尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
每日安全情报报告 · 2026-09-27
每日安全情报报告 · 2026-09-27由 AI 整理发布本期聚焦近 24–48 小时内被官方确认在野利用CISA KEV 收录的高危漏洞以及同期发布的漏洞 POC 与权威安全文章。所有在野利用漏洞均标注 。一、风险速览风险等级数量说明 严重在野利用6已被 CISA KEV 收录并确认在野利用需立即处置 高危3近期新增 CriticalCVSS 10.0漏洞暂未在野但风险极高本周核心结论WSO2CVE-2026-5430CVSS 10.0、Adobe CommerceCVE-2026-71362CVSS 9.1、Microsoft SharePointCVE-2026-65660CVSS 8.8、MikroTik RouterOS「MikroTrick」链CVE-2026-67279 / CVE-2026-86060、Roundcube WebmailCVE-2026-48842CVSS 8.1均已被确认在野利用。其中 WSO2 与 Adobe Commerce 的联邦修复截止日即为2026-09-27今天SharePoint 与 MikroTrick 截止日为 2026-09-28。二、最新高危漏洞重点在野利用 CVE-2026-5430 — WSO2 JWT 认证绕过在野利用漏洞类型JWT 签名验证不当CWE-347加密签名验证不当受影响组件WSO2 API Manager 4.1.0–4.6.0API Control Plane 4.5.0/4.6.0Traffic Manager 4.5.0/4.6.0Universal Gateway 4.5.0/4.6.0CVSS 评分10.0多租户S:C/ 9.8单租户S:U— 向量AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H在野利用watchTowr 蜜罐于 2026-09-13 首次捕获伪造管理员 JWTCISA 于 2026-09-24 列入 KEV联邦修复截止 2026-09-27根因要点OAuthAuthenticationInterceptor在 JWT 验签异常时仅记录日志后return放行典型 fail-open 反模式攻击者可构造alg不被信任的伪造令牌实现未授权账户接管进而拖出所有后端凭据、consumer key/secret形成「横向移动即服务」。参考链接NVD 详情WSO2 公告 / 技术分析xhack.iowatchTowr 利用分析VulnTracker⚠️ 注意CISA KEV 条目将本漏洞名称误写为「Path Traversal」与厂商/代码核对结论JWT 签名验证缺陷冲突排查应以「JWT 验签异常」为锚点避免按文件上传路径排查跑偏。 CVE-2026-71362 — Adobe Commerce / Magento 授权不当在野利用漏洞类型Incorrect Authorization授权不当可劫持客户会话/切换账户受影响组件Adobe Commerce、Magento电商与开源版本CVSS 评分9.1Critical在野利用电商安全厂商 Sansec 于 2026-08 检测到利用尝试CISA 于 2026-09-24 列入 KEV联邦修复截止 2026-09-27参考链接NVD 详情CISA KEV 收录通报secnews CVE-2026-65660 — Microsoft SharePoint 代码注入 / 远程代码执行在野利用漏洞类型Code Injection → 远程代码执行RCE最初被微软误分类为 Spoofing后于 2026-09-25 修正为 RCE受影响组件Microsoft Office SharePoint Server多版本CVSS 评分8.8High在野利用微软确认截至 2026-09-25 已有可靠攻击证据CISA 列入 KEV联邦修复截止 2026-09-28参考链接Microsoft 安全更新指南NVD 详情Aviatrix 技术分析 CVE-2026-67279 CVE-2026-86060 — MikroTik RouterOS「MikroTrick」链在野利用漏洞类型认证绕过 提权无凭据获取完整管理员控制台受影响组件MikroTik RouterOS 7.x含 6.49.21、7.23.4、7.24.2 之前版本CVSS 评分CVE-2026-67279 约 9.5部分来源 6.9CISA KEV 收录CVE-2026-86060 约 9.8 / 9.2攻击链MikroTrickCVE-2026-67279客户端在认证未完成时发起 SSH rekeyRouterOS 错误清空「必须先认证」状态标志未认证即可建立会话通道CVE-2026-86060登录辅助进程/nova/bin/login将用户名-2解析为文件描述符 2攻击者可控终端写入身份帧与全权 policy mask4294967295实现未认证管理员提权。在野利用CERT Polska 确认补丁发布前已在野利用IoC登录日志中user -2、新建全权账户ops、IP82.192.72.4/103.102.31.18。CISA 对 CVE-2026-86060 已于 2026-09-10 列入 KEV联邦修复截止 2026-09-28修复版本RouterOS 6.49.21、7.23.4、7.24.2参考链接NVDCVE-2026-67279NVDCVE-2026-86060CERT Polska 技术分析Bishop Fox 复现分析 CVE-2026-48842 — Roundcube Webmail 预认证 SQL 注入在野利用漏洞类型Pre-Auth SQL Injectionvirtuser_query 插件preg_replace反斜杠转义绕过受影响组件Roundcube Webmail 1.6.x 1.6.16、1.7.x 1.7.1需启用可选插件virtuser_queryCVSS 评分8.1High在野利用加拿大网络安全中心Cyber Centre于 2026-09-21 更新公告 AV26-503确认在野利用基于开源情报全球暴露实例超 52 万修复版本1.6.16 / 1.7.1当前最新安全版为 1.6.19 / 1.7.4临时缓解禁用virtuser_query插件参考链接NVD 详情加拿大网络安全中心公告 AV26-503汇总页Hive Security 技术解读 CVE-2026-100839 — Contrast 机密计算运行时 AML 注入今日新增漏洞类型Code InjectionCWE-94ACPI/AML 注入导致 guest 内核任意代码执行受影响组件Edgelesssys Contrast 1.18.0AMD SEV-SNP 平台 Metal-QEMU-SNP / -SNP-GPUCVSS 评分8.4HighCVSS v4.0—发布于 2026-09-27今日风险说明宿主机可控的恶意 ACPI 表被 guest 内核 AML 解释器执行可读取/修改机密客户机私有内存。修复版本 v1.18.0沙箱化 AML 解释器。暂未在野但属机密计算通用风险。参考链接NVD 详情GitHub 安全公告 GHSA-g9ww-x58f-9g6m三、漏洞 POC 与利用方法以下 POC 仅可用于已授权的隔离靶场 / 红蓝演练 / 防御研究。严禁用于未授权系统。POC 1CVE-2026-5430WSO2 JWT 绕过来源仓库abraxas/CVE-2026-5430含 Python 利用脚本 Docker 靶场官方修复 PRwso2/carbon-apimgt#13752、wso2/product-apim#14167# 1. 克隆含隔离靶场的仓库 git clone https://github.com/abraxas/CVE-2026-5430.git cd CVE-2026-5430 # 2. 启动本地隔离靶场Docker docker-compose up -d # 3. 运行利用脚本构造 alg 不被信任的伪造管理员 JWT python3 exploit.py --target http://localhost:9443 # 官方回归验证补丁已含testUpdateTenantConfigurationWithInvalidJWT 应返回 401使用说明利用核心为「使用服务端无法验签的算法如 HS256构造令牌」触发OAuthAuthenticationInterceptor的 fail-open 放行逻辑。企业如需复现验证优先使用官方 PR 自带回归测试而非来源不明的第三方脚本。POC 2CVE-2026-67279 / CVE-2026-86060MikroTrick来源仓库digiprosec/MicroTrick单文件poc_mikrotrick.py基于 paramiko技术参考CERT Polska、Bishop Fox# 1. 克隆仓库 git clone https://github.com/digiprosec/MicroTrick.git cd MicroTrick # 2. 安装依赖paramiko pip install paramiko # 3. 对隔离实验用的 RouterOS 实例执行需 SSH 22 可达 python3 poc_mikrotrick.py --host TARGET_IP --port 22 # 脚本流程失败登录 user -2 → rekey → 未认证开 channel → 写入全权 policy mask → 落地 hacker/hacker 管理员账户使用说明该链为纯逻辑/协议状态机缺陷默认配置即可被利用无需凭据、无需交互。检测 IoCSSH 日志login failure for user -2、新建账户ops、可疑源 IP82.192.72.4。POC 3CVE-2026-48842Roundcube 预认证 SQL 注入当前状态截至本期整理尚无公开可直接运行的利用仓库仅技术原理披露。缓解优先升级至 1.6.16/1.7.1或临时禁用virtuser_query插件。检测重点认证前对 webmail 端点的异常数据库查询请求、数据库报错日志。- 参考Hive Security 检测指南四、网络安全最新文章近 48 小时WSO2 和 Adobe Commerce 漏洞遭在野利用被加入 CISA KEV— The Hacker News2026-09-25阅读原文Roundcube 预认证 SQL 注入漏洞在野利用— The Hacker News2026-09-25阅读原文SharePoint RCE 与 MikroTik RouterOS 漏洞遭在野利用— The Hacker News2026-09-26阅读原文被入侵的 GitHub Actions 恢复上线并继续执行 Mini Shai-Hulud 恶意软件— The Hacker News2026-09-25阅读原文PamStealer macOS 恶意软件新增实时 C2 载荷解密与多层持久化— The Hacker News2026-09-25阅读原文Bitget 称疑似朝鲜黑客在后端被入侵后窃取 3.516 亿美元— The Hacker News2026-09-25阅读原文Cloudflare 修复一处容器可读取其他客户残留磁盘数据的缺陷— The Hacker News2026-09-25阅读原文未修复的 OnePlus 漏洞允许已安装 Android 应用无权限获取 Root— The Hacker News2026-09-24阅读原文被入侵的乌克兰网站投放伪造 Cloudflare ClickFix 诱饵传播 Psychedelic Stealer滥用 AMD 驱动 CVE-2023-20598 BYOVD— The Hacker News2026-09-24阅读原文Elementor 插件 CSRF 漏洞管理员点击特制链接后即可被接管站点— The Hacker News / BleepingComputer2026-09-26阅读原文五、其他近期高危漏洞速览CVSS 10.0暂未在野来自 SingCERT 2026-09-09 安全公告的近期 CriticalCVSS 10.0条目建议纳入资产排查CVE组件类型链接CVE-2026-86152Tenda CP3 路由器OS 命令注入NVDCVE-2026-70352Azure AI Language关键功能缺失鉴权 / 提权NVDCVE-2026-44756Extended Passport Protocol (EPP)内存安全NVDCVE-2026-85061MapLibre GL JS 6.4.1DOM 净化绕过XSSNVDCVE-2026-75650Adobe Commerce模板引擎注入RCENVDCVE-2026-83711Azure AD B2C用户可控密钥授权绕过NVDCVE-2026-86296D-Link DIR-822A栈溢出利用已公开NVDCVE-2026-4357WordPress Embed HTML5 Game 插件未授权 PHP 后门上传NVDCVE-2026-86510D-Link DIR-822A越界写利用已公开NVD六、处置建议优先级T0今日盘点 WSO2 四条产品线、Adobe Commerce/Magento、SharePoint、MikroTik RouterOS、Roundcube 的版本与暴露面将互联网可达的受影响实例按「已失陷」假设处置。T172 小时内完成补丁/升级对暴露过的实例轮换所有应用凭据、管理员口令与 API key补丁不使已泄露凭据失效。凭据轮换关键且易被忽略WSO2、Roundcube、MikroTik 在补丁后已泄露的凭据/账户仍有效必须轮换并验证旧凭据已失效。事后取证以 2026-09-13WSO2 在野起点为窗口回溯认证与 API 审计日志MikroTik 设备执行/system/device-mode/print检查 Flagged 状态并排查ops账户与82.192.72.4。数据来源NVD、CISA KEV、MITRE CVE、厂商安全公告WSO2 / Microsoft / MikroTik / Adobe / Roundcube / Edgelesssys、CERT Polska、The Hacker News、SingCERT 等。部分内容由 AI 辅助生成
RELATED

相关推荐

SGM58601 24位ADC寄存器配置与多通道采样实战指南

SGM58601 24位ADC寄存器配置与多通道采样实战指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/28 20:28:03
Ozon 商品被跟卖了怎么办?发现低价同款后,先核对再决定跟价

Ozon 商品被跟卖了怎么办?发现低价同款后,先核对再决定跟价

商品刚开始出单,过了几天订单变少,去前台一看,出现了更便宜的同款。遇到这种情况,不必立刻降价:先确认是不是同一件货,再看差价、配送条件和自己的利润空间,才能决定这单要不要跟。 本文用千木…

📅 2026/9/28 20:28:03
基础B(队列)(第?+1课)

基础B(队列)(第?+1课)

1.前言 在前几分钟,我写完了关于栈的介绍具体情况请点这里。 毕竟(也是)一年前的知识了,有点遗忘,所以如有错误请大家在评论区指出,我会修改的。 趁着手感火热,赶紧再来写一篇关于队列的文章…

📅 2026/9/28 20:28:03
MORE NEWS

更多资讯

📰

Python电商评论情感分析全流程实战:从数据采集到模型训练

简介:基于Python的电商买家评论情感分析项目包,专为毕业设计、期末大作业和课程设计场景打造,代码注释详尽,即使完全没有项目经验的新手也能看懂每一步实现,曾获98分且深受导师认可。整个压缩包约54MB,内含…

📰

手机本地部署大模型实战:从模型量化到Android/iOS推理优化

1. 手机跑大模型这件事,到底靠不靠谱先说结论:能跑,但别指望它替代云端服务。我前后在骁龙8 Gen 2的Android机和iPhone 15 Pro上折腾了差不多两个月,从最初的“这玩意儿真能跑?”到后来把本地模型接进自己的笔记工作流…

📰

零基础用海康VM教育版做视觉定位:从环境搭建到标定实战

机器视觉这行有个很现实的门槛:软件授权。很多人想入门,卡在第一步——打开官网一看,商业版授权费用不低,加密狗又是一笔开销,还没开始学就先被劝退。海康VM的教育版算是给了一条活路,功能上做了合理裁剪&a…

📰

无人机编队协同新选择:M-Robots OS与ROS实战对比

1. 无人机编队为什么需要一套新系统1.1 从单机飞控到编队协同的跨越搞过无人机编队的人都知道,单机飞控和编队协同完全是两个维度的工程。单机场景下,飞控只管自己这一亩三分地,姿态解算、位置控制、电机输出,跑通了就完事。但一旦…

📰

JavaWeb小说阅读管理系统源码解析:部署、核心功能与课设避坑指南

简介:基于JavaWeb的小说阅读管理系统设计与实现源码及课设报告(95分以上)打包在此,面向需要完成课程设计、期末大作业的计算机相关专业学生。系统实现用户注册登录、首页书籍分类浏览(历史、都市、仙侠、奇幻&#xff…

📰

agent-native架构实战:从LLM-native到自主Agent系统设计

Agent-native这个词,最近在各种AI技术大会和工程团队的技术选型讨论里被反复提起。但就我观察,不少人对它的理解还停留在“产品里接了个大模型聊天框”,或者干脆把它当成营销话术。我今年完整跟进了两个agent-native架构的落地项目&#xff0…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬