网络安全威胁简报 2026-10-04

采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR | 采集时间: 2026-10-04 07:31 (北京时间)

一、优先告警 (需立即行动)

Zammad 工单系统双漏洞在野利用 (CISA KEV) (CRITICAL)

影响Zammad GmbH Zammad 工单系统

描述CVE-2026-102489 会话固定漏洞,可导致以 zammad 用户身份远程代码执行;CVE-2026-102490 权限管理不当,本地 zammad 用户可提权至 root。两漏洞可链式利用,形成从远程 RCE 到 root 的完整接管链。CISA 已于 2026-10-02 将二者收入 KEV 在野利用目录。

行动按厂商指示应用缓解措施并升级;遵循 CISA BOD 26-04 指引排查资产互联网暴露面;无法修复的实例应停止对外服务。

CVE-2026-105105 NASA AIT-Core 遥测指令代理缺失认证 (CVSS 9.8, CRITICAL)

影响NASA-AMMOS AIT-Core ≤ 3.1.1 (ait-server)

描述ait-server 的 ZeroMQ 消息总线默认绑定全部网卡且无认证与传输加密。未认证攻击者访问 TCP 5559 端口即可向内部主题(含 __commands__ 指令主题)注入航天器指令数据,经默认配置转发至指令上行链路;访问 TCP 5560 可订阅窃听指令与遥测流量,并可注入伪造遥测、扰乱指令总线。

行动升级至 AIT-Core 3.1.2(默认绑定回环地址);立即核查 5559/5560 端口暴露情况并用防火墙收敛。

CVE-2026-105080 ConvertX 未认证远程代码执行 (CVSS 9.4, CRITICAL)

影响ConvertX < 0.19.0(自托管文件格式转换服务)

描述converters/calibre.ts 未拦截 recipe 文件,直接将其传递给 Calibre 的 ebook-convert 程序处理,.recipe / .downloaded_recipe 文件中可执行代码随之运行,未认证攻击者可借此在服务器上远程执行代码。

行动升级至 0.19.0;升级前不要将实例暴露公网。

二、要闻速览 (重要威胁/在野利用/头条)

WordPress 插件集中爆发(9 枚高分漏洞) :

  • Beaver Builder Page Builder ≤ 2.11.0.5 — CVE-2026-92084 (9.1): 未认证任意短代码执行,需目标页面含可显示攻击者可控文本的 Sidebar 模块(如评论组件且评论免审/已审)。
  • VikAppointments 预约日历 ≤ 1.2.21 — CVE-2026-87115 (9.1): 未认证任意文件删除,删除 wp-config.php 等关键文件可致 RCE,利用需确认页短代码上发布了 File 类型自定义字段。
  • Groundhogg CRM ≤ 4.9 — CVE-2026-97644 (8.8): 联系人身份重绑定提权,销售代表级账户可将联系人绑定到管理员 user_id,经邮件测试端点生成自动登录链接,获取管理员完整会话。
  • Ultimate Member ≤ 2.13.1 — CVE-2026-96451 (8.8): 用户可控键值导致授权绕过,权限提升。
  • ProfilePress ≤ 4.17.4 — CVE-2026-92536 (8.8): 短代码重绑定泄露其他用户邮箱、登录名、注册时间;站点开放注册时未认证攻击者亦可利用。
  • Smart Manager (WooCommerce 批量管理) ≤ 8.97.0 — CVE-2026-18443 (8.8): access_privileges 参数 SQL 注入,订阅者级可提取数据库敏感信息。
  • Kubio AI Page Builder < 2.9.3 — CVE-2026-88783 (8.8): 未认证用户提交内容被放宽的 HTML 白名单处理,形成存储型 XSS,在访客及审核管理员浏览器中执行。
  • SaveTo Wishlist Lite < 1.1.5 — CVE-2026-89236 (8.6): ORDER BY 子句未过滤,未认证 SQL 注入可拖库。
  • 处置: 统一排查站点插件清单并升级至修复版本;重点关注开放评论/注册的站点。

CVE-2026-105115 OpenAM 未认证任意类实例化 (CVSS 8.8, HIGH)

影响OpenAM < 16.1.3(身份访问管理)

描述旧版 JAX-RPC SOAP 接口 (/jaxrpc/*) 允许未认证攻击者以未校验的会话标识和指定类名加载任意类,可致服务崩溃、探测类路径,经 gadget 链潜在实现代码执行。

  • 处置: 升级 16.1.3;无法升级时禁用或网络隔离 JAX-RPC 端点。

Bouncy Castle for Java 集中披露 8 枚高分漏洞 (影响 < 1.86,LTS < 2.73.13,FIPS 多个分支)

  • CVE-2026-71885 (9.2): MLS (RFC 9420) 实现未将 X.509 凭据绑定 LeafNode 签名密钥,攻击者可冒用他人证书身份入群、驱逐受害者、解密群消息并以受害者身份发言。
  • CVE-2026-71890 (8.7): MLS 外部提交的 Remove 提案未校验与加入者关系,持有公开 GroupInfo 即可驱逐任意群成员并接管其位置。
  • CVE-2026-71888 (8.7): 流式 CMS AuthenticatedData 解析器在 digestAlgorithm 与 authAttrs 不一致时,将未经 MAC 认证的属性当作已认证返回,可被用于篡改授权/路由标签决策。
  • CVE-2026-71889 (8.7): PKIXCertPathReviewer 未对终端实体证书执行 X.509 名称约束校验,接受受限 CA 无权签发的证书。
  • CVE-2026-71883 (8.2): LTS 原生分组加密(AES-CBC/CCM/CFB/CTR/GCM/GCM-SIV)原地加密时将原始密钥覆盖写回输出,应用误把 AES 密钥当密文传输或存储。
  • CVE-2026-71886 / 71887 / 85515 (8.2): OpenPGP 子键认证/委托权限校验缺陷、跨认证缺失下签名误归属、截断加密消息静默接受(SEIPD v1 路径无完整性校验)。
  • 处置: 排查 Java 应用 bcprov/bcpkix 依赖,升级至 1.86(LTS 2.73.13;FIPS 对应 bcpkix-fips 1.0.13/2.0.13/2.1.13,bcutil-fips 2.0.8/2.1.8)。

三、漏洞观察 (其余高分漏洞)

CVE-2026-104433 Mooncake 传输引擎 < 0.3.12 (CVSS 8.7): readString 越界读,未认证攻击者向监听全部网卡的握手端口发送 8 字节零长握手帧即可崩溃宿主进程(如 SGLang 推理服务器),AI 基础设施可用性风险。

CVE-2026-104476 Backdrop CMS < 1.35.1 (CVSS 8.2): 未认证攻击者可下载遗留在服务器上的配置导出压缩包,获取全站配置及敏感设置。

CVE-2026-91078 TillKit < 1.0.5 (CVSS 8.2): 插件激活时创建的特权 POS 账户使用硬编码公开 PIN 且无需更换,未认证攻击者可获特权 POS 会话,读取客户/用户个人数据并篡改商店数据。

CVE-2026-101923 Photo Reviews for WooCommerce ≤ 1.2.30 (CVSS 8.1): 评论图片 ID 未校验归属,管理员删除恶意评论(或 30 天定时清空回收站)时触发任意文章/页面/产品/附件永久删除。

CVE-2026-94505 Nelio Content ≤ 4.5.0 (CVSS 8.1): 授权校验缺失,投稿者级账户可永久删除包括管理员在内的任意可复用社交消息。

CVE-2026-103065 Kirki ≤ 6.3.1 (CVSS 8.2): 输入数量校验不当导致 ACL 约束绕过,可访问未授权功能。

四、处置建议 (按优先级)

今日内(24小时): 排查自有/代维 Zammad 实例,按厂商指引缓解并升级(KEV 在野利用,会话固定+提权链);NASA AIT-Core 升级 3.1.2 并收敛 ZeroMQ 5559/5560 端口暴露;ConvertX 升级 0.19.0,未修复实例撤出公网。

本周内: WordPress 站点统一排查升级 Beaver Builder、VikAppointments、Groundhogg、Ultimate Member、ProfilePress、Smart Manager、Kubio AI Page Builder、SaveTo Wishlist Lite、Photo Reviews、Nelio Content 等插件;OpenAM 升级 16.1.3 或隔离 JAX-RPC;Java 应用 Bouncy Castle 依赖升级至 1.86 / LTS 2.73.13。

持续跟踪: AI 推理基础设施(Mooncake/SGLang)握手端口暴露面基线核查;WordPress 插件批次漏洞后续在野利用情报;Bouncy Castle MLS/OpenPGP 缺陷对自研加密应用的间接影响评估。


数据源状态: NVD ✅(25条) / CISA KEV ✅(2条) / CISA 通告 ✅(窗口内无新增) / GitHub Advisory ✅(窗口内无新增) / 新闻头条: krebsonsecurity、ciscotalos、darkreading ✅(窗口内无新增);thehackernews、bleepingcomputer 被 Cloudflare 反爬拦截(预期内)。