2026年10月第2周网络安全形势周报

2026年10月第2周网络安全形势周报

报告周期: 2026年10月3日 --- 2026年10月9日


摘要

本周安全态势继续围绕"边缘设备在野利用"与"云基础设施勒索"两条主线展开。

  • CISA KEV 本周新增 4 个在野利用漏洞:Fortinet FortiMail(CVE-2026-104286,9.8)、Zammad 双漏洞(CVE-2026-102489/102490,9.4)以及 Citrix NetScaler(CVE-2026-88779,8.7),均已在公开环境被利用,需按 BOD 26-04 优先修复。
  • 企业协作平台高危漏洞:Atlassian Data Center 共享库缺陷(CVE-2026-21589,9.3)可导致未认证任意文件读取,PoC 已公开,影响 Jira/Confluence/Bitbucket 等核心产品。
  • AI 基础设施 0-day:开源大模型缓存框架 LMCache 存在未认证远程代码执行(CVE-2026-105192,9.8),目前尚无官方补丁,默认以 root 运行,暴露面大。
  • 超大规模云勒索事件:日本 IDC Frontier 的 IDCF Cloud 于 10 月 7 日遭勒索攻击,宣称 3.6 PB 数据、1.6 万台 VM 磁盘受影响,495 家政企客户中断。
  • 浏览器与容器补丁:Chrome 10 月 6 日修复 247 个安全缺陷(含 4 个 Critical);Podman 修复 CVSS 10.0 的 Checkpoint 镜像容器逃逸漏洞(CVE-2026-94603)。
  • 执法动态:Europol 查封 KillSec 勒索团伙(110 TB 数据、1000+ 攻击);ShinyHunters 疑似头目在荷兰被捕、成员 Rey 在约旦被拘留。

一、头条事件

1. CISA KEV 本周四连发,FortiMail / Zammad / NetScaler 在野利用

10 月 1 日至 4 日,CISA 连续向 KEV 目录添加 4 个已被野外利用的漏洞:

CVE 产品 CVSS 类型 KEV 加入日期
CVE-2026-104286 Fortinet FortiMail 9.8 路径遍历/任意文件写入 2026-10-01
CVE-2026-102489 Zammad 9.4 Session Fixation 2026-10-02
CVE-2026-102490 Zammad 9.4 不当权限管理 2026-10-02
CVE-2026-88779 Citrix NetScaler ADC/Gateway 8.7 内存缓冲区操作不当 2026-10-04

FortiMail 与 NetScaler 均为典型的互联网边界设备,一旦被攻陷可直接成为内网立足点;Zammad 作为开源 ITSM/工单系统在政府、金融、企业广泛使用。建议相关资产在 CISA 规定的修复窗口内完成补丁或缓解。

2. Atlassian Data Center 未认证任意文件读取(CVE-2026-21589,9.3)

10 月 5 日公开。漏洞位于共享库 atlassian-plugins-webresource 中,攻击者通过双重 URL 解码与 :: 序列反转义绕过 Tomcat URI 规范化,无需认证即可读取 WEB-INF 等目录下的配置文件、JDBC 连接串、API Token、私钥等敏感信息。奇安信 CERT 监测到 PoC 与技术细节已公开,影响量级达十万级。涉及产品包括 Jira、Confluence、Bitbucket、Bamboo、Crowd、Crucible、Fisheye 等 Data Center/Server 自托管版本。

3. LMCache 大模型缓存服务 0-day RCE(CVE-2026-105192,9.8)

10 月 8 日披露。LMCache 为 vLLM 等推理引擎提供长文本 KV Cache 缓存加速,其多进程模式通过 ZeroMQ 暴露未认证接口,并使用 Python pickle 直接反序列化外部输入。攻击者发送恶意序列化载荷即可在服务端执行任意代码;官方 Docker 镜像默认以 root 运行,得手即接管宿主节点。影响 0.3.9 至 0.5.5 及 0.5.6-rc,目前官方尚未发布补丁。临时缓解:将缓存服务绑定 127.0.0.1、通过防火墙限制 Worker IP、降权运行容器。

4. 日本 IDCF Cloud 超大规模勒索攻击

10 月 7 日,IDC Frontier 运营的 IDCF Cloud 东日本 Region 1 基础设施遭勒索攻击。攻击者声称 7 分钟内完成加密,影响 225 个数据库、239 台 hypervisor、1.6 万台 VM 磁盘,并擦除 55.4 万个快照,受影响客户约 495 家政企单位。IDC Frontier 已主动关闭全部区域客户控制台并进行安全验证。该事件再次暴露多租户云环境在 hypervisor 层一旦被突破后的灾难性横向移动风险。


二、漏洞预警(按 CVSS 降序)

注:仅收录 CVSS ≥ 8.0 或影响面广、PoC 已公开、已发现在野利用的高危漏洞。

CVE / CNVD 产品/组件 CVSS 类型 状态 备注
CVE-2026-94603 Podman 10.0 容器隔离绕过/潜在逃逸 已修复(5.8.8 / 6.1.3) 恶意 Checkpoint 镜像可覆盖安全配置
CVE-2026-76482 Cisco License On-Prem (SSM On-Prem) 10.0 不当验证 待确认补丁 可导致未认证 RCE/接管
CVE-2026-63688 Dell Container Storage Modules 10.0 缺失认证 升级至 ≥1.18.0 未认证远程接管
CVE-2026-63692 Dell Container Storage Modules 10.0 缺失认证 升级至 ≥1.18.0 同上
CVE-2026-105284 TOTOLINK A3002MU 10.0 不当授权 待官方补丁 Web 服务器未认证命令执行
CVE-2026-105285 TOTOLINK A3002MU 10.0 栈缓冲区溢出 待官方补丁 QoS 规则处理程序 RCE
CVE-2026-102255 SonicWall SMA1000 10.0 预认证 SSRF 待官方补丁 Workplace 接口可发起服务端请求伪造
CVE-2026-105857 Payload CMS plugin-form-builder 10.0 RCE 待官方补丁 表单构建器远程代码执行
CVE-2026-105484 TOTOLINK X6000R 10.0 OS 命令注入 待官方补丁 固件命令注入
CVE-2026-39770 Doctreat WordPress 主题 10.0 任意文件上传 待官方补丁 ≤1.7.0 受影响
CVE-2026-39773 Doctreat Core WordPress 插件 10.0 权限提升 待官方补丁 ≤1.7.0 受影响
CVE-2026-106102 Quasar Framework 10.0 存储/反射 XSS 升级至 ≥2.22.0 SSR getHead() 序列化缺陷
CVE-2026-79801 HPE Aruba ClearPass Policy Manager 9.9 认证后 SQL 注入 HPE 已发补丁 28 个 CVE 之一
CVE-2026-105636 Plane 9.9 SSRF 升级至 ≥1.4.0 Webhook 交付任务服务端请求伪造
CVE-2026-104286 Fortinet FortiMail 9.8 路径遍历/任意文件写入 KEV 在野利用 10/1 加入 CISA KEV
CVE-2026-76750 HPE Aruba ClearPass Policy Manager 9.8 未认证反序列化 RCE HPE 已发补丁 10/6 公告,暂无在野利用
CVE-2026-105192 LMCache 9.8 未认证 RCE(pickle 反序列化) 尚无补丁 大模型缓存服务 0-day
CVE-2026-21589 Atlassian Data Center 9.3 未认证任意文件读取 PoC 已公开 10/5 披露,影响多款产品
CVE-2026-102489 Zammad 9.4 Session Fixation KEV 在野利用 10/2 加入 CISA KEV
CVE-2026-102490 Zammad 9.4 不当权限管理 KEV 在野利用 10/2 加入 CISA KEV
CVE-2026-18397 Thales SConnect 9.4 未认证 RCE 尚无补丁 原生宿主组件缺陷
CVE-2026-88779 Citrix NetScaler 8.7 内存缓冲区操作 KEV 在野利用 10/4 加入 CISA KEV
CVE-2026-106197 Google Chrome Critical Browser 模块 UAF 已修复 10/6 更新,可导致沙箱外代码执行
CVE-2026-106358 Google Chrome Critical Navigation UAF 已修复 10/6 更新,可导致沙箱外代码执行
CNVD-2026-19044 Linux kernel(CopyFail) 高 本地提权 补丁已发布 2017 年以来主流发行版受影响
CNVD-2026-21358/21360 Linux kernel(DirtyFrag) 高 本地提权 补丁已发布 Ubuntu/RHEL/CentOS/Fedora 等
CNVD-2026-21361 Linux kernel(Fragnesia) 高 本地提权 补丁已发布 共享页片段逻辑缺陷
CVE-2026-84555 Apple 多款操作系统 高 TCC 绕过/隐私防护绕过 已修复(iOS/macOS 27.0) 中国电信重庆团队发现并协助修复
CVE-2026-84527 Apple 多款操作系统 高 高危 0-day 已修复 同上
CVE-2026-28933 Apple 多款操作系统 高 高危 0-day 已修复 同上

三、供应链攻击

1. Tensorlake PyPI 包遭劫持传播 Shai-Hulud 恶意软件

10 月 8 日公开。攻击者发布 Tensorlake 恶意版本,通过供应链渠道传播 Shai-Hulud 恶意软件。事件提示:AI/数据工程相关 Python 包近期成为投毒热点,使用 PyPI/npm 等公网仓库时应启用依赖签名校验、私有镜像与 SBOM 审计。

2. IBM / Red Hat Lightwell 披露并修复 400+ Java 库漏洞

10 月 6 日,IBM 与 Red Hat 宣布 Lightwell 计划已识别并修复 400 余个广泛使用的 Java 第三方库漏洞,并开放 Clearinghouse 让企业请求针对特定依赖版本的优先修复。公开材料未披露具体库名、CVE 与严重等级,但强调"AI 代理可把多个中低风险弱点串联成高影响攻击"。建议企业梳理 Java 依赖清单,关注上游公告与版本特异性补丁。


四、勒索软件 / 数据泄露

时间 事件 影响 说明
10/7 日本 IDCF Cloud 勒索攻击 495 客户、3.6 PB 数据、1.6 万 VM 磁盘、55.4 万快照被擦除 云基础设施 hypervisor 层被突破
10/5 Infomedia A/S 遭 aurora 勒索 丹麦媒体监测公司,30 GB 财务数据、员工薪资、TLS 私钥等泄露 影响欧盟议会、马士基等客户
10/4 Mutsumi Group 遭 qilin 勒索 日本制造企业 关联 CVE-2026-20079(Cisco FMC,KEV)等入口
本周 Gentlemen 勒索软件关联攻击者利用 GitLab CI/CD 凭据 20+ 组织、6 TB+ 数据外泄 通过暴露的 pipeline 凭据横向移动至生产环境
10/6 韩国多家银行客户数据泄露 约 6.8 万人记录受影响 韩方正在调查是否存在 AI 自动化攻击框架参与,归因尚未确认

五、APT 动态

1. Forest Blizzard / APT28 大规模 SOHO 路由器 DNS 劫持

Microsoft 威胁情报披露,Forest Blizzard(亦被追踪为 APT28)自 2025 年 8 月起利用安全薄弱的家庭和小型办公路由器,通过篡改 DNS 设置实现流量重定向与被动侦察,已影响 200 余家组织及 5000 余台消费级设备。随后针对政府、IT、能源等高价值目标实施 Adversary-in-the-Middle(AiTM)攻击,拦截邮件、密码与云数据。建议远程办公终端强制使用 Zero Trust DNS、禁用消费级路由器接入企业环境、部署钓鱼抵抗 MFA。

2. Kimsuky 组织本地化部署开源大模型生成钓鱼诱饵

Kimsuky 组织被观察到在本地部署离线开源大模型,用于生成语法正确、主题贴合的钓鱼邮件与诱饵文档,传统基于语言错误的识别经验失效。该趋势说明开源推理模型已被纳入部分 APT 组织的社工工具链,邮件网关与终端 EDR 需加强对 AI 生成内容的行为检测。

3. 韩国金融 sector 疑似遭遇 AI 自动化攻击

10 月 6 日韩国成立 28 人特别调查组,针对 KB Kookmin、Shinhan、Hana 等多家银行客户数据泄露事件展开调查。初步迹象显示攻击者可能使用 AI 驱动的自动化框架进行扫描、撞库与入口验证,但官方尚未确认具体威胁行为体归属。建议金融机构重点审计管理入口、加固遗留数据库系统、监测异常出站流量。


六、执法与监管反制

  • Europol 查封 KillSec 勒索团伙:逮捕 16 岁疑似头目,扣押 110 TB 被盗数据,该团伙自 2024 年以来发动 1000 余次攻击,同时运营勒索即服务与数据经纪业务。
  • ShinyHunters 成员被捕:疑似头目在荷兰被捕,成员 Rey( reportedly 涉及 FBI 数据盗窃)在约旦被拘留。
  • 丹麦 CPR 数据泄露事件:人口登记数据库遭入侵,引发数据保护监管关注(详细规模待官方进一步披露)。

国内方面,中国电信重庆公司安全团队发现并协助苹果修复多项 iOS/macOS 高危 0-day(CVE-2026-84555 等),相关漏洞已在 iOS 27.0 / macOS 27.0 中修复,涉及 TCC 等核心隐私组件。


七、修复优先级建议

P0 --- 在野利用 / KEV / 0-day 无补丁

  1. Citrix NetScaler CVE-2026-88779(8.7,KEV 10/4)
  2. Fortinet FortiMail CVE-2026-104286(9.8,KEV 10/1)
  3. Zammad CVE-2026-102489 / CVE-2026-102490(9.4,KEV 10/2)
  4. Atlassian Data Center CVE-2026-21589(9.3,PoC 已公开)
  5. LMCache CVE-2026-105192(9.8,无补丁,默认 root)
  6. Apple CoreGraphics CVE-2026-86950(8.8,KEV 9/29,定向攻击)
  7. Cisco Catalyst SD-WAN Manager CVE-2026-76504(9.8,KEV 9/30)

P1 --- 高危补丁 / 核心基础设施

  • Google Chrome 10/6 安全更新(247 个缺陷含 4 Critical)
  • HPE Aruba ClearPass Policy Manager 28 个 CVE(含 CVE-2026-76750/76752/79801)
  • Podman CVE-2026-94603(10.0,升级至 5.8.8+ / 6.1.3+)
  • Cisco License On-Prem CVE-2026-76482(10.0)
  • Dell Container Storage Modules CVE-2026-63688/63692(10.0)
  • Linux kernel CopyFail/DirtyFrag/Fragnesia 本地提权漏洞
  • Apple iOS/macOS 27.0 安全更新(CVE-2026-84555 等)

P2 --- 关注跟踪

  • TOTOLINK、SonicWall SMA1000、Doctreat WordPress 等边缘/IoT/插件漏洞
  • Tensorlake 等 PyPI 供应链投毒事件
  • 韩国金融攻击事件后续归因与 IoC

八、趋势与建议

  1. 边缘设备仍是重灾区:NetScaler、FortiMail、ClearPass、MikroTik 等边界/网络设备集中爆雷,建议将互联网暴露的网安设备纳入"最高优先级补丁队列",并启用网络分段与出站流量监控。
  2. 云 hypervisor 层勒索风险上升:IDCF Cloud 事件显示,攻击者一旦控制虚拟化层,可在分钟级造成大规模业务中断。关键业务应坚持 3-2-1 备份策略,并定期演练从不可变备份恢复。
  3. AI 代理/大模型组件进入攻击面:LMCache、LLM Worker 通信接口、AI 编码代理的凭据泄露等事件表明,AI 基础设施的安全边界尚未成熟,需尽快补齐认证、反序列化过滤与最小权限运行。
  4. AI 辅助社工与自动化攻击常态化:无论是 APT 还是金融犯罪,均出现使用开源大模型或自动化框架压缩攻击周期的迹象。邮件安全、终端行为检测与身份验证体系需同步升级。
  5. 供应链与 CI/CD 凭据治理:GitLab pipeline 凭据泄露导致的大规模横向移动提示:必须对 CI/CD secret 实施集中管理、定期轮换、仓库历史扫描与最小权限访问。

九、信息来源

  • CISA Known Exploited Vulnerabilities Catalog
  • CNNVD / CNVD / 国家信息安全漏洞库
  • 奇安信 CERT、CN-SEC 中文网、安全内参
  • Google Chrome Releases / Chromium Blog
  • HPE Security Advisory HPESBNW05158
  • Cisco Security Advisory
  • Dell Security Advisory
  • IBM / Red Hat Lightwell 公告
  • BleepingComputer、The Hacker News、TechCrunch
  • Ransomware.live、CTIWatch、HookPhish
  • Microsoft Threat Intelligence
  • 中国电信重庆公司公开报道

相关推荐
黄金龙PLUS15 小时前
如何基于置换算法来设计对称加密算法
算法·网络安全·密码学·哈希算法·同态加密
王大傻092817 小时前
堆叠注入(Stacked Queries Injection)详解:原理、利用与防御
服务器·网络·数据库·web安全·网络安全
芯盾时代1 天前
从《人工智能安全治理框架3.0》看智能体安全治理
人工智能·安全·网络安全·智能体
ggb喔1 天前
52pojie 的桌面工具:为什么它们总在高分屏上模糊、资源管理器重启后失效
windows·python·网络安全·软件工程·个人开发·用户界面·用户体验
小杉泽1 天前
【长三角WP】长三角网络安全攻防大赛初赛WP(Misc&Crypto&数据安全)
安全·网络安全
学逆向的2 天前
win32远程线程
网络安全·api·win32
pencek2 天前
MazeSec-113
网络安全
白猫不黑2 天前
网络安全专业:从入门到进阶的完整学习路线
学习·安全·web安全·计算机·网络安全·信息安全·编程
菩提小狗2 天前
每日安全情报报告 · 2026-10-07
网络安全·漏洞·cve·安全情报·每日安全