网络安全威胁简报 2026-10-03

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR

命中统计: NVD 高分 CVE 149 条 | CISA KEV 新增 3 条 | CISA 通告 1 条 | GHSA 高危公告 26 条 | 安全头条 7 条

一、优先告警 (需立即行动)

Zammad 工单系统双漏洞链 (在野利用) CVE-2026-102489 + CVE-2026-102490 (KEV, CRITICAL)

影响Zammad GmbH Zammad 开源工单/客服系统

描述会话固定漏洞可致以 zammad 用户身份远程代码执行, 与权限管理不当漏洞 (本地提权至 root) 形成完整接管链; CISA 已于 10 月 2 日将两枚漏洞加入 KEV 目录, 确认在野利用。

行动立即按厂商指引升级/缓解, 排查暴露公网的 Zammad 实例, 并按 CISA BOD 26-04 要求完成取证分流核查。

Fortinet FortiMail 未认证任意文件写入 (在野利用) CVE-2026-104286 (KEV, CRITICAL)

影响Fortinet FortiMail 邮件安全网关

描述路径穿越叠加 NULL 字节处理缺陷, 未认证攻击者可通过构造 HTTP/HTTPS 请求向底层系统写入任意文件, 可进一步落地 WebShell/篡改配置; 已入 KEV 确认在野利用。

行动立即应用 Fortinet 补丁, 收敛 FortiMail 管理面与 Web 服务公网暴露, 核查近期异常文件与日志。

Loom for AWS 认证缺失致控制平面超管接管 CVE-2026-103956 (CVSS 10.0, CRITICAL)

影响Loom for AWS (< 1.6.1)

描述认证依赖缺失关键函数鉴权, 远程未认证攻击者可获取 agent 控制平面超级管理员权限, 包括注册工具服务器、读取已存储的集成凭据, 属凭据级缺陷; 同产品另有 2 枚 SSRF (CVE-2026-103958 / CVE-2026-103957, 可窃取容器角色凭据与他人 OAuth 令牌)。

行动升级至 1.6.1 / 1.7.0 以上, 轮换集成的第三方凭据与容器角色密钥。

MikroTik RouterOS Web 管理服务未认证 RCE CVE-2026-84411 (CVSS 9.3, CRITICAL)

影响受影响版本的 MikroTik RouterOS (Web 管理服务)

描述HTTP 请求体处理存在整数下溢, 认证前可达, 未认证网络攻击者可实现任意代码执行, 路由器暴露公网即可被直接接管。

行动升级 RouterOS 修复版本, 收敛公网 Web/Winbox/SSH 管理暴露面。

Vibe-Trading (pip) 未认证 RCE 链 (AI 交易平台) GHSA-v2f8-6655-7grj + GHSA-jqmf-mx4f-hfr6 (CVSS 10.0, CRITICAL)

影响Vibe-Trading Python 包

描述FastAPI 端点允许未认证访问、任意文件上传并串联 RCE; LLM 可调用工具允许命令执行、代码注入与 SSRF, 同包另有任意文件读取工具 (GHSA-5rmq-chc7-m22f)。AI Agent 类组件的典型”无鉴权+工具滥用”风险。

行动排查是否部署该包, 立即下线或升级, 审计 AI Agent 工具的出站调用与凭据暴露。

WordPress 多款插件未认证认证绕过/管理员接管批 (CVSS 9.8, CRITICAL)

影响DevKit Pro (≤2.3.0, CVE-2026-14378)、Divi Membership (≤2.3.0, CVE-2026-19660 / CVE-2026-19652)、JSON API Auth (≤3.1.2, CVE-2026-97637)、WPMobile.App (≤11.82, CVE-2026-94541)

描述均为未认证攻击者可利用的认证绕过/权限提升, 可直接创建或接管管理员账户 (如信任攻击者可控 Cookie、回调参数未校验 IPN 等)。

行动逐一排查站点插件清单, 升级至修复版本或停用, 核查近期新增管理员账户。

协议网关设备 Web 管理接口未认证 root RCE CVE-2026-75937 (CVSS 9.4, CRITICAL)

影响受影响协议网关设备 (Web 管理接口)

描述特制 HTTP POST 请求即可让未认证攻击者以 root 权限执行任意操作系统命令; 同设备另有账户管理接口栈溢出 (CVE-2026-86325, 9.4) 与固件签名校验缺失 (CVE-2026-86326, 8.6)。

行动非配置期关闭设备 Web 服务, 隔离管理网段, 关注厂商固件更新。

二、要闻速览 (重要威胁/在野利用/头条)

CISA 通告 : CISA 将 Zammad 两枚漏洞 (CVE-2026-102489 / CVE-2026-102490) 加入已知被利用漏洞目录, 要求联邦机构按 BOD 26-04 限期处置。

Google Chrome 154.0.8037.97 修复多枚高危 : WebGL 越界写可逃逸沙箱执行代码 (CVE-2026-103628, 9.6)、SVG 释放后重用 (CVE-2026-103622, 8.8)、V8 类型混淆 (CVE-2026-103625, 8.8), 均经恶意网页触发。处置: 推动终端浏览器统一升级。

GitLab AI Gateway 高危 CVE-2026-90970 (CVSS 9.9): 影响 18.1.6–19.4.1 前多个版本, 特定条件下已认证用户可越权。处置: 升级至 19.2.4 / 19.3.2 / 19.4.1。

Apache Thrift 0.25.0 前集中爆发 30+ 枚高分漏洞 (8.2–9.2): 覆盖 C++/Go/Java/Python/NodeJS/PHP/Ruby/Erlang 等几乎全部语言绑定, 含堆溢出、整数下溢、资源无上限分配、原型污染等, 多数可被远程未认证触发 DoS 乃至内存破坏 (代表: CVE-2026-91135 C++ ZLIB 堆溢出 9.2、CVE-2026-83632 9.2)。处置: 统一升级至 0.25.0。

Bouncy Castle 加密库集中修复 10+ 枚缺陷 (8.2–9.1): bc-csharp < 2.7.0 与 BC Java < 1.86, 含 DH 协商缺陷可致中间人预判密钥 (CVE-2026-63569, 9.1)、AES-CCM 完整性校验缺失 (CVE-2026-15999)、证书名称约束验证绕过、多枚 DoS。处置: 升级 bc-csharp 2.7.0 / BC Java 1.86。

YesWiki < 4.6.7 集中爆发 10+ 枚高分 (8.2–9.2): 未认证 SQL 注入 (CVE-2026-104457/104462/104460)、API 授权绕过 (CVE-2026-104467, 9.2)、ActivityPub 签名绑定缺失 (CVE-2026-104445)、多枚 SSRF 与 ACL 绕过。处置: 升级 4.6.7。

国内常用资产预警 : 泛微 e-Bridge 未认证任意文件读取 (CVE-2020-37278, 8.7, saveYZJFile 端点 file: URL); H3C CAS 云平台 CVM 组件未认证任意文件上传 (CVE-2023-54405, 9.3)。两者均为本周新收录进 NVD 的老编号, 国内政企部署面广。处置: 排查泛微/H3C 相关实例补丁与暴露面。

Microsoft Exchange Server 权限提升 CVE-2026-96940 (CVSS 8.8): 授权校验薄弱, 已认证攻击者可经网络提升权限。处置: 确认 Exchange 最新补丁覆盖。

389-ds-base StartTLS 明文注入 CVE-2026-86345 (CVSS 9.0): TLS 升级前未丢弃已缓冲明文, 中间人可注入 LDAP 消息在加密通道内被处理。处置: 升级 389-ds-base, 评估目录服务暴露。

UTMStack 认证绕过 CVE-2026-82042 (CVSS 9.3): 提供匹配 INTERNAL_KEY 的 Utm-Internal-Key 头即可获管理 API 完全访问; 另有已认证 SQL 注入 (CVE-2026-82039)。处置: 升级 11.2.16 并轮换 INTERNAL_KEY。

Mooncake transfer engine (AI 推理基础设施) : 未认证任意进程内存读写 (CVE-2026-103764, 9.3) + 元数据服务无鉴权 (CVE-2026-103765, 8.8)。处置: 升级 0.3.13 以上并限制数据端口访问。

Amazon SageMaker Distribution 命令注入 CVE-2026-104019 (CVSS 9.3): Studio Space 启动校验脚本 OS 命令注入, 影响 2.x–4.4.x 多个分支。处置: 升级至对应修复小版本。

开源生态 GHSA 重点 :

  • gitea-runner 容器逃逸风险 (CVE-2026-73802, 9.9): 非特权模式下 container.options 仍向作业容器传递宿主机命名空间与 capability, CI 供应链高危。
  • @a2ui/web_core (npm, CVE-2026-10032, 9.3): openUrl 允许 agent 提交的按钮动作执行 javascript: URI。
  • Dulwich (pip) 4 枚任意文件写 (8.6–8.8): Windows 盘符未校验、多处符号链接穿越, checkout/stash/filter-branch 均可越权写文件。
  • Trigger.dev (npm) 5 枚: 自托管默认密钥可致未认证基础设施接管、跨租户 SQL 注入、SSRF、Run Replay 越权 (IDOR)。
  • Next.js 图片优化 SSRF (CVE-2026-94483, 8.3): 16.0.0–16.3.8 可跟随攻击者控制的 DNS 解析; 处置: 升级 16.3.8+。
  • Xray-core pinned CA 证书校验缺陷可致 MITM 成功 (GHSA-5wf9-h793-w73c), 使用该工具的节点需关注更新。
  • 其余: Seroval 反序列化 (CVE-2026-104846, 9.8)、Tinypool 原型污染 (CVE-2026-104848/104849, 9.5)、fsspec Kerchunk Jinja2 模板注入 (CVE-2026-104851, 8.8)、Nx 本地提权 (CVE-2026-104854, 8.5)。

– Discord libdave < 1.2.0 CVE-2026-104480 (CVSS 9.4): 未拒绝含未知参与者的 MLS Welcome 消息, 控制语音网关信令路径的攻击者可注入成员, 端到端加密群组完整性受损。处置: 升级 1.2.0。

电动车充电桩 WebSocket 无鉴权 CVE-2026-95102 (CVSS 9.3): 可冒充充电站接入平台, 窃取数据或执行未授权操作; 另有认证请求无限速 (CVE-2026-97363, 8.7)。

安全头条 (Dark Reading) :

  • SWIFT 银行与政府中间件被曝可致 RCE — https://www.darkreading.com/cybersecurity-operations/swift-banking-govt-middleware-rce
  • 恶意 Linux 植入程序伪装亚洲邮件安全产品 — https://www.darkreading.com/threat-intelligence/malicious-linux-implants-mimic-asian-mail-security
  • Kiteworks 与 Citrix 事件折射零日响应难点 — https://www.darkreading.com/cybersecurity-operations/kiteworks-citrix-incidents-challenges-zero-day-response
  • 漏洞积压是归属问题 (运营视角) — https://www.darkreading.com/cybersecurity-operations/vulnerability-backlogs-ownership-problem

三、漏洞观察 (其余高分漏洞)

cPanel/WHM : Multilang adminbin 任意命令执行 (CVE-2026-93698, 9.9)、WHM Manage SSL Hosts / Mass Modify Accounts 存储型 XSS (CVE-2026-93029 / CVE-2026-93697, 9.0), 需面板内权限, 建议随 cPanel 常规升级修复。

Zebra (Zcash 节点 zebrad) 7 枚 (8.2–8.7): 共识分歧 (CVE-2026-104430/104435/104437)、区块同步与验证停摆 DoS (CVE-2026-104422/104423/104426/104427), 升级 6.3.0。

Ghost CMS 4 枚 (8.5–8.6): 主题翻译文件加载 RCE (CVE-2026-104418, 需管理员)、3 枚存储型 XSS, 升级 6.64.0。

Armatura One 3 枚 (8.5–8.6): 数据库凭据硬编码 AES 密钥、固定超管口令、备份日志明文记录密码, 关注厂商修复并轮换凭据。

Tenda 路由器 : HG7/HG9/HG10 Boa 服务栈溢出 (CVE-2026-104610, 9.3)、AC9 fast_setting_internet_set 栈溢出 (CVE-2026-104611, 8.5)。

其他 : WordPress Super Forms 目录遍历+提权 (CVE-2026-15896/15897, 9.1/8.8)、Ninja Forms File Uploads 任意文件操作 (CVE-2026-92820, 8.1)、SiYuan 发布模式信息泄露 (CVE-2026-104410 + GHSA-4vpg-gwqq-w44c)、xdg-dbus-proxy 过滤绕过 (CVE-2026-94422, 8.7)、Dogtag PKI EST 认证失败开放 (CVE-2026-104988, 8.1)、ClipBucket SQL 注入 (CVE-2026-103766)、TaskingAI 路径穿越 (CVE-2026-51907)、WHM 之外另有 probe-image-size/@fastify/busboy/figlet/aws-smithy-json/Praxis 等 DoS 若干。

四、处置建议 (按优先级)

今日内 (24 小时)

  1. Zammad 实例立即升级并取证核查 (KEV 在野);
  2. FortiMail 打补丁、收敛公网暴露并排查异常文件 (KEV 在野);
  3. Loom for AWS 升级 1.6.1/1.7.0+ 并轮换集成凭据;
  4. MikroTik RouterOS 升级、收敛公网 Web/SSH 管理面;
  5. 排查 Vibe-Trading 部署并下线/升级;
  6. WordPress 站点核查 DevKit Pro / Divi Membership / JSON API Auth / WPMobile.App 插件版本与异常管理员账户。

本周内

  1. Chrome 统一升级 154.0.8037.97; GitLab AI Gateway 升级至修复版本;
  2. Apache Thrift 全栈升级 0.25.0; Bouncy Castle 升级 bc-csharp 2.7.0 / BC Java 1.86;
  3. YesWiki 升级 4.6.7; Exchange 补丁覆盖核查; 389-ds-base 升级;
  4. 泛微 e-Bridge、H3C CAS 实例排查与补丁核查;
  5. SageMaker Distribution、UTMStack、Mooncake、gitea-runner、Dulwich、Trigger.dev (轮换默认密钥)、Next.js 升级。

持续跟踪

  1. Zebra/Ghost/Armatura One/Tenda 等批次随版本节奏修复;
  2. AI 基础设施 (Loom/Vibe-Trading/Mooncake/AI Gateway) 与 AI Agent 工具调用的出站审计基线;
  3. 充电桩/IoT WebSocket 接口鉴权与限速基线核查。

数据源: NVD / CISA KEV / CISA Advisories / GitHub Advisory / KrebsOnSecurity / Cisco Talos / Dark Reading

注: 本次 The Hacker News、BleepingComputer 两源被反爬拦截暂不可用, 属预期现象, 不影响其余源完整性。