文章总结: 奇安信CERT周报披露多个高危漏洞及在野利用:MicrosoftSharePoint、WordPressClick2Shell存在远程代码执行风险;F5BIG-IPAPM、CheckPointQuantum系列、AristaVeloCloudOrchestrator、ZyxelGS1900交换机及Linux内核多项漏洞正被定向攻击利用,建议客户立即自查、升级补丁或实施缓解措施,重点关注OAuth配置、固件更新及网络隔离策略。
综合评分: 92
文章分类: 漏洞预警,漏洞分析,应急响应,WEB安全,网络安全
安全热点周报:Check Point 警告称其管理服务器零日漏洞正被用于定向攻击
奇安信 CERT
2026年9月24日 17:10
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
| 安全资讯导视 |
| — |
| • 《网络安全标准实践指南——智能体系统开发安全指南》公开征求意见 |
| • FBI疑似发生重大数据泄露,所有警员数据外泄 |
| • AI编程工具ZCode私自上传用户数据,智谱AI道歉 |
PART01
漏洞情报
1.Microsoft SharePoint远程代码执行漏洞安全风险通告
9月22日,奇安信CERT监测到官方修复Microsoft SharePoint远程代码执行漏洞(CVE-2026-65660),该漏洞源于ToolPane.GetPartPreviewAndPropertiesFromMarkup()在解析WebPart标记时对Register指令与Tag标记的分离处理不当,RegisterDirective.GetHtml() 在生成处理后的 Register 标记时未对属性值中的引号进行充分过滤,导致攻击者可通过注入双引号/单引号实现类型检查绕过。攻击者可利用该漏洞,在绕过EditingPageParser.VerifyControlOnSafeList()安全控制后注入危险命名空间与控制,结XamlServices.Parse()、ObjectDataProvider及 ExpandedWrapper等gadget实现任意代码执行,并可进一步创建无文件内存 WebShell,实现持久化控制。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为5209个,关联IP总数为285个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
2.WordPress Click2Shell核心预认证远程代码执行漏洞安全风险通告
9月20日,奇安信CERT监测到官方修复WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986),该漏洞链由 WordPress 核心的主题预览选择器注入与第三方主题的预激活代码执行缺陷组合而成:未经身份验证的攻击者仅需诱导已登录的管理员访问一次精心构造的 URL,即可让 WordPress 自动从官方目录安装攻击者指定的主题,并在该主题尚未激活的情况下加载其 PHP 代码,最终通过主题中未受保护的 AJAX 接口下载并激活恶意插件,实现服务端任意代码执行。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
PART02
新增在野利用
1.F5 BIG-IP APM 堆缓冲区溢出漏洞(CVE-2026-94127)
9月23日,F5 发布了安全更新,以解决 BIG-IP APM 的一个关键零日漏洞,该漏洞正被用于远程代码执行攻击。
BIG-IP APM(Access Policy Manager 的缩写)是该公司的集中式访问管理代理解决方案,可帮助管理员保护对其组织网络、应用程序、云和应用程序编程接口 (API) 的访问。该漏洞被追踪为 CVE-2026-94127 ,当在虚拟服务器上配置了 BIG-IP APM 访问策略和 OAuth 配置文件时,配置为 OAuth 授权服务器的实例会受到影响。
F5 在发布的安全公告中警告称:“我们发现此漏洞已被利用。仅将 APM 用作 OAuth 客户端/资源服务器(未配置 OAuth 授权服务器配置文件)的部署不受此漏洞影响。”该公司建议客户,如果检测到多个 OAuth 身份验证失败和可疑命令的组合,随后不久出现 TMM SIGABRT,则应检查系统是否存在入侵指标。F5 还分享了针对无法立即安装安全更新的管理员的缓解措施,这需要将 iRule(可从 F5 支持部门获取)应用于受影响的 BIG-IP APM 虚拟服务器。
互联网威胁监控非营利组织 Shadowserver 目前使用 BIG-IP APM 指纹追踪超过14,700个 IP 地址。然而,目前尚无信息表明其中有多少已被修复或属于蜜罐攻击。近年来,网络犯罪和国家支持的威胁组织经常利用 F5 的漏洞。例如,攻击者利用 F5 产品中的安全漏洞入侵企业网络、劫持设备、映射内部服务器、部署数据擦除恶意软件以及窃取敏感文档。
F5 针对每个分支提供对应的工程热修复程序。如果热修复程序无法立即安装,F5 会为受影响的虚拟服务器提供 iRule 缓解措施。客户可以通过向 F5 支持部门提交工单来获取该措施。
参考链接:
https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
2.Check Point Quantum Security Management 路径遍历漏洞(CVE-2026-93616)&Check Point Quantum Security Gateway 远程代码执行漏洞(CVE-2026-85102)
9月23日,Check Point Software 发布了紧急热修复程序,以解决安全管理服务器中的一个严重漏洞,该漏洞可能允许攻击者运行任意脚本。
安全管理服务器是一个中央存储库,用于存储和管理安全策略、处理管理员更改以及收集企业网络中的系统日志。该漏洞编号为 CVE-2026-93616 ,它允许未经身份验证的威胁行为者在易受攻击的 Check Point 管理服务器上上传任意脚本,并在低复杂度的攻击中执行这些脚本。
Check Point 已在 R82.20 安全热修复程序中解决了该漏洞,并表示受影响的产品完整列表包括安全管理服务器、多域安全管理服务器、日志服务器、多域日志服务器和 SmartEvent。该公司警告称,此漏洞已被实际利用,Check Point 已知有少数客户遭受了攻击。同时建议安全团队使用此安全公告中分享的入侵指标检查其网络,以查找成功利用的证据。
Check Point 研究副总裁 Lotem Finkelstein 在另一份公告中表示,攻击始于9月12日,当时该公司观察到一波针对 Spark 客户的攻击尝试。Check Point 还为无法立即在易受攻击的系统上部署热修复程序的客户提供临时缓解措施,包括通过将易受攻击的系统置于防火墙后来加强其抵御攻击的能力,并通过 SmartConsole 控制面板中的“管理和设置”>“权限和管理员”>“受信任的客户端”来限制对受信任 IP 地址的访问。
此外,Check Point 表示,自9月12日起,攻击者一直在试图利用该公司于9月9日修复的一个 VPN 漏洞。这些攻击针对的漏洞编号为 CVE-2026-85102,目标是 Check Point 面向小型企业的防火墙产品线 Spark 的客户。修复程序发布时,Check Point 并未发现该漏洞已被利用的证据。
Check Point 表示,安装了9月9日修复程序的客户已受到保护,但其公告并未说明是否有任何尝试成功。对于尚无法打补丁的网关,NCSC 列出了 Check Point 针对站点到站点 VPN 的一种变通方案:关闭隐式 VPN 规则,并仅允许来自特定对等 IP 地址的 UDP 端口 500 和 4500 连接。此变通方案不适用于本地管理的 Spark 防火墙。Check Point 提供的缓解措施详见 sk1000117。
参考链接:
https://thehackernews.com/2026/09/check-point-warns-of-management-server.html
3.Arista VeloCloud Orchestrator 输入验证不当漏洞(CVE-2026-93952)
9月22日,Arista 表示攻击者正在利用本地 VeloCloud Orchestrator (VCO) 中的一个新漏洞,VCO 是管理 VeloCloud SD-WAN 中边缘设备的服务器。
该漏洞编号为 CVE-2026-93952,可能允许没有登录权限的远程攻击者获取内部功能权限,并影响 VCO 主机。只有配置为使用证书对其 Edge 进行身份验证的编排器才会受到此漏洞的影响。截至9月22日, 5.2和6.4版本已发布修复补丁,但6.1和7.0版本尚未发布。Arista 已为 VCO 的托管版和专用版打上了补丁。受影响的版本还包括修复另一个 VCO 漏洞的版本,Arista 报告称该漏洞已于7月被利用。
Arista 给该漏洞的 CVSS 3.1 评分为 10.0。攻击成功可能会危及编排器及其管理的数据。被攻破的 VCO 还可能使攻击者能够访问其管理的边缘设备。Arista公司表示,该漏洞“由外部人员发现,并且已知已被积极利用”。该公司并未说明攻击何时开始,也未说明攻击范围有多广。
VeloCloud Edge 可以通过三种模式之一向编排器进行身份验证。在“证书停用”模式下,Edge 使用预共享密钥 (PSK)。在“证书获取”和“需要证书”模式下,它使用由编排器颁发的证书。
如果“配置了从 VeloCloud Edge 到 VeloCloud Orchestrator (VCO) 的基于证书的身份验证”,则编排器将面临风险。但该公司并未说明哪种模式符合此条件。攻击者还需要访问 VCO 的 Web 界面以及 Edge 身份验证证书的公共部分。7月份的漏洞与设置无关:VCO 默认情况下会受到该漏洞的影响,任何配置都无法阻止这种情况发生。
Arista 表示,没有单一指标可以证明 VCO 因该漏洞而遭到入侵。请检查 VCO 的 Web 访问日志,查找包含异常 URL 路径、编码字符、指向本地或内部服务的引用或高请求频率的请求。Arista 还建议在升级后进行事件响应。这可能包括轮换凭据、审查管理员活动、检查受管边缘设备的状态,以及从可信来源恢复或替换编排器。
参考链接:
https://thehackernews.com/2026/09/new-cvss-100-velocloud-orchestrator.html
4.Zyxel GS1900 系列交换机栈缓冲区溢出漏洞(CVE-2026-7273)
9月22日,据美国网络安全和基础设施安全局 (CISA) 称,攻击者目前正在积极利用 Zyxel GS1900 系列交换机中的一个高危漏洞。
该漏洞(追踪编号为 CVE-2026-7273)源于 CGI 程序中的基于栈的缓冲区溢出,它允许在局域网 (LAN) 上没有特权的威胁行为者通过恶意构造的 HTTP 请求执行操作系统命令。
Zyxel于6月16日发布安全更新来解决此问题,并建议客户升级固件“以获得最佳保护”。尽管 Zyxel 尚未更新其安全建议以确认此漏洞已被积极利用,但 CISA 已将 CVE-2026-7273 添加到其已知利用漏洞 (KEV) 目录中。CISA 尚未公布有关滥用 CVE-2026-7273 的攻击的详细信息,但威胁情报公司 GreyNoise在一份报告中表示,该公司上周四发现了利用该漏洞的最初迹象。
据 GreyNoise 称,一名恶意网络攻击者 (MCA) 入侵了近1000台 Zyxel GS1900 交换机,这是其针对十几个其他漏洞发起的攻击活动的一部分,这些漏洞影响了各种软件和技术产品。GreyNoise 表示:“我们发现 MCA 利用 CVE-2026-7273 漏洞,在全球范围内攻击 ZyXEL GS1900 智能管理型交换机。截至2026年9月17日,这是首例公开记录的该漏洞实际利用案例。MCA 成功利用该漏洞,从遍布48个国家/地区的996台 ZyXEL 交换机中窃取了敏感数据。”
Zyxel 设备经常成为攻击目标,因为全球许多互联网服务提供商都将其作为新互联网服务合同的默认标配设备。Zyxel 声称,其网络解决方案已在全球150个市场中被超过100万家企业使用。
鉴于该漏洞已被积极利用,建议受影响客户尽快安装 Zyxel 提供的最新固件版本。管理员还应将管理接口与不受信任的 LAN 网段隔离。此外,应将交换机管理访问权限限制在专用虚拟 LAN 或受信任的 IP 地址上。及时修补此 Zyxel 交换机漏洞可防止攻击者在内部网络中获得持久立足点。
参考链接:
https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-actively-exploited-zyxel-flaw-by-thursday/
5.Linux Kernel 异常条件检查不当漏洞(CVE-2025-39682)&Linux Kernel 竞争条件漏洞(CVE-2025-39964)&Linux Kernel 越界写入漏洞(CVE-2026-53266)
9月21日,美国网络安全和基础设施安全局 (CISA) 发出警告,黑客正在利用三个 Linux 内核漏洞,其中一个漏洞被评为严重级别。
第一个漏洞被追踪为 CVE-2025-39682(CVSS 评分为 9.8),这是一个严重问题,会影响内核对 TLS 接收路径中 rx_list 上零长度记录的处理。这是一个特殊情况,其中 recvmsg() 逻辑(每次 recvmsg() 调用都会处理 DATA 或非 DATA 记录)在从 rx_list 中提取初始零长度记录时会跳出处理循环。当进行零拷贝解密时,内核会将密文解密到用户空间缓冲区。由于零拷贝仅允许用于 DATA 记录,因此存在漏洞的函数假定零拷贝后不会发生类型更改,但可以使用源自 rx_list 的零长度记录来破坏此逻辑。本地攻击者可以利用这种对异常或特殊情况的不当检查,造成拒绝服务 (DoS) 或触发内存泄露。
第二个漏洞 CVE-2025-39964(CVSS 评分为 7.8)被描述为竞争条件:向同一个 AF_ALG 套接字发出两次写入操作会导致数据以不可预测的方式交错。攻击者可以触发安全缺陷,造成套接字内部状态不一致,导致系统崩溃或加密操作结果损坏,从而造成拒绝服务攻击。
CISA 的 KEV 列表中新增的第三个 Linux 内核缺陷是 CVE-2026-53266(CVSS 评分为 8.8),这是桥接 Netfilter ebtables 源网络地址转换 (SNAT) 目标中的越界写入问题。在某些情况下,地址解析协议 (ARP) 发送方硬件地址会被直接写入非线性套接字缓冲区片段,从而导致内存损坏。攻击者可以通过精心构造的包含 ARP 有效载荷的数据包来触发不安全写入,从而导致未经授权的内存修改超出预期的数据包缓冲区。
STAR Labs 发现了 CVE-2025-39964,并表示其研究人员在未借助任何人工智能系统的情况下发现了该漏洞。他们通过在 Google 内核 CTF 比赛中实现权限提升和容器逃逸,演示了该漏洞。对于 CVE-2025-39682,已有公开的漏洞利用程序,红帽公司在其安全公告中也证实了这一点。红帽公司还确认了针对 CVE-2026-53266 的已知漏洞利用程序。研究员 Kimmo Suominen 在 GitHub 上发布了 CVE-2026-53266 的技术分析和补丁状态跟踪器,概述了涉及修改文件支持内存的潜在权限提升路径。
然而,研究人员指出,所提出的利用链是通过类比 Dirty Pipe 推断出来的,并没有用公开的利用代码进行验证。
目前尚无关于这三个漏洞在实际攻击中如何被利用的详细信息,也不清楚它们是否被武器化,构成单一攻击链的一部分。对于每个受影响的资产,受影响组织都需要检查是否存在已被利用的迹象。
参考链接:
https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/
PART03
安全事件
1.FBI疑似发生重大数据泄露,所有警员数据外泄
9月22日404 Media消息,为报复FBI披露成员身份信息,知名数据勒索组织ShinyHunters声称,近日攻破了FBI的招聘网站和AWS政府云环境,窃取了所有警员的数据。该组织称利用Oracle PeopleSoft产品的零日漏洞发起攻击,随后进入AWS政府云的服务器,下载了2-3TB数据。据悉,该组织放出的样本警员数据经验证真实,FBI回应称正在调查事件。如果此事属实,不仅对FBI是重大打击,也是AWS政府专有云罕见的严重安全事件,专有云并不因专有而更加安全,依然需要完善的安全防御措施。
原文链接:
https://www.secrss.com/articles/94251
2.谷歌AI首次自主入侵了三家公司,官方称安全措施并未失效
9月19日Forkast消息,以色列网络安全评估机构Irregular发现,Gemini在今年5月一次沙箱测试中,由于网络隔离配置未生效,入侵了3家真实企业的系统。据悉,Gemini在入侵过程中,识别到目标偏移成了真实企业,随即主动停止操作。谷歌称已确保三家企业都获悉了这一事件。谷歌认为,主动停止代表安全措施有效,但有评论质疑称,安全对齐良好与“碰巧停止”的区别到底是什么呢?据悉,这是谷歌Gemini首次自主入侵真实企业,再次暴露了前沿AI领域的安全隔离难题。
原文链接:
https://www.secrss.com/articles/94155
3.AI编程工具ZCode私自上传用户数据,智谱AI道歉
9月19日环球时报消息,多名使用智谱AI开发的AI编程工具ZCode的用户爆料称,他们发现该工具会未经用户许可,“静默上传”用户的编程开发数据到第三方的云服务器上,且上传的数据包括整个编程开发过程的历史数据,其中可能有密钥、内部业务信息等对开发者高度敏感的研发资产与隐私信息。这一爆料很快引起了关注,不少用户担心自己的私密开发数据被盗用。智谱AI方面后续做出回应,称此事是ZCode一个名为“代码库索引”的功能引发,称该功能在上线后是默认开启的,但表示上传的数据只会用于在云端生成Repo Wiki(代码仓库知识库)页面,随后便会被销毁,不会保存。
原文链接:
https://www.secrss.com/articles/94149
4.大模型主动撒谎掩盖错误!OpenAI又披露6起AI失控行为事件
9月17日Security Affairs消息,为系统化地向社会披露大模型的最新安全状况,OpenAI日前推出新的事件披露框架,用于公布模型出现的偏离预期行为,并发布6份独立事件报告,涉及模型在任务交接摘要中给后续的自己留下违规指令;要求后续模型隐瞒错误、编造缺失数据;擅自使用公开泄露的API Key,失败后又伪造数据来源;为获得可引用链接而未经许可把本地文件上传互联网;不同模型实例利用内部代码仓库作为“留言板”进行通信;多个Agent为互传文件而擅自使用公共文件托管服务等。
原文链接:
https://www.secrss.com/articles/94104
PART04
政策法规
1.国家网信办《国务院关于保障未成年人健康安全使用网络的规定》公开征求意见
9月18日,国家互联网信息办公室组织起草了《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》,现向社会公开征求意见。该文件多项条款对网络安全做出明确要求,具体包括:网络服务提供者应当具备未成年人用户识别能力,依法综合运用法定身份证件、国家网络身份认证公共服务、分布式数字身份认证公共服务、非存储式一次性人脸核验、行为特征识别等方式,提升未成年人用户识别精准度,并采取必要措施保障未成年人个人信息安全;网络服务提供者应当依法履行未成年人网络保护义务,建立健全算法机制机理审核、科技伦理审查、信息内容管理、网络和数据安全管理等制度;教育部门应当指导、支持学校培育未成年人网络安全意识、文明素养、行为习惯和防护技能,依法规范管理未成年学生带入学校的智能终端产品,通过多种形式开展应用未成年人模式等未成年人网络保护宣传教育。
原文链接:
https://www.secrss.com/articles/94131
2.《网络安全标准实践指南——智能体系统开发安全指南》公开征求意见
9月18日,全国网络安全标准化技术委员会秘书处组织编制了《网络安全标准实践指南——智能体系统开发安全指南(征求意见稿)》,现公开征求意见。该文件给出了基于大模型的智能体系统在准备、设计、实现、测试、发布阶段的安全开发指南,适用于开发者开展软件智能体系统开发活动,也可为相关评估活动提供参考。
原文链接:
https://www.secrss.com/articles/94097
往期精彩推荐
【已复现】Microsoft SharePoint 远程代码执行漏洞(CVE-2026-65660)安全风险通告
【已复现】WordPress Click2Shell 核心预认证远程代码执行漏洞(QVD-2026-70986)安全风险通告
安全热点周报:思科警告最高严重级别 ISE 零日漏洞已被用于攻击活动
本期周报内容由安全内参&虎符智库&奇安信CERT联合出品!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《安全热点周报:Check Point 警告称其管理服务器零日漏洞正被用于定向攻击》