证 PHP 对象注入(39797,9.8)。均可无认证远程利用直接拿站。

行动立即升级或停用相关插件;排查 wp-content/uploads 异常 PHP 文件与 webshell。

Payload CMS 批量漏洞 (14 枚 CVE + 多枚 GHSA, CVSS 8.1–10.0)

影响Payload CMS < 3.90.0 / 4.0.0-canary.34 及 form-builder、ecommerce、mcp、import-export 插件

  • 描述(中文): form-builder 插件严重缺陷(CVE-2026-105857,10.0)、SQLite/Postgres SQL 注入(105845,9.8)、认证集合字段级访问控制绕过(105851,可泄露凭据字段)、Import Export 插件原型污染(105844)、API Key 经普通文档读取泄露(105849)、MCP API Key 访问控制不当(105806)等。

行动统一升级至 3.90.0+;轮换可能暴露的 API Key 与账户凭据。

TOTOLINK X6000R 路由器固件缺陷 (CVE-2026-105484, CVSS 10.0, CRITICAL)

  • 描述(中文): firmware_check 接口(/cgi-bin/ 路径)存在安全漏洞,可远程无认证利用,致路由器完全接管。影响固件 9.4.0cu.652_B20230116。

行动关注并应用厂商固件更新;收敛 Web 管理面公网/不可信网段暴露。

ViewSonic ViewBoard vCast 输入注入 (CVE-2026-82989, CVSS 9.8)

  • 描述(中文): vCast 暴露的网络服务存在输入注入,远程无认证攻击者可注入任意输入,影响交互大屏设备。

行动应用固件更新;隔离投屏服务端口至可信网段。

Langflow PythonREPLComponent 未沙箱代码执行 (CVE-2026-10561 / GHSA-8qpj-27×8-pwpq, CVSS 9.9)

  • 描述(中文): Langflow 的 PythonREPL 组件执行未沙箱化的 Python 代码,可导致远程代码执行。AI 编排平台风险需重点关注。

行动升级 Langflow 至修复版本;生产实例禁用/限制 PythonREPL 组件。

Twenty CRM GraphQL 泄露连接账户信息 (CVE-2026-105763, CVSS 9.6, 凭据级缺陷)

  • 描述(中文): 1.20.10–2.7.0 版本 /metadata GraphQL connectedAccounts 查询返回已连接账户的敏感信息,可致第三方账户凭据/令牌泄露。

行动升级至 2.7.0+;轮换已连接的第三方账户授权。

Quasar Framework SSR 序列化缺陷 (CVE-2026-106102, CVSS 10.0)

  • 描述(中文): < 2.22.0 版本 SSR 专用 getHead() 序列化器存在缺陷(另有 Platform.parseSSR 等多个 SSR 路径问题,106104/106107)。

行动升级 @quasar 相关包至 2.22.0/2.23.3+ 及配套 CLI 修复版本。

二、要闻速览 (重要威胁/高分批次/头条)

Google Chrome 155.0.8059.39 大版本安全更新 :单日披露约 80 枚 CVE —— 39 枚 9.6 分沙箱逃逸级(SiteIsolation 授权错误、Browser/Core/TabStrip/WebGL 等 UAF),30+ 枚 8.8 分沙箱内 RCE(V8 类型混淆/竞态、Media/PDF/WebRTC UAF、密码与自动填充信息泄露),14 枚 8.3 分渲染器沦陷后逃逸链。虽需用户访问恶意页面,但基数大、覆盖全平台,终端浏览器应立即推送升级。

WordPress 无认证 SQL 注入批次 ×8 (CVSS 9.3):WooCommerce Appointments ≤5.3.2、Booknetic ≤4.8.5、Radius Booking ≤1.0.19、Gmedia Photo Gallery ≤1.25.1、SendPress ≤1.26.1.20、Newsletter Subscription Form ≤1.5.9、Porto Theme Functionality ≤3.9.3、ARMember Premium ≤7.8 → 统一升级。

WooCommerce Designer Pro 订阅者级 RCE (CVE-2026-32568, 9.9) 及 WP Duplicate / Taskbot / Workreap Core 订阅者级任意文件上传(9.9)→ 升级并复核注册角色权限。

Arista Wi-Fi AP 批次 ×4 (CVSS 8.6–9.4):无线网关服务缺陷(102162,无认证)、有线 uplink 内存损坏(102167,9.0)、WIPS 下 RF proximity 攻击(102163)、CV-CUE 后端访问控制缺陷(102159,9.3)→ 更新 AP 固件与 CV-CUE。

Android 蓝牙 UAF 远程代码执行 (CVE-2026-55330, 9.8):bluetooth_ccc.cc 逻辑错误致 use-after-free,可远程 RCE → 纳入 10 月安卓补丁核查。

Oracle VirtualBox guest→host 逃逸面 (CVE-2026-77178, 9.1):PCNet 网卡越界写,客户机用户可写宿主内存 → 升级 7.2.8。

Smarty 模板代码注入 (CVE-2026-82531, 9.2):extends:/多组件渲染时 nocache_hash 未恢复 → 升级 4.5.8 / 5.8.5。

Handlebars 模板引擎缺陷 ×2 (CVE-2026-106446 9.8 / 106445 9.2):compile() 接受恶意输入可致代码执行/原型链污染 → 升级 4.7.10,勿编译不可信模板。

JetBrains TeamCity Kotlin DSL 沙箱逃逸 RCE (CVE-2026-106218, 8.8) → 升级 2025.11.7 / 2026.1.3,CI 服务器优先。

Elastic Kibana 跨租户授权绕过 (CVE-2026-102406, 8.8):用户可控密钥致跨租户数据截获 → 升级并核查多租户空间。

GitHub Enterprise Server SSRF (CVE-2026-96890, 8.7):仓库贡献者可诱使 appliance 发起内部请求 → 应用 GHES 补丁。

Amazon Bedrock AgentCore Starter Toolkit 代码生成缺陷 (CVE-2026-105812, 8.8):agent 导入功能可被同仓认证用户注入代码 → 升级 0.3.14。

Microsoft UFO MCP 工具命令注入 ×2 (CVE-2026-105793 9.1 / 105788 8.8);MsQuic 证书校验不当 (CVE-2026-105794, 9.1) → 升级 UFO 3.0.10+、MsQuic 2.4.20/2.5.11/2.6.1。

GHSA 开源/供应链公告(节选) :shell-quote quote() 命令注入(CVE-2026-102422, 8.1);simple-git unsafe-operation 绕过 ×4(8.1+);Seroval fromJSON() thenable 同化致 RCE(9.8);Socket.IO 会话查询原型污染(7.5);PyMongo BSON 堆越界写(8.4);MCP TypeScript SDK OAuth 客户端凭据误发(7.5);Kiota Java/PHP 文档注释代码注入(8.8);openapi-python-client 恶意 OpenAPI 文档代码执行(8.4);External Secrets Operator webhook 标签执行绕过;Coraza WAF 参数丢失绕过 ARGS 规则 → 逐项排查依赖树。

安全头条(DarkReading 等) :ClickFix 社工攻击进化、载荷隐藏手法升级;BigDiskBuster 恶意软件让 Microsoft Defender 保持运行但阻断更新;Google PageBreak AI 代理在自家 Web 应用发现 500 个缺陷;关键医疗系统尚未做好后量子迁移准备。

三、漏洞观察 (其余达标漏洞,按厂商归组)

WordPress 插件订阅者/作者级批次 ×14 (8.0–8.8):Paid Member Subscriptions / WP2LEADS / Woffice / Buddyboss / ListingPro / UDesign 等 SQL 注入 ×8;WP User Profiles / Salon booking / Tourfic Pro / JobZilla 等提权与越权 ×6;ACPT Premium 渲染函数 RCE(105701,8.8);Simple File List 无认证任意文件删除(39792,8.6)。

自托管应用 :Craft CMS 认证 RCE(105985,8.7);Dify 远程文件上传缺陷(105762,8.3)→ 升 1.13.0;HortusFox 主题导入 ZIP 解压 RCE(104069,8.6);SPIP Crayons 插件缺失授权(104070,9.3);SimpleChat 群组文档缺陷 ×2(8.7/8.8)。

Backstage 开发者门户 ×5 (8.1–9.6):scaffolder-backend 及 sentry/bitbucket-cloud/oidc-provider 模块缺陷 → 升级 3.3.1/3.4.1/4.0.3/4.1.0。

AI/LLM 相关 :Mooncake transfer engine/Store 缺失认证 ×3(9.3/8.8,REST 服务绑定 0.0.0.0);Schmooze 客户端硬编码凭据(85153,9.3)。

其他 :Dell System Update 路径遍历等 ×3(9.6/8.2);Dell OpenManage 命令注入(101207,8.8);PLANKA TOTP 可爆破(105835,9.1);Joplin Server ×2(8.5/8.0);libmikmod 堆溢出 ×2(8.5);HDF5 堆溢出(106547,8.5);WeasyPrint 图片加载缺陷(106443,8.8);CakePHP 下载头注入(106512,8.4);Apache Commons BCEL 符号名缓存缺陷(94114,8.2);Tenda AC5 命令注入(105778,8.6);AAS 子模型未授权读写(94293,9.3)。

四、处置建议 (按优先级)

今日内 (24 小时):

  1. HPE ClearPass / AOS-S 对照 HPE 10 月公告立即打补丁,收敛管理面公网暴露并审计登录日志;
  2. Dell CSM 升级 1.18.0 并轮换硬编码相关凭据;
  3. WordPress 站点排查 Kognetiks Chatbot / Doctreat / Taskbot / Meta Box AIO / GDPR Framework 五款插件,立即升级或停用,检查 uploads 目录 webshell;
  4. Payload CMS 升 3.90.0+ 并轮换 API Key;Langflow 升级并限制 PythonREPL 组件;Twenty CRM 升 2.7.0+ 轮换连接账户;
  5. TOTOLINK X6000R、ViewSonic ViewBoard 固件更新与端口收敛;
  6. 全量终端推送 Chrome 155.0.8059.39(约 80 枚漏洞,含沙箱逃逸链)。

本周内:

  1. WordPress 无认证 SQL 注入批次 ×8 及订阅者级批次统一升级,复核注册用户角色;
  2. VirtualBox 升 7.2.8、Smarty 4.5.8/5.8.5、Handlebars 4.7.10、TeamCity 2025.11.7/2026.1.3、Kibana/GHES 补丁、Android 10 月补丁核查;
  3. 依赖树排查 shell-quote / simple-git / Seroval / Socket.IO / PyMongo / Kiota / MCP SDK / openapi-python-client;
  4. Arista AP 固件与 CV-CUE 更新。

持续跟踪:

  1. ClickFix 社工进化与 BigDiskBuster(Defender 假运行真断更)纳入 EDR 狩猎规则与员工警示;
  2. AI 组件(Langflow/Bedrock AgentCore/MCP SDK/UFO)建立出站审计与组件准入基线;
  3. 医疗等关键行业后量子迁移议题保持关注;
  4. 数据源说明:CISA KEV/Alerts 近 24h 无新增;thehackernews、bleepingcomputer RSS 被 Cloudflare 拦截未纳入(属预期)。

数据源: NVD CVE API · CISA KEV · CISA Alerts · GitHub Advisory · KrebsOnSecurity / Cisco Talos / DarkReading RSS | 采集于 2026-10-07 07:30 (UTC+8)