网络安全威胁简报 2026-09-29
采集窗口: 近 24 小时 | 评分阈值: >= 8.0 | TLP:CLEAR
一、优先告警 (需立即行动)
Citrix NetScaler ADC / Gateway 双漏洞在野利用 (KEV) (CRITICAL)
影响Citrix NetScaler ADC、NetScaler Gateway
描述CVE-2026-88771 输入验证不当,未认证攻击者可远程执行任意命令;CVE-2026-88772 内存缓冲区边界限制不当,可致远程代码执行或拒绝服务。两枚均于 9 月 27 日被列入 CISA KEV 目录,确认在野利用。
行动立即按厂商指引应用补丁/缓解措施,对照 CISA BOD 26-04 评估每台设备互联网暴露面;无法缓解的系统停用并做取证分诊。
CVE-2026-86950 Apple 多平台越界写入 (在野利用) (CVSS 8.8, HIGH)
影响iOS / iPadOS / macOS Sequoia / macOS Tahoe
描述处理恶意构造文件可致任意代码执行;Apple 确认该漏洞可能已被用于针对特定目标个人的高度复杂攻击。
行动终端立即升级 iOS/iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1。
CVE-2026-82384 Apache Roller 未认证反序列化 RCE (CVSS 9.8, CRITICAL)
影响Apache Roller 6.1.5
描述XML-RPC 端点在认证之前即反序列化攻击者控制的字节流,且该 Servlet 无条件映射——即使全局关闭 XML-RPC 功能仍可触发,未认证远程攻击者可利用。
行动升级至修复版本;公网 Roller 实例优先处置,排查异常请求。
CVE-2026-12342 SailPoint IdentityIQ 未认证 RCE (CVSS 9.6, CRITICAL)
影响SailPoint IdentityIQ 全版本
描述Web 服务 API 提交内容输入验证不当,未认证用户可在 IdentityIQ 服务器上远程执行代码。身份治理平台被控将危及全域账号体系。
行动立即确认补丁/缓解方案,收敛 IdentityIQ 控制台与 API 的网络可达范围。
CVE-2026-90924 Logsign SIEM 默认凭据 (CVSS 9.8, CRITICAL)
影响Logsign SIEM 6.4.101 – 6.4.117 之前
描述存在默认凭据缺陷,攻击者可尝试常见/默认用户名密码直接登录 SIEM;另有 CVE-2026-90926 代码注入 (8.8) 同版本受影响。
行动升级至 6.4.117+,强制修改全部默认账户口令并审计登录日志。
边缘设备/Web 应用未认证 RCE 批次 (PoC 已公开) (CVSS 8.5–9.3, CRITICAL/HIGH)
影响Netcore NBR100V2/NBR200V2/NR289-GE (CVE-2026-101000/101001/101002/101072/101074-101077 命令注入、缓冲区溢出、缺失认证)、FAST FAC1900R/FAC1200R (CVE-2026-101039/101037/101038 栈溢出)、TOTOLINK N150RT (CVE-2026-100896)、D-Link DI-8400 (CVE-2026-101081)、Ziroom ZHOME A0101 (CVE-2026-101187/101260-101262 命令注入×4)、WatchGuard AP (CVE-2026-101891 未授权 API 会话 / CVE-2026-86102 命令注入)、aaPanel 宝塔 ≤11.8.0 (CVE-2026-101007/101008/101009 命令注入×3)、Joomla ordasoft 扩展未认证 SQL 注入×3 (CVE-2026-100752/101108/101110)、Dayforce Payroll 未认证 SQL 注入与路径穿越 (CVE-2026-73640/73642)
描述均为可远程发起的未认证利用,多数 PoC 已公开,厂商普遍未回应;消费级路由器与面板类资产是僵尸网络批量扫描的高价值目标。
行动收敛公网管理面(Web 管理/CGI/面板端口禁止对公网开放),有补丁的立即升级,无修复计划的设备评估替换。
二、要闻速览 (重要威胁/在野利用/头条)
Canonical LXD 容器逃逸批次 ×3 : CVE-2026-85526 / 87799 (9.9) / 85185 (9.6) — Btrfs 存储驱动路径穿越与迁移接收路径链接解析缺陷,有实例创建权限的认证用户(或恶意迁移源)可以 root 身份在宿主机任意写/删文件,致宿主机完全失陷。修复版本 4.0.14 / 5.0.10 / 5.21.8 / 6.10,多租户 LXD 环境优先升级。
SUSE Rancher 批次 : CVE-2026-88804 (9.6) 未认证者可改公共 UI 设置实施存储型 XSS,影响 2.11–2.15 多个分支;CVE-2026-88808 (8.8) Fleet agent 滥用 cluster-admin 凭据写下游集群,危及多租户隔离;CVE-2026-88805 (8.1) 登出后凭据未正确清理。升级 2.15.2 / 2.14.6 / 2.13.10 / 2.12.14 / 2.11.18。
ManageEngine DDI Central < 6201 批次 ×4 : CVE-2026-12268 PowerShell 命令注入 RCE、12269 Keepalived 配置注入可 root 执行、12264 HA 配置同步任意文件写 RCE、12265 HA 端点越权可执行破坏性 PostgreSQL 操作(均 8.8),升级至 build 6201+。
FreePBX 认证后 RCE 批次 ×5 : CVE-2026-54675 语音上传任意文件写 (8.7)、54674 UCP 命令执行 (8.6)、54708 备份模块代码执行 (8.6)、54710 superfecta 模块 PHP 包含 RCE (8.6)、75600 GraphQL API 命令执行 (8.6)。升级 16.0.72 / 17.0.9 及对应分支修复版本。
Nginx Proxy Manager ≤ 2.16.0 (CVE-2026-102334, 9.1): 认证端点无限流,未认证攻击者可无限爆破密码并枚举 TOTP 码,进而完全接管管理会话。临时加前置限流/WAF,等待修复版本。
供应链组件 : PyJWT < 2.14.0 (CVE-2026-102268, 9.1) 混合 HMAC 与非对称算法时 PEM 格式识别缺陷可致算法混淆;Node decompress < 10.2.2/11.1.4 (CVE-2026-101894, 9.1) 符号链接链逃逸解压目录任意写文件;Axios 批次 ×4 (CVE-2026-101909/101901/101903/101906, 8.2-8.3) 原型污染、HTTP/2 会话未处理错误、ReDoS。排查依赖树并统一升级。
NeuVector 命令注入 (CVE-2026-78424, 8.8): 持有 Runtime Policies 写权限或内部 gRPC 证书者可向特权 enforcer 容器注入 OS 命令,完全控制工作节点。升级 5.4.11 / 5.5 修复版本。
Google Cloud Application Integration ×3 : CVE-2026-19759 (9.4) 内部任务类型越权执行特权 RPC、81867 (9.4) JavaScript 任务反序列化 RCE、81375 (8.3) EmailTask 混淆代理读取 Google 内部文件——谷歌已分别于 6 月修复,无需客户操作。
GHSA 开源公告 ×6 : Angular SSR 畸形 DOCTYPE 死循环 DoS (GHSA-f67j-2jqw-jpq7)、Angular SSR 未转义处理指令 XSS (GHSA-j3r3-mxqp-r2p4)、fast-uri 授权注入/主机混淆 ×2 (7.5)、jackson-databind Duration 解析 DoS (7.5)、code-ollama grep_search 命令注入 (7.8)。涉及 npm/maven 依赖排查。
其他值得关注的认证后高分 : WatchGuard AP 诊断 CLI 命令注入 (CVE-2026-87969, 8.6)、Bimser eBA Plus Web Shell 上传 (CVE-2026-85134, 8.8)、Iron Mountain enVision SQL 注入 (CVE-2026-86595, 8.8)、Logsign 代码注入 (CVE-2026-90926, 8.8)、Unsloth Zoo 模型加载代码注入 (CVE-2026-93348, 8.6)、WarehousePG 服务端文件函数缺失授权 (CVE-2026-96538, 8.7)、Bluehood API 未授权 (CVE-2026-49994, 9.1)、token-optimizer-mcp 命令注入 (CVE-2026-55157, 8.4)、ROS 2 ros2topic 代码注入 (CVE-2024-42002, 8.6)、WordPress ConvertPlus 插件反序列化 (CVE-2026-87741, 8.8)。
安全头条 : DarkReading|单个数据包即可致瘫工业领域 OT 服务器;Carbonato 僵尸网络在被黑 Docker 主机上部署 AI Agent;Chrome 商店 “Poper Blocker” 间谍软件下载量达数百万;JadePuffer AI 攻击者攻陷 Azure 租户实施破坏性云攻击;AI Agent 已成特权用户,访问审计亟待跟进。KrebsOnSecurity|荷兰警方在 ShinyHunters 调查中逮捕一名”已改过自新”的黑客。
三、漏洞观察 (其余高分漏洞)
Apache Roller 6.1.5 其余缺陷 ×4 : CVE-2026-82377 (9.9) XML-RPC API 缺失授权可读写删他人博客、82378 (9.0) OAuth 1.0a 端点可绑定任意账户、82383 (8.2) 安装接口未授权改全局配置、82380 (8.1) CSRF 校验缺陷——随 82384 一并升级。
BUFFALO Wi-Fi 产品 : CVE-2026-95104 (8.7) 未认证 HTTP 请求栈溢出 DoS、86530 (8.6) 管理员命令注入,等待厂商固件。
基础设施组件 : Apache ActiveMQ Artemis < 2.34.0 (CVE-2026-101292, 8.2) 联邦协议不安全反射;ZoneMinder < 1.38.4 (CVE-2026-102296, 8.3) HTTP 摄像头响应缓冲区溢出;Network UPS Tools CI 脚本权限混淆 (CVE-2026-54160, 8.2);elixir mint HTTP/2 头部解压内存耗尽 (CVE-2026-91043, 8.2);Payy zk-rollup 证明缺陷 (CVE-2026-48100, 8.7);InvoicePlane 授权缺陷 (CVE-2026-100371, 8.7);Enocta 平台授权绕过 (CVE-2026-82323, 8.1);Joomla Modules Anywhere LFI/SSRF (CVE-2026-100750, 8.5)。
四、处置建议 (按优先级)
今日内(24小时): ① Citrix NetScaler ADC/Gateway 对照 KEV 双漏洞立即打补丁/缓解并评估暴露面 ② 苹果终端统一升级 26.7.1 / 15.8.1 ③ 排查 Apache Roller、IdentityIQ、Logsign SIEM 是否公网暴露并升级 ④ 路由器/面板类边缘设备(Netcore、FAST、TOTOLINK、D-Link、Ziroom、WatchGuard AP、宝塔)收敛公网管理面。
本周内: LXD、Rancher、ManageEngine DDI Central、FreePBX、NeuVector 排期升级;npm/maven/pip 依赖排查(Axios、decompress、PyJWT、fast-uri、jackson-databind、Angular SSR);Nginx Proxy Manager 前置限流。
持续跟踪: 边缘设备批次补丁发布情况;OT 单包 DoS 与 Carbonato 僵尸网络(AI Agent 载荷)动态;AI Agent 特权访问审计基线建设;Chrome 扩展供应链风险排查。
数据源状态: NVD ✅ / CISA KEV ✅ / CISA Advisories ✅(窗口内无新增) / GHSA ✅ / 头条: Krebs ✅ Talos ✅ DarkReading ✅(thehackernews、bleepingcomputer 被反爬未纳入,属预期)


