Threat Intelligence Daily · 2026-10-02
10 月 2 日保留 3 个不同类型的风险:GitLab 修复 CVSS 9.9 的 AI Gateway sandbox escape,可进一步执行命令;Dell 披露多项 Container Storage Modules Critical 漏洞,其中两项认证缺失为 CVSS 10.0;Frontline Education 开始通知学区,第三方软件漏洞曾导致员工数据被未授权访问。
こんにちは
从公开来源收集的每日安全情报。
10 月 2 日保留 3 个不同类型的风险:GitLab 修复 CVSS 9.9 的 AI Gateway sandbox escape,可进一步执行命令;Dell 披露多项 Container Storage Modules Critical 漏洞,其中两项认证缺失为 CVSS 10.0;Frontline Education 开始通知学区,第三方软件漏洞曾导致员工数据被未授权访问。
10 月 2 日保留 3 个不同类型的风险:GitLab 修复 CVSS 9.9 的 AI Gateway sandbox escape,可进一步执行命令;Dell 披露多项 Container Storage Modules Critical 漏洞,其中两项认证缺失为 CVSS 10.0;Frontline Education 开始通知学区,第三方软件漏洞曾导致员工数据被未授权访问。
10 月 1 日包含一个已遭利用的 FortiMail 零日、两项定向攻击研究和一个固件安全公告:Fortinet 披露 CVE-2026-104286 及攻击 IOC;Proofpoint 发布 TA419 针对 AI 政策专家的凭据钓鱼;Symantec 描述 Longlegs/Warlock 对关键基础设施的入侵;CERT/CC 发布 InsydeH2O IHISI SMM 内存写入问题。
9 月 30 日新增两项已遭利用的边界/服务器漏洞,并补充 NetScaler 后渗透细节:Microsoft 追踪 Zimbra CVE-2026-73570 利用活动;Cisco 确认 Catalyst SD-WAN Manager CVE-2026-76504 已遭利用;Unit 42 更新 NetScaler 基础设施与持久化信息;JVN 发布 FUJIFILM/Sharp 多功能一体机路径遍历漏洞。
9 月 29 日同时出现两类主动攻击研究和两组基础软件漏洞:Microsoft 披露利用 MSP360 与 ScreenConnect 的钓鱼活动,以及 Star Blizzard 的 RedFlick 投递技术;JVN 发布 Pgpool-II 7 项 CVE;CERT/CC 披露 Authlib JWS 签名校验绕过。
9 月 28 日新增的是上下文而不是一批新 CVE:Unit 42 统计到 5 万多个可能受 NetScaler 零日影响的公网实例,并披露 web shell/持久化活动;Microsoft 发布 NeedyMantis 后渗透框架;Kiteworks 在恢复系统时确认修复了一个此前未知的 Critical 漏洞;JVN 发布 BUFFALO Wi-Fi 修复。
9 月 27 日主要有两项变化:Citrix 披露 NetScaler 两个零日漏洞,并确认未缓解设备已遭利用;Kiteworks 同日解除预防性停机建议,厂商仍未发现客户系统失陷证据。
9 月 26 日相对安静,但仍有 3 个需要记录的事件:京王プラザホテル确认勒索软件导致系统故障;Mini Shai-Hulud 相关 GitHub Actions 在重新启用后再次被禁用;Kiteworks 根据联邦情报建议客户执行 9 小时预防性停机,当时没有确认失陷。
9 月 25 日保留 5 个事件:SharePoint CVE-2026-65660 与 MikroTik CVE-2026-67279 进入已利用队列;WordPress CVE-2026-87902 正式进入 CISA KEV;Microsoft 披露 Storm-3168 在 Azure 中的破坏性操作;JVN 发布 baserCMS 与 BcAddonMigrator 修复。
9 月 24 日保留 6 个事件。CISA 将已遭利用的 WSO2 与 Adobe Commerce 漏洞加入 KEV;WordPress 与 Roundcube 需要快速修补;Microsoft 披露 Storm-2570 勒索软件关联活动;SolarWinds 修复 Observability Self-Hosted 中两条无需认证的 RCE 路径。
今日保留 4 个事件:Check Point 确认两项无需认证漏洞已遭利用;F5 披露遭零日利用的 BIG-IP APM 漏洞;Arista 确认 VeloCloud Orchestrator 漏洞存在在野利用;MemTensor 的 npm/PyPI 恶意版本投递 sckit 凭据窃取蠕虫。
CISA 将已遭利用的 Zyxel GS1900 命令执行漏洞加入 KEV,相关攻击已入侵 996 台交换机。Microsoft 在超过 1.2 万个邮箱遭入侵后联合打击 EvilTokens。Volexity 确认第三个中国关联攻击者使用 Chrome/Windows 零日链;Arctic Wolf 则报告 Veeam Agent 本地提权漏洞已遭实际利用。
Fortinet 遥测确认 Orkes Conductor 未认证 RCE 正遭实际利用。Kaspersky 披露一起制造业入侵:攻击者通过 Group Policy 实施不加密文件的勒索;Securonix 则解码 TASK#STOMP,确认其具备持续文档窃取和远程命令执行能力。
ConoHa WING 披露部分客户 Web 服务器区域遭第三方未授权访问,确认影响 426 个账号。Checkmarx 公布一组 npm 恶意包,其执行点从安装脚本转移到正常库运行阶段;Linux kernel 另有四个已修复的本地提权漏洞公开了可用 exploit。
CISA 将三个已确认遭利用的 Linux 内核漏洞加入 KEV,修复期限为 9 月 21 日。WordPress 7.1.1 修复了后来被演示为 Click2Shell 的恶意 URL 主题安装路径;Chrome 153 修复 Dawn 与 WebGL 的 Critical 内存安全漏洞;vm2 3.11.7 修复多项沙箱边界问题,包括宿主进程代码执行与 TLS 信任库修改。
日本及国际合作机构将 WaterPlum 假招聘攻击公开归因于朝鲜,并披露超过 3 万台设备感染。AIR 公布影响主要 AI 编码代理的 Plugin4Shell;Check Point 修复管理服务器未认证 root RCE;Microsoft 披露并已在服务端缓解 CVSS 10.0 的 Azure AI Foundry 漏洞;Zscaler 公开 APT36 RapidRust 间谍活动的新工具链。
Cisco 披露正在被利用的 ISE 未认证身份验证绕过漏洞,CVSS 10.0。ESET 记录了 FamousSparrow 使用新后门 SparroWocky 攻击拉丁美洲政府机构;CrowdStrike 披露通过 npm 分发的 PhantomRaven 信息窃取程序。Malwarebytes 同时跟踪到大规模 T-Mobile 主题短信钓鱼活动,JVN 则公布了东电「よりそうeねっと」应用中已修复的硬编码密钥漏洞。
Google 9 月 Pixel 公告确认 CVE-2026-58704 存在有限的定向利用迹象。英国 NCSC、美国 FBI 与荷兰 AIVD 公布了伊朗关联 CHOSEN BRICK 间谍软件的技术细节;Kaspersky 则披露 NightEagle 使用失窃 VPN 凭据、GhostContainer、RDP 隧道和 BlueKeep 攻击俄罗斯企业。OPSWAT 同时公开了两项已修复的 TP-Link Tapo C200 网络侧漏洞。
9 月 15 日最值得关注的新进展包括:N-able N-central 零日漏洞利用已出现明确的勒索软件预部署攻击链;FreeRDP 3.31.0 修复新的认证前策略绕过与堆溢出;JFrog 将 GemStuffer 关联 RubyGems 包扩大到 3,022 个;DDRop 协调披露展示了针对机密计算内存完整性的低成本物理攻击。Linux RPC/RDMA 与 SUNRPC 修复也需要按实际启用场景排查。
9 月 14 日最紧急的新威胁来自 Cisco Secure Email Gateway:CVE-2026-76461 可由未认证远程攻击者通过恶意邮件触发 root 级命令执行,Cisco 已确认在野利用,CISA 同日纳入 KEV。当天还值得关注 Mathspace 因 Metabase CVE-2026-72898 遭入侵的数据泄露、IDScan.net 身份数据事件后续,以及日本 JVN 新增的 FLEXLAN、YAMAP 与 ExLlamaV3 安全问题。
截至 2026-09-13,最值得关注的威胁集中在已确认在野利用的开发运维、远程管理和边界设备漏洞,以及由多组国家背景攻击者快速采用的 BlueMoon 浏览器/Windows 零日利用链。CISA 新增 5 个 KEV,PaperCut 与 GitLab 也出现现实攻击;同时 Check Point 披露两项关键 VPN RCE,Brevo 事件导致 Trezor 用户遭定向钓鱼。