网络安全威胁简报 2026-10-10
采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR
本期共收录: NVD 达标漏洞 85 条 / CISA KEV 新增在野利用 5 条 / GHSA 高危公告 36 条 / 安全头条 15 条。
一、优先告警 (需立即行动)
### 1.1 CISA KEV 新增在野利用(5 条,均为旧漏洞被重新确认活跃利用)
CVE-2016-3081 Apache Struts 命令注入 (在野利用, CRITICAL)
影响Apache Struts(开启动态方法调用 DMI 的应用)
描述攻击者可通过 method: 前缀远程注入并执行任意命令,属无凭据远程利用链,已被确认在野利用。
行动按厂商指引升级/缓解,确认未启用 DMI;评估资产互联网暴露面,无法缓解则停用。
CVE-2021-3199 ONLYOFFICE Docs 路径遍历致 RCE (在野利用, CRITICAL)
影响ONLYOFFICE Docs Server(使用 JWT 的部署)
描述图片上传参数中的 /.. 序列导致路径遍历,可被利用实现远程代码执行。
行动立即升级 ONLYOFFICE Docs 至修复版本,收敛协作编辑服务公网暴露面。
CVE-2023-22894 Strapi 敏感信息明文存储 (在野利用, CRITICAL)
影响Strapi CMS(受影响版本可能已 EoL/EoS)
描述管理面板查询过滤器可泄露敏感用户信息;可与 CVE-2023-22621 链式利用实现远程代码执行。
行动迁移至受支持版本;排查是否存在配套 RCE 链利用痕迹。
CVE-2015-3306 ProFTPD 访问控制不当 (在野利用, HIGH)
影响ProFTPD(启用 mod_copy 的服务器)
描述site cpfr / site cpto 命令可让远程攻击者读写任意文件,无需有效凭据。
行动升级 ProFTPD 或禁用 mod_copy 模块;核查 FTP 服务暴露面。
CVE-2015-5477 ISC BIND 数据处理错误 (TKEY DoS) (在野利用, HIGH)
影响ISC BIND 权威/递归 DNS 服务器
描述构造的 TKEY 查询可致远程拒绝服务,DNS 服务中断影响面大。
行动升级 BIND 至修复版本,确认对外 DNS 已打补丁。
### 1.2 新闻渠道证实的在野利用/紧急补丁
SonicWall SMA1000 最高严重级漏洞已在攻击中被利用 — 满分级漏洞已出现在野攻击,使用 SMA1000 系列设备的组织应立即处置。来源: BleepingComputer
AhsayCBS 未修补漏洞被利用投放 WebShell 与挖矿程序 — 备份软件 AhsayCBS 存在未修复缺陷,已被利用部署 webshell 与加密挖矿;使用该产品的组织建议立即收敛暴露面并排查入侵痕迹。来源: BleepingComputer
Citrix 敦促管理员立即修补新的 NetScaler RCE 漏洞 — NetScaler ADC/Gateway 新远程代码执行漏洞,厂商要求立即升级。来源: BleepingComputer
### 1.3 无凭据远程利用 / 凭据级设计缺陷(NVD 新增)
CVE-2026-94503 Zombify WordPress 插件任意文件上传 (CVSS 10.0, CRITICAL)
影响PX-lab Zombify 插件 (<= 1.7.7)
描述不限制危险文件类型上传,可直接上传 WebShell 完全接管站点。
行动停用或升级该插件,排查 uploads 目录可疑脚本。
CVE-2026-85531 / CVE-2026-86405 Sipay 支付模块签名验证缺陷 (CVSS 9.8, CRITICAL)
影响Sipay OpenCart 虚拟 POS 模块 (26.8.2 ~ <26.9.1) / PrestaShop 虚拟 POS 模块
描述加密签名校验不当,攻击者可伪造支付回调签名,直接造成支付欺诈与资金损失。
行动立即升级至 26.9.1 及以上,核查近期交易回调日志。
CVE-2026-108263 Astron Agent 默认配置下低权限租户容器内 root RCE (CVSS 9.9, CRITICAL)
影响Astron Agent AI 工作流平台 (< 1.1.2)
描述未显式修改 CODE_EXEC_TYPE 时,代码节点默认走 LocalExecutor,动态代码执行无文档所述沙箱限制;低权限租户可以 root 在 core-workflow 容器内执行代码,并利用共享服务与数据库凭据横向越权。
行动升级至 1.1.2,将 CODE_EXEC_TYPE 切换为沙箱执行器,轮换共享凭据。
FalkorDB 未认证远程缺陷两枚 (CVSS 9.3 / 9.2, CRITICAL)
影响FalkorDB 图数据库 (< 4.20.0)
描述CVE-2026-107908 Bolt 协议处理函数堆越界写,未认证远程攻击者可造成拒绝服务并可能执行任意代码;CVE-2026-107910 is_authenticated 认证不当,未认证攻击者可通过 Bolt 无凭据执行图查询。
行动升级至 4.20.0,确认实例未对公网开放且无密码部署。
CVE-2026-107935 gvproxy 未认证路径遍历任意文件删除 (CVSS 9.3, CRITICAL)
影响gvisor-tap-vsock 的 gvproxy 网络转发组件
描述未认证的 /services/forwarder/expose 端点不校验 socket 路径,可删除宿主机任意文件。
行动升级 gvisor-tap-vsock,限制 forwarder 端点网络可达性。
CVE-2026-107824 x64dbg-MCP Server 未认证暴露调试器全部能力 (CVSS 9.3, CRITICAL)
影响x64dbg-MCP Server (< 1.1)
描述默认监听 0.0.0.0(9094/9095 端口)且无认证,任何可达客户端可执行任意调试命令、读写被调试进程内存、向任意路径写文件。
行动升级至 1.1,绑定回环地址或加访问控制。
openPDC / openHistorian 电力数据平台缺陷两枚 (CVSS 9.3, CRITICAL)
影响openPDC / openHistorian(电网 PMU 数据平台)
描述CVE-2026-105278 官方 Docker 镜像内置固定管理员凭据且首次使用不强制改密,可获完全管理控制权;CVE-2026-100730 服务控制台反序列化客户端数据,未启用 Windows 认证的部署下未认证攻击者可远程触发任意对象图反序列化实现 RCE。
行动立即修改默认凭据、升级镜像,启用 Windows 认证或隔离管理接口。OT 环境重点排查。
PHPNuxBill 计费系统未认证缺陷两枚 (CVSS 9.3, CRITICAL)
影响PHPNuxBill (<= 2025.3.20,ISP 计费/认证系统)
描述CVE-2026-108107 radius.php FreeRADIUS REST 端点未认证 SQL 注入,可基于时间盲注提取客户记录与凭据;CVE-2026-108109 密码重置流程 6 位 OTP 可无限爆破,未认证攻击者可直接接管任意客户账户。
行动升级至修复版本,限制 radius.php 访问来源,增加 OTP 尝试次数限制。
CVE-2026-108157 Pingvin Share 未认证账户接管 (CVSS 9.2, CRITICAL)
影响Pingvin Share X (0.19.0 ~ <1.22.0)
描述OAuth 自动邮箱关联逻辑存在认证不当,未认证远程攻击者可滥用该机制接管他人账户。
行动升级至 1.22.0,检查异常 OAuth 绑定记录。
N-Tron 工业交换机凭据级缺陷批次(6 枚) (CVSS 8.4~9.3, CRITICAL/HIGH)
影响N-Tron 系列工业以太网交换机
描述CVE-2026-32645 (9.2) 默认出厂管理员凭据在新增其他管理员后依然有效;CVE-2026-33367 (9.3) SNMP 无需认证即可执行读取配置、修改账户、固件升降级等管理操作;CVE-2026-39460 (9.3) 凭据明文存储于配置文件,可经 SNMP 触发的 TFTP 导出;CVE-2026-28745 (9.3) 凭据弱加密存储;CVE-2026-29797 (8.4) 固件/bootloader 更新无认证,任何人可推送恶意固件;CVE-2026-39453 (8.5) 访问特定 URL 即致交换机反复重启。
行动立即修改出厂凭据、禁用/收紧 SNMP 与 TFTP、按厂商通告升级固件;OT 网段确认交换机管理面未跨区暴露。
二、要闻速览 (重要威胁/高危批次/头条)
### 2.1 厂商/产品集中爆发批次
Nginx UI 批量 8 枚漏洞 (CVSS 7.5~9.4): 含 CVE-2026-107806 (9.4) 备份恢复机制认证 RCE(可控备份密钥覆盖应用配置);CVE-2026-107807/107809/107811/107813 (8.8) 节点密钥经 URL 查询参数泄露、令牌 Cookie 回退致 CSRF、节点令牌泄露可跨节点仿冒、cluster 路由未包裹安全会话校验(CVE-2026-84315 修复不完整);CVE-2026-107808/107810 (8.1) Passkey 双因子绕过、备份恢复跟随符号链接写入 Nginx 配置路径;另有无认证请求体暂存耗尽磁盘 (7.5)。2.0.0~<2.5.0 均受影响,建议统一升级至 2.5.0 并轮换节点密钥。
WordPress 插件盲注批次 (CVSS 8.5~9.3): Traveler (<=3.2.9)、WPLMS 插件 (<1.9.9.8.2)、JNews Pay Writer、tagDiv Opt-In Builder (×2)、Ajax Search Pro、EduAdmin Booking 等 6 枚 9.3 盲注,另有 ProfileGrid / Taskbuilder / WPLMS / UpSolution Core 4 枚 8.5 SQLi。建议按插件逐一更新,WAF 加 SQLi 规则。
FalkorDB 其余 4 枚 (CVSS 8.8~9.3): RDB 图解码器 double free/UAF (5759)、栈溢出 (7827)、堆越界读 (7826)、WebSocket 帧处理堆越界写 (107909);能发出 Redis 复制命令的攻击者可致 DoS 乃至 RCE,无密码部署风险最高。统一升级 4.18.4+/4.20.0。
Vikunja 任务管理平台大批量修复 (GHSA 14 条 + CVE 2 条): 含链接共享令牌越权读取任意租户看板 (BOLA)、链接共享主体 ID 碰撞可跨账户签发 API 令牌、OIDC 邮箱回退关联绕过可接管本地账户、密码重置令牌明文存储、多枚无界输入致 OOM/DoS。自建实例建议尽快升级 2.4.0 并轮换已签发的共享链接与令牌。
Privasys / Enclave OS RA-TLS 证明绑定缺陷批次 5 枚 (CVSS 9.1): Enclave OS Mini (SGX)、Enclave OS Virtual (TDX/GPU)、Privasys rustls / Go 分叉、RA-TLS 多语言验证客户端的挑战证书 quote ReportData 绑定不完整,可致远程证明被重放/伪造,机密计算部署需统一升级。
MariaDB 批次 4 枚 (CVSS 8.0~8.5): CONNECT 引擎 DOS 表类型缺陷、mariadb 专用账户/RPM 包缺陷、mariadb.service 单元 wsrep 目录问题、计数/偏移校验不足。影响 10.6.1~13.0.2 多个大版本,建议随下轮维护窗口统一升级。
Tina / TinaCMS 批次 (CVSS 8.2~9.3): 管理预览 iframe 加载攻击者可控源 (9.3)、CLI 未转义 Git 分支名注入生成代码 (8.2)、富文本链接未校验协议存储型 XSS。npm 生态升级 tinacms 3.14.0 / @tinacms/app 2.5.14。
pyLoad 下载管理器 GHSA 批次 4 枚 : API key 校验缓存认证绕过、任意认证用户可爆破管理员密码、权限变更/改密不使会话失效、tar 解压可建设备节点。pip 生态,建议升级并轮换 API key。
### 2.2 其他重要漏洞
CVE-2026-55797 Argo CD repo-server 命令注入 (CVSS 8.8): 配置了代理 URL 的 SSH Git 仓库在克隆/测试/拉取时,代理主机与端口未过滤 shell 元字符即拼入 ProxyCommand 执行;能创建/修改仓库或凭据模板的用户可在 repo-server 执行命令并窃取 Git/Helm/OCI 凭据。影响 2.11.0~<3.3.15/3.4.10/3.5.4/3.6.0-rc2,GitOps 流水线重点升级。
SmarterMail 两枚 (CVSS 8.7/8.6): JWT 令牌签发后角色声明不再校验可提权 (104084);持 SysAdmin 令牌可绕过 Volume Mount 脚本目录限制实现 RCE (104082)。升级至 build 9777。
Apache Camel Karavan 两枚 (CVSS 8.8): 项目文件 API 路径遍历可写任意位置实现代码执行 (103412);部署时未限制 kubernetes.yaml 资源类型,可向集群投递特权 Pod (103413)。任意角色认证用户即可利用。
CVE-2026-106155 Telerik Report Server 存储型 XSS (CVSS 8.9): 认证报告作者可嵌入 javascript:/vbscript: 链接,高权限用户查看时在其会话中执行操作,可致管理员权限提升。升级 12.2.26.1007。
CVE-2026-107845 Contao CMS 评论存储型 XSS (CVSS 9.3): 未认证访客提交的评论邮箱/网站元数据未充分编码即渲染。升级 5.3.50 / 5.7.12。
CVE-2026-95702 Google gVisor VFS 释放后重用 (CVSS 8.5): 容器内普通权限攻击者可通过 double-free 在宿主机 sentry 进程执行代码(sentry 仍受 seccomp/namespace 约束)。升级 20260831.0。
CVE-2026-15340 lwIP SMTP 客户端缓冲区溢出 (CVSS 9.3): 嵌入式 TCP/IP 协议栈 lwIP 的 SMTP 客户端不检查输入长度,物联网/嵌入式设备固件需关注上游修复。
Zephyr RTOS 两枚 (CVSS 8.8): 内核 userspace 动态对象分配整数回绕 (19569)、LE Audio 广播 sink 元数据越界拷贝 (19570)。嵌入式/蓝牙音频设备厂商需跟进。
CVE-2026-8374 SwitchBot 智能门锁蓝牙绕过 (CVSS 8.5): 蓝牙通信协议误用与配置错误,攻击者可操纵通信协议绕过电子门锁与访问控制。物理安防相关,关注厂商固件更新。
### 2.3 安全头条
FBI 再捕一名 ShinyHunters 黑客组织嫌疑人(涉 FBI 自身被入侵事件)
德国引渡后逮捕 Qilin 勒索软件核心成员
黑客滥用 Google Ads 与 Bing 重定向推送 ClickFix 攻击(借 Claude 名义)
微软:过旧 Windows 设备将停止接收安全更新 — 需盘点终端版本合规
Pwn2Own 爱尔兰站:98 枚 0day 共发放 126.2 万美元奖金
ASOS 数据泄露揭示面向客户的 SaaS 风险
AI 热潮驱动网络安全并购繁荣
社工 AI 智能体:2026 年的新型 BEC
如何约束 AI 智能体的权限边界
高管家属也需安全培训:威胁不止于办公室
FBI 回击 ShinyHunters 入侵宣称
乌俄双重国籍者承认运营 1.5 万个钱骡网络洗钱
三、漏洞观察 (其余高分漏洞)
openPDC CVE-2026-105281 (8.7): 内部数据发布接口默认无认证,未认证攻击者可拉取完整设备与量测拓扑(OT 信息泄露)。
Progress Chef/其他 CVE-2026-108106 snappy-java (8.7): 压缩数据声明超大解压长度可耗尽 JVM 内存(DoS),升级 1.1.10.9。
ILIAS 学习管理系统 CVE-2026-108113 (8.7): QTI 题目导入图片处理不限制上传类型,认证作者可上传危险文件。升级 9.24/10.12/11.5。
Open5GS CVE-2026-108105 (8.2): mme_gn_handle_sgsn_context_request 可达断言,未认证远程攻击者可使 MME 崩溃(核心网 DoS)。
Bouncy Castle Java LTS CVE-2026-71884 (8.2): CTR 模式 IV 过长时计数器回绕致密钥流重用,加密数据可被恢复。升级 2.73.13。
Google Guava CVE-2026-102554 (8.2): 反序列化 CompactHashMap/Set 时按攻击者声明大小预分配数组,可 OOM。关注修复版本。
elixir-protobuf CVE-2026-104635 (8.2): JSON 解码无限递归,深层嵌套 JSON 可致进程崩溃。
Hayat Mobile 医院 App CVE-2026-90983 (8.2): 客户端认证可被绕过。升级 3.4.0。
RIOT OS CVE-2026-107837 (8.2): 物联网微控制器系统网络栈 _receive() 缺陷,关注修复。
NetApp Trident CVE-2026-22061 (8.2): 能访问 debug 日志的认证攻击者可读取 LUKS 口令与 SMB AD 凭据,限制日志访问并轮换凭据。
WordPress 生态其余 : AWP Classifieds (<4.4.9) ZIP 导入不校验文件类型 (8.8)、Quiz And Survey Master 反序列化对象注入 (8.8)、Neo Barber Shop / ColorFolio 主题反序列化 (8.8×2)、Featured Image from URL CSRF (8.8)、Werkstatt / The Voux 主题 PHP 本地文件包含 (8.1×2)。
Strawberry GraphQL (GHSA, 7.5): 同步权限检查可能把 awaitable 授权结果当真值处理,致授权绕过。
Pingvin Share / Wizarr / yopass / ageLANServer 等 Go 生态 DoS 与认证缺陷若干 (7.5~9.1),自建服务建议跟进升级。
四、处置建议 (按优先级)
今日内 (24 小时):
- 排查并处置 KEV 5 条在野利用:Struts (DMI)、ONLYOFFICE Docs、Strapi、ProFTPD、BIND 面向互联网的实例,按厂商指引升级/缓解。
- 有 SonicWall SMA1000、Citrix NetScaler、AhsayCBS 备份软件的组织立即按厂商通告打补丁并排查入侵痕迹。
- 使用 Zombify 插件的 WordPress 站点立即停用/升级;Sipay 支付模块(OpenCart/PrestaShop)立即升级防支付欺诈。
- Astron Agent 升级 1.1.2 并切换沙箱执行器、轮换共享凭据;FalkorDB / openPDC / PHPNuxBill / x64dbg-MCP / gvproxy 实例确认未暴露公网并升级。
- OT 环境排查 N-Tron 交换机:改默认凭据、收紧 SNMP/TFTP、评估固件升级窗口。
本周内:
- Nginx UI 统一升级 2.5.0 并轮换节点密钥;Argo CD 升级至 3.3.15/3.4.10/3.5.4 以上。
- WordPress 站点批量更新涉事插件主题(盲注 10 枚、反序列化/上传/LFI 若干),WAF 补 SQLi 规则。
- Vikunja / pyLoad / TinaCMS / Contao / SmarterMail / MariaDB / ILIAS / Telerik Report Server 等自建服务纳入本周升级窗口。
- 机密计算 (Privasys/Enclave RA-TLS) 部署统一升级并重新验证证明链。
持续跟踪:
- lwIP / Zephyr / RIOT 等嵌入式组件修复进展,IoT 固件供应链跟进。
- ShinyHunters、Qilin 等团伙执法动态与 TTP 更新;ClickFix 社工投递渠道(搜索引擎广告)纳入钓鱼监测。
- 微软旧版 Windows 停更节点,盘点终端版本升级计划。
- AI 智能体权限治理(Agent 越权、AI-as-C2、社工 AI)纳入安全运营基线。
数据源状态: NVD ✓ / CISA KEV ✓ / CISA Advisories ✓(本期无新增) / GHSA ✓ / 新闻源: bleepingcomputer ✓ krebsonsecurity ✓ ciscotalos ✓ darkreading ✓(thehackernews 被反爬拦截,属预期)。
数据以采集时刻为准。