每日安全情报报告 · 2026-10-02

每日安全情报报告 · 2026-10-02

由 AI 整理发布

本报告汇总近 24--48 小时内披露/活跃利用的高危漏洞、公开 PoC 与安全文章。所有外部链接均使用可点击锚文本,便于溯源核实。⚠️ 标注「🔥 在野利用(KEV)」的漏洞已被 CISA 或厂商确认遭真实攻击利用,请优先处置。


一、最新高危漏洞

🔥 CVE-2026-88771 --- Citrix NetScaler ADC / Gateway 未授权命令注入(零日,在野)

  • 漏洞类型: improper input validation(CWE-20)→ 未授权远程命令执行(RCE)
  • 受影响组件: Citrix NetScaler ADC 与 NetScaler Gateway 14.1(< 14.1-73.37)、13.1(< 13.1-64.23)、14.1-FIPS、13.1-FIPS/NDcPP
  • CVSS 评分 : 9.5(CVSS 4.0)/ 9.8(NVD CVSS 3.1,Critical)
  • 风险级别 : 🔴 严重 --- 默认配置即可被未授权攻击者以 root 执行任意系统命令;CISA 已列入 KEV 并在野利用
  • 技术要点 : 攻击者通过普通登录请求(如 POST /nf/auth/doAuthentication.do)将可控内容写入设备日志,NetScaler 维护脚本(ns_monuploadd_err.pl)周期性执行时把日志内容带入 shell,最高延迟约 24 小时后以 root 触发命令。无需任何前置条件,所有部署均受影响。
  • 详情 : NVD 详情 | watchTowr 根因分析 | CISA KEV 警报

🔥 CVE-2026-88772 --- Citrix NetScaler ADC / Gateway 内存溢出(零日,在野)

  • 漏洞类型: CWE-119 内存缓冲区越界操作 → RCE / DoS
  • 受影响组件: 同上产品系列(需启用 DTLS;DTLS 在 VPN 虚拟服务器上默认开启)
  • CVSS 评分 : 9.5(CVSS 4.0)/ 8.1(NVD CVSS 3.1)
  • 风险级别 : 🔴 严重 --- CISA KEV 在野利用;公开 PoC 已被观测到
  • 详情 : NVD 详情 | PT Security 数据库条目(含 PoC 链接)

🔥 CVE-2026-102489 / CVE-2026-102490 --- Zammad 开源工单系统零日链(在野)

  • 漏洞类型:
  • CVE-2026-102489: 未授权远程代码执行 + 会话劫持(RCE)
  • CVE-2026-102490: 本地权限提升(LPE,zammad 服务账户 → root)
  • 受影响组件 : Zammad 6.3.0--6.5.4(CVE-2026-102489 可利用);7.0.0--7.1.3(含缺陷但环境条件下不可利用);CVE-2026-102490 影响 全部版本(1.5.0 至 7.1.0-alpha,暂无任何补丁)
  • CVSS 评分 : 9.4 / 9.4(CVSS 4.0,链式场景)
  • 风险级别 : 🔴 严重 --- 已被自动化 agentic AI 攻击者用于攻陷荷兰漏洞披露机构 DIVD(9 月 21 日),从会话劫持到 root 仅「数秒」;数据被窃取,横向移动被网络隔离阻断
  • 处置: 立即升级至 Zammad 7 或下线实例;CVE-2026-102490(LPE)暂无修复,需持续关注官方补丁
  • 详情 : NVD CVE-2026-102489 | NVD CVE-2026-102490 | Security Affairs 事件报道 | DIVD 案例页

CVE-2026-88773 --- Citrix NetScaler HTTP 请求走私

  • 漏洞类型: HTTP request smuggling(CWE-444)
  • CVSS 评分 : 9.3(CVSS 4.0)
  • 风险级别: 🟠 高危 --- 需特定配置;目前未报告在野利用
  • 详情 : Citrix 安全公告(CTX697096)

🔥 CVE-2025-4632 --- Samsung MagicINFO 9 Server 路径遍历(KEV,在野)

  • 漏洞类型: 路径遍历(CWE-22)→ 以 SYSTEM 权限任意文件写入
  • 受影响组件: Samsung MagicINFO 9 Server < 21.1052
  • CVSS 评分 : 9.8(CVSS 3.1,Critical)
  • 风险级别 : 🔴 严重 --- CISA KEV;2026 年 9 月已观测真实攻击:攻击者借此在受害者主机就地编译门罗币挖矿程序、部署 AnyDesk、新建管理员账户并关闭 Defender
  • 详情 : NVD 详情 | CISA KEV 目录 | Huntress 事件分析(Cyber Security News)

🔥 CVE-2026-63077 --- JetBrains TeamCity 认证绕过(勒索软件在野利用)

  • 漏洞类型: 认证绕过 → 未授权执行操作系统命令
  • 受影响组件: JetBrains TeamCity(7 月补丁版本)
  • CVSS 评分: 严重(CISA 已确认被勒索软件团伙利用)
  • 风险级别: 🔴 严重 --- CISA 确认勒索软件正通过 TeamCity Agent 轮询协议绕过认证执行任意命令
  • 详情 : JetBrains 安全公告 | ThreatCluster 周报

CVE-2026-25172 / CVE-2026-25173 / CVE-2026-26111 --- Windows RRAS 远程代码执行

  • 漏洞类型: 内存结构处理不当 / 整数溢出 → RCE
  • 受影响组件: Windows Routing and Remote Access Service(RRAS,VPN/远程接入)
  • CVSS 评分 : 8.0(Critical)
  • 风险级别: 🟠 高危 --- 微软已发布带外热补丁
  • 详情 : Microsoft MSRC CVE-2026-25172 | CVE-2026-26111

CVE-2026-51990 --- 搜狗输入法 URI Handler 链

  • 漏洞类型: URI Handler 漏洞 + 内嵌未打补丁 Chromium 80(CVE-2021-38003)沙箱禁用
  • 受影响组件: 搜狗输入法 Windows 版 < 16.3.0.3498(约 4.55 亿月活用户)
  • CVSS 评分: 高危
  • 风险级别: 🟠 高危 --- 投递 GRAYRABBIT 多阶段后门;已自动更新至 16.3.0.3498,但内嵌 Chromium 攻击面仅部分收敛
  • 详情 : TechJacks 威胁简报

CVE-2026-46300 / CVE-2026-43284 / CVE-2026-31431 --- Linux 内核本地提权(KATARU 僵尸网络武器库)

  • 漏洞类型: 内核页缓存写入缺陷(DirtyFrag / Fragnesia / Copy Fail 家族)→ 本地提权 / 容器逃逸
  • 受影响组件: 多款 Linux 发行版内核(自 2017 年以来构建版本均可能受影响)
  • CVSS 评分: 高危(已有公开 PoC 并观测在野利用)
  • 风险级别: 🟠 高危 --- 新型 Mirai 类僵尸网络 KATARU 已内置上述漏洞利用代码
  • 详情 : Nozomi Networks KATARU 分析

Unsloth Studio 模型检查 RCE(无 CVE,但需紧急升级)

  • 漏洞类型 : trust_remote_code=True 导致读取模型 config.json 即执行仓库内 Python 代码(CWE-94 代码注入)
  • 受影响组件 : Unsloth Studio(开源 LLM 微调 Web UI),标准 pip install unsloth 即含缺陷代码
  • CVSS 评分: 无 CVE(厂商未发布安全公告);Pillar Security 评为 Critical
  • 风险级别: 🟠 高危 --- 企业 AI 开发环境凭证/训练数据泄露风险;厂商未分配 CVE,自动化扫描器不会告警
  • 补丁 : 已修复于 2026.6.9 ;建议立即升级并禁止在流水线中自动启用 trust_remote_code
  • 详情 : Pillar Security 技术分析 | Dark Reading 报道

二、最新漏洞 PoC

⚠️ 以下 PoC 仅限授权环境内的防御验证、暴露面排查与检测规则验证使用。所有条目均附 GitHub 或权威来源链接。

1. CVE-2026-88772 --- Citrix NetScaler(公开 PoC 仓库)

2. 安装依赖(Python 3,需 requests)

python3 -m pip install -r requirements.txt

3. 执行检测/利用(仅对自有/授权资产)

python3 exploit.py --target https://YOUR_NETSCALER_HOST

```

  • 说明: DTLS 需启用方可触发;建议在隔离环境验证后,立即升级至 14.1-73.37 / 13.1-64.23 并排查入侵痕迹。

2. CVE-2026-88771 --- Citrix NetScaler(watchTowr 检测产物生成器)

2. 安装依赖

python3 -m pip install -r requirements.txt

3. 对自有资产生成检测产物,验证是否暴露

python3 detect.py --target https://YOUR_NETSCALER_HOST

```

  • 说明: 该工具用于验证暴露面与生成检测产物,非破坏性强利用;watchTowr PoC 公开后已触发全球规模化「spray-and-pray」扫描,未修补设备默认配置即中招。

3. CVE-2026-102489 / CVE-2026-102490 --- Zammad(DIVD IoC 日志排查脚本)

2. 安装依赖

python3 -m pip install -r requirements.txt

3. 对 Zammad 生产日志执行排查(仅本地授权实例)

python3 check_iocs.py --log /opt/zammad/log/production.log

```

  • 说明 : 当前为检测/狩猎脚本而非利用代码;官方尚未发布 CVE-2026-102490 的补丁,建议先升级到 7 并下线旧实例。

4. CVE-2025-4632 --- Samsung MagicINFO(已观测真实利用,Huntress 复现)

2. 安装依赖

python3 -m pip install -r requirements.txt

3. 仅对授权资产验证文件写入点

python3 poc.py --target https://YOUR_MAGICINFO_HOST

```

  • 说明: 该路径遍历允许以 SYSTEM 权限写文件,已被用于就地编译挖矿程序;互联网暴露的安装务必升级至 21.1052+。

5. Unsloth Studio 模型检查 RCE(验证升级状态)

  • 来源 : Pillar Security 博客(含复现说明)
  • 使用步骤 :
    ```bash

    验证本地 unsloth 版本是否 >= 2026.6.9(修复版本)

    pip show unsloth | grep -E "Name|Version"

    或在 Python 中:

    python3 -c "import unsloth; print(unsloth.version)"

排查是否从不可信 HuggingFace 仓库加载过模型(审查缓存与日志)

grep -R "trust_remote_code" ~/.cache/huggingface/ 2>/dev/null

```

  • 说明 : 无公开利用仓库;重点是版本核查 + 禁用 trust_remote_code,避免模型仓库被当作可执行代码。

三、网络安全最新文章

  1. ThreatsDay:AI 驱动的零日链、54.3 万泄露密钥、模型检查 RCE 等 13+ 故事 (The Hacker News,10-01)

    本期盘点 AI 降低攻击门槛、模型检查触发 RCE、Zammad 零日链、Samsung MagicINFO 被利用于挖矿等趋势。

    阅读原文

  2. Citrix NetScaler 零日 RCE 根因分析(CVE-2026-88771 / 88772) (watchTowr Labs,09-27)

    披露日志投毒 → shell 注入的触发机制,并发布检测产物生成器;公开后引发全球规模化利用。

    阅读原文

  3. NetScaler 零日利用升级为大规模攻击(CVE-2026-88771) (Help Net Security,09-29)

    报道从定向利用转为「spray and pray」全网扫描;GreyNoise、Lupovis 观测到 PoC 发布后数分钟内即出现实时利用尝试,暴露主机超 4.2 万台。

    阅读原文

  4. AI Agent 借 Zammad 零日链在数秒内拿下 DIVD 系统 (Security Affairs,10-01)

    还原 DIVD 遭 agentic AI 攻击的完整链路与透明度响应,强调自动化攻击已非理论风险。

    阅读原文

  5. Unsloth Studio 模型检查漏洞将例行检查变为代码执行 (Pillar Security / Dark Reading,09-29)

    分析 trust_remote_code 在 LMDeploy、vLLM、InstructLab、Unsloth 中的系统性风险,建议将模型仓库视为不可信可执行输入。

    阅读原文

  6. KATARU:新型 Mirai 类 IoT 僵尸网络,加入加密 C2 与多漏洞利用 (Nozomi Networks)

    内置 CVE-2026-46300 / 43284 / 31431 等内核提权利用,支持跨平台持久化;给出禁用 Telnet、替换默认口令、打补丁等加固建议。

    阅读原文

  7. 攻击者利用三星漏洞在受害者系统内就地编译挖矿程序 (Cyber Security News / Huntress,10 月)

    复盘 CVE-2025-4632 被用于部署 AnyDesk、创建管理员账户、关闭 Defender 并就地编译 XMR 挖矿器的完整行为链与 IoC。

    阅读原文

  8. 每周安全情报简报:3.87 亿美元加密盗窃、Citrix 利用、AI Agent 失控等 (ThreatCluster)

    涵盖 Clop 借 Grav CMS 未修补路径遍历(CVE-2026-42608)迁站、Konni/Kimsuky 的 Git 型 C2、TeamCity CVE-2026-63077 被勒索软件利用等。

    阅读原文

  9. CISA 将 Citrix NetScaler 双零日加入 KEV 目录 (CISA,09-27)

    官方确认 CVE-2026-88771 / 88772 在野利用,要求联邦机构 9 月 30 日前完成修复。

    阅读原文


部分内容由 AI 辅助生成

相关推荐
白帽攻防录7 小时前
SRC 挖洞:Roundcube 预认证 SQL 注入深度复盘,CVE-2026-48842 preg_replace 转义绕过怎么打穿邮件系统
网络·数据库·sql·网络安全·sql注入
白帽攻防录15 小时前
SRC 挖洞:WSO2 JWT 算法混淆绕过深度复盘,CVE-2026-5430 不支持的算法怎么变成管理员
网络·算法·安全·网络安全·jwt
学逆向的18 小时前
虚拟内存与物理内存
windows·网络安全·api·win32
小小小小钰儿18 小时前
2.1-Windows本地部署大模型
人工智能·windows·计算机·网络安全·操作系统·编程
菩提小狗18 小时前
每日安全情报报告 · 2026-10-01
网络安全·漏洞·cve·安全情报·每日安全
黄金龙PLUS2 天前
5个1280比特大状态置换算法的设计与分析
算法·网络安全·密码学·哈希算法·同态加密
三8442 天前
TLS + Web API 安全 · 03 · TLS 实战:证书、漏洞与抓包中间人
网络安全·tls·中间人·ca证书
大棉花哥哥2 天前
太空安全,正式上线 —— 博客改版与双专栏发布记
安全·网络安全·卫星安全
光依旧2 天前
MCP实战手记(九):生产化MCP Server的6层安全防护
java·人工智能·spring boot·安全·网络安全·ai agent·mcp