网络安全威胁简报 2026-10-02

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR

数据源: NVD(105) / CISA KEV(2) / CISA Advisories(1) / GitHub Advisory(39) / 新闻头条(4,thehackernews 与 bleepingcomputer 被反爬拦截,属预期)

一、优先告警 (需立即行动)

CVE-2026-104286 Fortinet FortiMail 路径遍历(在野利用) (CVSS 9.8, CRITICAL)

影响FortiMail 8.0.0-8.0.1 / 7.6.0-7.6.6 / 7.4.0-7.4.8 / 7.2.0-7.2.9

  • 描述(中文): 未认证攻击者可通过构造的 HTTP/HTTPS 请求在底层系统写入任意文件,CISA 已于 10 月 1 日将其加入 KEV 目录确认在野利用。

行动立即按厂商指引安装补丁并排查互联网暴露面;无法修复时按 CISA BOD 26-04 指南停用。

CVE-2026-76504 Cisco Catalyst SD-WAN Manager 十六进制编码缺陷(在野利用) (CVSS -, CRITICAL)

影响Cisco Catalyst SD-WAN Manager

  • 描述(中文): HTTP 请求 URI 编码处理不当,未认证远程攻击者可凭此以 admin 权限访问受影响系统,已进入 CISA KEV(9 月 30 日)。

行动立即应用厂商缓解措施,核查 SD-WAN 管理面是否暴露公网。

vm2 沙箱逃逸漏洞集群(npm 生态) (CVSS 最高 10.0, CRITICAL)

影响npm 包 vm2(Node.js 沙箱库)

  • 描述(中文): 单日披露 11 枚 GHSA 公告(GHSA-647f/98xx 等 3 枚满分 10.0),涵盖 NodeVM 内建模块绕过、TLS 信任库替换、node:sqlite 原生代码执行、PromiseThen 保护器失效等多条逃逸路径,均可导致宿主机 RCE。

行动使用 vm2 运行不可信代码的业务立即评估风险并升级/替换;vm2 历史上逃逸频发,建议迁移至 isolated-vm 等替代方案。

CVE-2026-101148 WordPress BackupSheep 备份插件(无修复版本) (CVSS 10.0, CRITICAL)

影响BackupSheep WordPress Backup Plugin <= 1.8

  • 描述(中文): 集成密钥校验缺失(空密钥视为有效),未认证攻击者可创建并下载整站备份(含数据库用户密码哈希)、删除服务器任意文件,直接接管站点。插件 2024 年 7 月已在 WordPress.org 关闭,无修复版本。

行动立即从所有站点卸载该插件。

WordPress 插件未认证接管三连:Super Forms / Ultimate Multisite / Authorizer (CVSS 9.8, CRITICAL)

影响Super Forms <= 6.3.316;Ultimate Multisite <= 2.15.0;Authorizer <= 3.15.3

  • 描述(中文): CVE-2026-15989 注册表单注入 role=administrator 未认证注册管理员账号;CVE-2026-75957 仅知邮箱即可免密登录任意用户(含多站点超级管理员);CVE-2026-103752 未认证权限提升。三条均为无凭据远程接管链。

行动立即升级 Super Forms / Ultimate Multisite / Authorizer 至修复版本,排查站点是否已出现可疑管理员账号。

CVE-2026-53953 GetSimple CMS 密码重置接管(暂无补丁) (CVSS 9.1, CRITICAL)

影响GetSimple CMS 3.3.22 及之前版本

  • 描述(中文): 密码重置端点未认证可访问,临时密码使用 microtime() 播种的 rand() 生成、搜索空间有限,且登录端点无限流/锁定,可在线爆破直至接管管理员账号。目前无公开补丁。

行动限制管理后台访问来源(IP 白名单/WAF),评估更换 CMS。

Teledyne FLIR 机器人控制软件 Aware2 漏洞批次 (CVSS 最高 10.0, CRITICAL)

影响Aware2 <= 6.9.0.2(PackBot)/ <= 1.7.9(FirstLook)

  • 描述(中文): CVE-2026-55393 (10.0) Web 界面路径遍历未认证读取配置与安全参数;CVE-2026-55395 (9.4) 硬编码密码未认证访问并重配置机器人;CVE-2026-14984 (9.4) 主控端点明文传输可劫持会话;CVE-2026-55396 (8.5) 操控链路 UDP 明文无完整性校验。

行动升级固件,将机器人控制网络严格隔离,禁用公网/不可信网段访问。

Fortra BoKS 特权访问管理(PAM)漏洞批次 (CVSS 最高 9.9, CRITICAL)

影响Fortra Core Privileged Access Manager (BoKS)

  • 描述(中文): CVE-2026-12627 (9.8) boks_autoregisterd 栈溢出,未认证远程内存破坏;CVE-2026-79901 (9.9) AD 服务账号口令以 Unix 时间戳播种的伪随机序列生成,可离线复现爆破(凭据级设计缺陷);CVE-2026-79898 (9.1) crlserver 命令注入以 root 执行。

行动立即升级 BoKS,轮换由 boks_keytabmd 生成的 AD 服务账号口令。

CVE-2026-103244 ground-station 认证绕过 (CVSS 9.3, CRITICAL)

影响ground-station < 0.8.0

  • 描述(中文): setup.restore 命令在首启设置模式下可经 Socket.IO 未认证执行任意 SQL,植入管理员与伪造会话令牌,实现完全接管。

行动升级至 0.8.0+,核查是否已有异常管理员账号。

二、要闻速览 (重要威胁/在野利用/头条)

Apache HTTP Server 漏洞批次(影响面极广) (CVSS 最高 9.8): CVE-2026-56154 mod_rewrite 前瞻表达式 Use-After-Free (9.8)、CVE-2026-57941 mod_http2 共享会话重入 UAF (9.8)、CVE-2026-59797 mod_ssl SSLRequire 权限管理不当 (9.8)、CVE-2026-93546 mod_dav_fs 整数溢出 (8.8)、CVE-2026-73636 mod_auth_digest 重放认证绕过 (8.1)。影响 2.4.0-2.4.68,统一升级至 2.4.69。

Hitachi Coding Software Suite 五连 (<= 3.3.0): CVE-2026-82825 关键函数未认证调用 (9.3)、CVE-2026-82827 JWT 签名密钥硬编码可伪造管理员令牌 (9.3)、CVE-2026-82829 隐藏账户/硬编码凭据 (9.3)、CVE-2026-82824 路径遍历任意文件读写 (9.3)、CVE-2026-82828 越权执行管理员操作 (8.7)。

Genian NAC/ZTNA 两枚 : CVE-2026-76142 策略服务器内部 SOAP 端点未认证调用内部函数 (9.3);CVE-2026-76146 SSL PNS 仅知客户端接入 ID 即可远程命令执行 (8.4)。NAC 属网络准入关键资产,优先升级。

ASUS 路由器两枚(需认证) : CVE-2026-14157 Web 管理界面格式化字符串任意命令执行 (9.4);CVE-2026-13313 调试代码缺陷可开启 Telnet 以 root 执行命令 (8.9)。按 ASUS 安全公告更新固件。

n8n 工作流平台三连(凭据泄露风险) : CVE-2026-103246 内联 Agent 节点不校验凭据归属,可解密外泄明文密钥 (8.3);CVE-2026-103259 动态凭据端点会话令牌泄露 (8.5);CVE-2026-103257 路径穿越越权访问工作流与凭据 (8.1)。升级至 1.123.80 / 2.39.6 / 2.40.1。

CVE-2026-103655 MISP 双因子认证 TOTP 重放 (CVSS 9.3): 同一验证码在时间窗内可重复使用,截获合法验证码即可重放登录,威胁情报平台账号面临接管风险。升级至 v2.5.48+。

CVE-2026-55083 DHIS2 Java 反序列化 RCE (CVSS 9.1): 卫生信息系统 2.42.0-2.42.5 / 2.43.0 受影响,升级 2.42.5.1 / 2.43.0.1 / 2.44。

Foreman / Red Hat Satellite 批次 : CVE-2026-96658 模板沙箱绕过低权限 RCE (9.9)、CVE-2026-96659 模板预览泄露主机 root 口令 (9.1)、CVE-2026-12405 Satellite API effective_user 命令注入 (8.8)、CVE-2026-12540/12541 foreman-rake 命令注入 (8.2)。

CVE-2025-41753 BACnet 文件对象路径遍历 (CVSS 9.3): 未认证远程读写楼宇自控设备任意文件,可致完全失陷;楼宇/工控网络注意隔离。

CVE-2026-18397 SConnect 原生组件未认证 RCE (CVSS 9.4): 恶意网页经原生消息接口绕过安全检查实现受害者主机 RCE(需用户访问恶意页面)。

CVE-2026-92966 WordPress LatePoint 插件任意短代码执行 (CVSS 9.1): 未认证攻击者经预订流程植入载荷,<= 5.7.0 受影响。

CVE-2026-13043 WatchGuard 端点安全驱动缺失认证 (CVSS 9.3): 本地攻击者可向内核驱动发送任意特权命令读取内核/进程内存。

CVE-2026-94620 Classroom 50 (gh teacher) 任意文件写 (CVSS 9.4): 学生仓库提交符号链接可将教师侧写入重定向至 ~/.ssh/authorized_keys 等并以教师身份执行代码,其 gh 令牌拥有整个 classroom 组织的 admin:org 权限。升级 1.11.0。

CVE-2026-103922 Capacitor WebView 导航守卫绕过 (CVSS 9.3): 仅校验 host/scheme 不校验路径,恶意链接可借原生代理以应用同源上下文执行脚本,读取存储/ Cookie/插件能力。升级 6.2.2 / 7.6.9 / 8.3.5 / 8.4.3 / 8.5.1。

GHSA-33jq-p8c2-q3q4 SiYuan 笔记未认证 SQL 注入 (CVSS 10.0, go 生态): publish 模式下 searchDocs 关键字未转义,可跨笔记本读写;另有 GHSA-9cqf 匿名读取数据库行内容 (8.6)。

GHSA-67c8-pqhq-4rmx piscina 原型链污染 RCE (critical, npm): ThreadPool.options 污染可经 execArgv 等执行代码。

virtualenv 命令注入两枚 (pip 生态): 激活脚本执行路径中嵌入命令 (CVE-2026-102925)、activate.bat –prompt 注入 (CVE-2026-102937);另有种子 wheel 未做完整性校验 (GHSA-94p9),涉及供应链信任链。

CVE-2026-71449 Johnson Controls EasyIO FS32 硬编码密钥 (CVSS 9.3): 可提取嵌入式敏感数据,楼宇自控设备升级 3.0b63+。

  • 头条: DarkReading – 疑似 KillSec 勒索软件主谋为 16 岁少年 (https://www.darkreading.com/cyberattacks-data-breaches/killsec-ransomware-mastermind-16-year-old);DarkReading – Warlock 勒索软件袭击西班牙/葡萄牙大型机构 (https://www.darkreading.com/cyberattacks-data-breaches/warlock-ransomware-spanish-portuguese);Cisco Talos – 对抗者心理与防御韧性两篇运营向博文。

三、漏洞观察 (其余高分漏洞)

WordPress 插件批次 : CVE-2026-62071 File Upload 未认证 SQL 注入 (9.3)、CVE-2026-101147 FIFU REST nonce 绕过 CSRF 建管理员 (8.8)、CVE-2026-19253 Cache Enabler 任意文件删除 (8.7)、CVE-2026-95687 WPC Shop as a Customer 管理员会话接管 (8.8)、CVE-2026-15983 Super Forms 任意目录删除 (8.1)、CVE-2026-19807 MCP Connector 权限提升 (8.8)、CVE-2026-95588 AcyMailing 未认证任意文件删除 (8.6)、CVE-2026-89296 Pro Like Button SQL 注入 (8.6)、CVE-2026-101888 Prime Mover Zip Slip (8.6)、CVE-2026-102379 BuildKit / CVE-2026-103338 Unlimited Elements 盲注 (8.5)、CVE-2026-97284 Icegram PHP 对象注入 (8.8)、CVE-2026-103067 Memberful CSRF (8.0)。

Ghost CMS 八枚批次 (8.5-8.7): 停用员工自助重置密码复活账号 (103268)、内容 API 未认证读取付费内容 (103271)、员工枚举 (103272)、oEmbed 脚本执行 (103277)、iframe 账号接管 (103278)、会话处理绕过 2FA (103283)、通知系统提权 (103286)、JSON-LD XSS (103292)。统一升级 6.63.0。

Tornado 两枚 : CurlAsyncHTTPClient 解压炸弹 OOM (103262, 8.7)、StaticFileHandler 符号链接路径穿越读任意文件 (103263, 8.2)。升级 6.5.9。

其他开源组件 : Apache APISIX batch-requests 未认证 OOM (94250, 8.2,升 3.19.0)、Apache Camel Quarkus XXE (88789, 8.6,升 3.33.3/3.40.0)、pgvector IVFFlat 越界写可致代码执行 (103484, 8.8,升 0.8.7)、Eclipse BaSyx Web UI 凭据转发泄露 (101322, 8.3)、Budibase SSRF 读云元数据 (103757, 8.3)、Obot MCP 授权绕过 (103758, 8.6)、PeaZip .pea 解压越界写代码执行 (102514, 8.4)、Amazon Ion Python 递归 DoS (104020, 8.7)、Zod 内存耗尽 (2023-54404, 8.2)、djehuty SPARQL 注入 (73975, 8.4)、iControl 访问控制缺陷 (66246, 8.8)、Pandora FMS 文件管理器 .phar 上传执行与 XSS (64949/64950, 8.6/8.4)、JetBrains YouTrack 存储型 XSS (103493, 8.1)、Sakai Conversations 存储型 XSS (54049, 8.7)、Vvveb 存储型 XSS 可接管管理员 (55230, 8.7)、PictShare 信息泄露+弱随机删除令牌 (104051/104356, 8.8/8.2)、Mooncake transfer engine 两枚 DoS (103760/103761)、Podgrab WebSocket 竞态 DoS (104057, 8.7)、figlet.js 死循环 DoS (96780, 8.2)。

GHSA 开源生态批次 : pypdf 七枚解析资源耗尽 (pip)、devalue 三枚序列化缺陷 (npm)、fastify 四枚校验/认证绕过 (npm)、jackson-core 两枚 DoS/ReDoS (maven)、basic-ftp ReDoS (npm)、JupyterLab 粘贴 XSS (GHSA-6966, 8.1)。

网络/终端设备 : TP-Link TL-WR841N 已认证命令注入 (102294, 8.5)、Tapo C120/C200 局域网重放+命令执行链 (102369, 8.7)、Sharp/Toshiba 打印机未认证 LFI 已有在野利用记录 (2024-58388, 8.7)、Comelit 网关越权改管理员密码 (80275, 8.8)、Wind River VxWorks 7 命令提权 (104018, 8.8,升 26.09)、PeaZip 见上。

CVE-2026-14316 (CVSS 8.1): 吊销密钥错误路径 sprintf 堆溢出(具体产品待披露,跟踪)。

CVE-2026-102628 Cadmos LTI 调试模式泄露 (CVSS 9.2): Laravel APP_DEBUG=true 致 .env 明文外泄,涉事站点已修复,作为配置基线警示。

四、处置建议 (按优先级)

今日内 (24 小时)

  1. FortiMail(CVE-2026-104286,在野利用)与 Cisco Catalyst SD-WAN Manager(CVE-2026-76504,在野利用)立即按厂商指引修补并核查公网暴露面。
  2. 卸载 BackupSheep 插件;升级 Super Forms / Ultimate Multisite / Authorizer / LatePoint 等 WordPress 插件并排查异常管理员账号。
  3. 使用 vm2 的业务立即评估沙箱逃逸风险并制定迁移方案。
  4. BoKS 用户升级并轮换 AD 服务账号口令;Teledyne FLIR / GetSimple / ground-station 部署方按上述条目处置。

本周内

  1. Apache HTTP Server 统一升级 2.4.69(互联网暴露面大,优先)。
  2. Hitachi Coding Software Suite、Genian NAC、n8n、MISP、DHIS2、Foreman/Satellite、Ghost、Tornado、ASUS 固件按计划升级。
  3. 排查 npm/pip 依赖中 vm2/piscina/virtualenv/SiYuan/fastify/devalue 等受影响组件版本。

持续跟踪

  1. WordPress 插件漏洞持续高发,建立插件清单与自动更新策略;GetSimple CMS 无补丁漏洞跟踪厂商响应。
  2. 楼宇自控(BACnet、Johnson Controls、Comelit)与工控设备的网络隔离基线核查。
  3. 勒索软件动态(KillSec、Warlock)与针对南欧机构的攻击趋势。
  4. thehackernews / bleepingcomputer 源被 Cloudflare 拦截,本次头条覆盖不全,必要时人工补阅。

生成: Hermes threat-briefing | 数据: NVD / CISA KEV / CISA Advisories / GitHub Advisory / KrebsOnSecurity / Cisco Talos / DarkReading