由 AI 整理发布
每日安全情报报告 · 2026-10-01
本报告聚焦2026-09-29 至 2026-10-01期间新披露的高危漏洞、已公开 PoC 与权威安全文章。🔴 标记为在野利用(CISA KEV 或厂商确认实战利用),需优先处置。
一、最新高危漏洞
风险级别速览
| 风险 | CVE | 漏洞类型 | 受影响组件 | CVSS | 利用状态 | 详情 |
|---|---|---|---|---|---|---|
| 🔴 严重·在野 | CVE-2026-88771 | 输入验证不当(未授权命令执行) | Citrix NetScaler ADC / Gateway | 9.8 | KEV·在野 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-88772 | 内存缓冲区越界(RCE/DoS) | Citrix NetScaler ADC / Gateway | 9.5 | KEV·在野 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-76504 | 十六进制编码认证绕过(未授权管理员 API) | Cisco Catalyst SD-WAN Manager | 9.8 | KEV·在野 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-86950 | 越界写(CoreGraphics) | Apple iOS / iPadOS / macOS | 8.8 | KEV·定向攻击 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-35273 | 未授权远程代码执行 | Oracle PeopleSoft | 9.8 | 在野(ShinyHunters 重新武器化) | 查看详情 |
| 🔴 严重·在野 | CVE-2026-67279 | 行为工作流执行不当(链 CVE-2026-86060) | MikroTik RouterOS | 9.0+ | KEV·在野 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-65660 | 代码注入 | Microsoft SharePoint Server | 高 | KEV·在野 | 原文 |
| 🔴 严重·在野 | CVE-2026-87902 | 远程文件包含(→RCE) | WordPress Core | 高 | KEV·在野 | 查看详情 |
| 🔴 严重·在野 | CVE-2026-5430 | 路径遍历(→RCE) | WSO2 API Control Plane / API Manager 等 | 9.8 | KEV·在野 | 原文 |
| 🔴 严重·在野 | CVE-2026-71362 | 授权不当(劫持会话) | Adobe Commerce / Magento | 9.1 | KEV·在野 | 原文 |
| 🟠 高危 | CVE-2026-86131 | 代码注入(VPN 服务端 RCE) | WatchGuard Fireware OS | 9.2 | 已修复·暂无利用报告 | 查看详情 |
| 🟠 高危 | CVE-2026-85889 | 关键功能缺失认证(权限提升) | Microsoft Azure AI Foundry | 10.0 | 已修复(服务端)·暂无利用 | 查看详情 |
| 🟠 高危 | CVE-2026-94545 | next/og XML 注入→内存破坏(RCE) | Next.js(16.2.0 ≤ 版本 < 16.3.6) | 高危 | 已披露·PoC 可用 | 查看详情 |
| 🟠 高危 | CVE-2026-87830 | WS-SecurityPolicy XPath 校验缺陷 | Apache WSS4J(StAX) | 9.1 | 已披露 | 查看详情 |
| 🟡 中危 | CVE-2026-103530 | 服务端请求伪造(SSRF) | decolua 9Router | 7.3 | 新披露 | 查看详情 |
重点漏洞详解
1. 🔴 Citrix NetScaler 双零日(CVE-2026-88771 / CVE-2026-88772)
- 影响:NetScaler ADC 与 Gateway,攻击者可在补丁发布前即作为零日利用,获取设备 root 级权限。
- 实战:Mandiant / Google TAG 观察到自 9 月初起被用于入侵北美与欧洲政府、金融、教育、法律等行业;GreyNoise 监测到 9-28 起利用激增。攻击链部署 PHP WebShellWHIPSHOT与 Python 隧道工具SLAPSHOT,实现持久化与内网横向移动。
- 修复版本:14.1-73.37、13.1-64.23 及对应 FIPS/NDcPP 构建。CISA KEV 修复截止 2026-09-30。
- 参考:NVD CVE-2026-88771 / THN 实战分析
2. 🔴 Cisco Catalyst SD-WAN Manager 认证绕过(CVE-2026-76504)
- 影响:Manager 的登录会话 API 对 HTTP 请求 URI 编码处理不当,攻击者无需凭证即可借构造请求以admin(netadmin)身份调用 Manager API,获取设备完全控制权。
- 实战:Cisco PSIRT 于 2026-09 确认在野利用;9-30 加入 CISA KEV,联邦机构修复截止 2026-10-03。
- 修复版本:20.9.10.1 / 20.12.8.2 / 20.15.6.1 / 20.18.4.1 / 26.1.2.1 / 26.2.1 等。
- 排查:检查/var/log/nms/containers/service-proxy/serviceproxy-access.log与vmanage-server.log中来自未知 IP 的j_security_check(含%6a等 URI 编码)访问。
- 参考:THN 原文 / NVD 详情
3. 🔴 Apple CoreGraphics 零日(CVE-2026-86950)
- 影响:CoreGraphics 越界写,处理恶意构造文件(图像/PDF/消息预览)时可致任意代码执行,具备零点击攻击潜力。
- 实战:Apple 称遭"高度复杂、针对特定个人的定向攻击";Meta Product Security 报告;9-29 加入 CISA KEV。
- 修复:iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1。高风险人群建议启用 Lockdown Mode。
- 参考:CIRT.GY 分析 / NVD 详情
4. 🟠 WatchGuard Fireware OS 严重 RCE(CVE-2026-86131)
- 影响:代码注入漏洞,控制远程 VPN 服务器的攻击者可在 Firebox 设备以 root 执行任意命令。CVSS 9.2。
- 状态:9-29 发布修复(Fireware OS 2026.3.2 / 2026.2.3 / 12.12.3 / 12.5.21),WatchGuard 称暂无在野利用。
- 参考:ThreatCluster 原文 / NVD 详情
5. 🟠 Microsoft Azure AI Foundry 满分漏洞(CVE-2026-85889)
- 影响:关键功能缺失认证,未授权攻击者可通过网络提权。CVSS10.0(本批最高)。配套修复:Copilot 命令注入 CVE-2026-85885(9.9)、Azure PostgreSQL 授权不当 CVE-2026-85878(9.9)、Cosmos DB 中和不当 CVE-2026-87701(9.6),均为服务端缓解、用户无需操作。
- 参考:SecNews 原文 / NVD 详情
二、最新漏洞 PoC
以下 PoC 均来自公开仓库,仅供授权测试与防御研究。请仅在拥有合法授权的目标上使用。
1. CVE-2026-87902 — WordPress Core 远程文件包含 → RCE
- 原理:未授权攻击者可使
get_page_template()解析包含主题目录之外的可读本地.php文件,满足前置条件时导致 RCE。已加入 CISA KEV。 - 公开 PoC 仓库:
- Boreas37/CVE-2026-88008-PoC
- langz337/CVE-2026-87902
- Maalfer/CVE-2026-87902-exploit
- abatsakidis/wp-cve-2026-87902-checker(检测脚本)
- 使用步骤(检测/利用示例):
bash git clone https://github.com/abatsakidis/wp-cve-2026-87902-checker.git cd wp-cve-2026-87902-checker pip install requests python checker.py -u https://target.example # 仅检测,合法目标bash git clone https://github.com/langz337/CVE-2026-87902.git cd CVE-2026-87902 pip install -r requirements.txt python exploit.py --url https://target.example
2. CVE-2026-67279 / CVE-2026-86060 — MikroTik RouterOS 未授权提权工具包
- 原理:CVE-2026-67279(行为工作流执行不当)可与 CVE-2026-86060 链式利用,未授权客户端开启会话通道并发送 exec 请求,实现提权。已加入 CISA KEV。
- 公开 PoC 仓库:tc4dy/CVE-2026-67279-86060-Toolkit
- 使用步骤:
bash git clone https://github.com/tc4dy/CVE-2026-67279-86060-Toolkit.git cd CVE-2026-67279-86060-Toolkit pip install -r requirements.txt python main.py --target <router_ip> --port 22
3. CVE-2026-44011 — Craft CMS 认证后 RCE
- 原理:4.0.0 至 4.17.12、5.9.18 之前版本,Yii 对象创建路径存在输入处理缺陷,任意已认证用户可注入恶意配置并在服务端执行任意命令。修复版本:4.17.12 / 5.9.18。
- 公开 PoC 仓库:
- 4xura/CVE-2026-44011-craftcms-auth-rce
- Cyberuser-hash/CVE-2026-44011-craft-rce-poc
- khush-613/CVE-2026-44011-poc
- DENNISDGR/CVE-2026-44011-poc
- 使用步骤:
bash git clone https://github.com/4xura/CVE-2026-44011-craftcms-auth-rce.git cd CVE-2026-44011-craftcms-auth-rce pip install -r requirements.txt python exploit.py -u https://target.example -user <user> -pass <pass>
4. CVE-2026-34990 — OpenPrinting CUPS 本地 root 文件覆写
- 原理:2.4.16 及之前版本,本地低权限用户可诱使
cupsd向攻击者控制的 localhost IPP 服务认证并复用一个 token,结合CUPS-Create-Local-Printer持久化file:///队列,实现任意 root 文件覆写(可落 sudoers 片段演示 root 命令执行)。发布时无官方补丁。 - 公开 PoC 仓库:
- DENNISDGR/CVE-2026-34990-poc
- predyy/CVE-2026-34990
- 0xc4rc3l/CVE-2026-34990-poc
- 使用步骤(本地提权演示):
bash git clone https://github.com/DENNISDGR/CVE-2026-34990-poc.git cd CVE-2026-34990-poc pip install -r requirements.txt python poc.py # 需在目标主机本地以低权限用户运行
5. CVE-2026-94545 — Next.js next/og 未授权 RCE
- 原理:Next.js 生成 OG 图时,Satori 库对用户可控文本缺少转义,攻击者可注入 XML 标记至 SVG,经 sharp 底层原生库(libvips/librsvg/libxml2)解析触发内存破坏,在 Node 服务进程执行任意命令。无需授权、可远程利用。影响 16.2.0 ≤ 版本 < 16.3.6 及 Satori < 0.33.5。
- 官方公告:vercel/next.js 安全公告 GHSA-cjq9-62q9-8jv4(同批图像优化 SSRF)/ 中文分析(深瞳漏洞实验室)
- 临时缓解:关闭未使用的 OG 图像生成模块、遵循最小权限、非必要不暴露服务到公网。
- 修复:升级至 Next.js ≥ 16.3.6。
- 验证/复现思路(参考,需在授权环境):
bash # 构造含恶意 XML 的 OG 文本请求,触发 Satori→sharp 解析链 # 具体 PoC 以深瞳/厂商公告披露为准,建议在隔离 Node 环境验证补丁有效性 npx next@latest --version # 确认已升级至 >= 16.3.6
三、网络安全最新文章
Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager— The Hacker News
摘要:Cisco 确认 CVE-2026-76504 在野利用,无需凭证即可借 URI 编码绕过以管理员身份调用 SD-WAN Manager API;附受影响版本与排查日志项。
阅读原文Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT— The Hacker News
摘要:深度复盘 CVE-2026-88772 利用链——DTLS 内存溢出获取 root,部署 PHP WebShell WHIPSHOT 与 Python 隧道工具 SLAPSHOT 实现内网侦察与凭证窃取。
阅读原文Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks— The Hacker News
摘要:Apple 修复 CoreGraphics 零日 CVE-2026-86950,疑似遭高度复杂定向(零点击)攻击;Meta Product Security 报告,已入 CISA KEV。
阅读原文101 Malicious npm Packages Add Developers' WhatsApp Accounts to Groups Without Consent— The Hacker News
摘要:OX Security 披露 "PhantomSub" 行动,101 个恶意 npm 包(累计下载约 49 万次)滥用 Baileys 库将开发者 WhatsApp 账号擅自拉入群组,凸显供应链风险。
阅读原文Kiteworks Fixes Critical Flaw Found During Nine-Hour Precautionary Shutdown— The Hacker News
摘要:Kiteworks 在 9 小时预防性停机期间发现并修复一处仅 <1% 客户启用的关键漏洞,无恶意利用证据;此前曾应情报要求建议客户下线。
阅读原文Weekly Threat Bulletin – September 30th, 2026— F5 Labs
摘要:汇总 CISA KEV 新增 WSO2(CVE-2026-5430)、Adobe Commerce(CVE-2026-71362)、SharePoint(CVE-2026-65660)等在野利用,附关联恶意软件与缓解建议。
阅读原文Next.js next/og 未授权远程代码执行漏洞(CVE-2026-94545)— CN-SEC 中文网(深瞳漏洞实验室)
摘要:中文技术分析 CVE-2026-94545 的 Satori→sharp XML 注入内存破坏利用链、影响范围与官方修复建议。
阅读原文
部分内容由 AI 辅助生成