文章总结: 9月28日安全速报发布高危漏洞紧急预警,CISA在48小时内将4条在野利用漏洞收入KEV目录。重点包括OraclePeopleSoft满分RCE被ShinyHunters团伙用URL编码绕过WAF大规模利用,WSO2API网关满分JWT认证绕过,WordPress两大插件批量沦陷,AdobeCommerce会话劫持,SharePoint代码注入及RoundcubeSQL注入。建议优先排查未打补丁系统,强调补丁比WAF规则更重要。
综合评分: 90
文章分类: 漏洞预警,应急响应,威胁情报,漏洞分析,安全运营
【安全速报】9月28日高危漏洞紧急预警
探知安全
探知安全
探知安全
2026年9月28日 14:40
江西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
【安全速报】9月28日高危漏洞紧急预警
2026年09月28日 | 探知安全
今日焦点
CISA 在 48 小时内将 4 条确认在野利用的漏洞收入 KEV 目录(WSO2 满分认证绕过、Adobe Commerce 会话劫持、SharePoint 代码注入、MikroTik SSH 绕过),联邦机构修复截止压在 9 月 27-28 日;更棘手的是 ShinyHunters 团伙 9 月 26 日被曝光用”URL 编码一个字母”的低级手法绕过 WAF,重启对 Oracle PeopleSoft 满分 RCE(CVE-2026-35273)的大规模利用——6 月补丁就摆在那里,”只堵 WAF 不打补丁”的侥幸正被逐一击穿。建议优先排查:未打 6 月补丁的 PeopleSoft 环境、公网暴露的 WSO2 网关、装了 Super Forms / Elementor Pro 的 WordPress 站点、Adobe Commerce 与本地部署 SharePoint。
漏洞详情
严重CVE-2026-35273CVSS 9.8
Oracle PeopleSoft 满分 RCE 大规模利用重现:ShinyHunters 一个 %50 绕过全部 WAF 规则(CVSS 9.8·CISA KEV·在野大规模利用)
Oracle PeopleSoft 的 Environment Management Hub(PSEMHUB)servlet 存在 Java 反序列化漏洞 CVE-2026-35273(CVSS 3.1 9.8,CWE-502),未经认证的攻击者通过网络发送携带序列化 Java 对象的 POST 请求即可实现完全接管。该漏洞 5-6 月曾作为零日被 ShinyHunters 关联团伙 UNC6240 用于攻击高校,Mandiant 当时通报了 100 多个暴露组织,Oracle 6 月 11 日发布紧急补丁,次日进入 KEV。
9 月 26 日 Google 威胁情报组警告利用重现:UNC6240 把请求路径 /PSEMHUB/ 中的字母 P 改写为 URL 编码 /%50SEMHUB/——多数 WAF 与反向代理在 URL 解码前做字符串匹配,拦截规则形同虚设,而 WebLogic 照常解码路由到漏洞 servlet。新攻击波覆盖高校、科技、IT 服务、医疗、农业、交通与政府,全球数十台系统已被植入 Web Shell:x.jsp 执行命令、u.jsp 分块上传,Windows 侧投放带有效签名的木马化安装包 Ple64.exe 加载 SIDEEYE C++ 后门(C2:162.219.30[.]165),Linux 侧部署 MeshAgent RMM 持久化,另有 Neo-reGeorg 隧道横向移动。约四分之一命令以 root 或 SYSTEM 权限执行,UNC6240 的惯用打法是窃数据后勒索。
影响范围
Oracle PeopleSoft Enterprise PeopleTools 8.61 与 8.62,启用 Environment Management Hub(PSEMHUB)的部署;未应用 Oracle 2026 年 6 月安全警报补丁的实例均处攻击场景内
修复建议:应用 Oracle 安全警报补丁(WAF 拦截不能替代补丁);多服务器配置禁用 EMHub 服务、单服务器配置直接删除 PSEMHUB 应用;在边界按解码后路径拦截 /PSEMHUB/;排查 WebLogic 访问日志中 /PSEMHUB/ 及编码变体、PSEMHUB.war 目录异常 JSP;轮换 PeopleSoft 服务账户可读凭据,核查数据库中 HR/薪酬/学籍表的批量导出记录。
严重CVE-2026-5430CVSS 10.0
WSO2 API 网关满分 JWT 认证绕过:非 RSA 算法令牌畅通无阻,银行政府电信近千家客户在射程内(CVSS 10.0·CISA KEV 9/24·在野利用)
WSO2 API Manager、API Control Plane、Traffic Manager 与 Universal Gateway 存在认证绕过漏洞 CVE-2026-5430(官方评分 CVSS 10.0,单租户部署口径调整为 9.8,CWE-347):JWT 签名验证对”不支持的算法”未做拒绝处理——本应验签失败的令牌被静默放行,攻击者用非 RSA 算法签发伪造 JWT 即可冒充任意用户,直至接管管理员账户、拿下整个 API 网关。
这不是理论风险:watchTowr 蜜罐 9 月 13 日即捕获使用伪造 JWT 的真实攻击(攻击者当时打错了产品变体,但确认 forged token 可在正确目标上暴露 API 端点与应用凭据)。CISA 于 9 月 24 日将其收入 KEV,联邦机构修复截止 9 月 27 日。WSO2 技术广泛用于银行、政府、电信与物流行业,全球近千家客户——API 网关持有后端系统凭据,一旦沦陷等于交出所有下游服务的钥匙。官方无临时缓解措施,唯一出路是升级;妥协迹象排查可关注日志中 “Public key is not RSA” 错误行、无匹配登录的管理员会话与 JWT 头部异常 alg 值。
影响范围
WSO2 API Manager 4.1.0 ~ 4.6.0、API Control Plane / Traffic Manager / Universal Gateway 4.5.0 与 4.6.0(以厂商订阅通告的各版本修复级别为准);社区版可应用公开补丁或升级最新版
修复建议:按厂商通告升级至各产品对应修复级别;升级前先留存网关日志与认证审计记录用于排查;无法立即升级的将网关与管理接口从公网收敛(仅 VPN/白名单可达);发现 “Public key is not RSA” 等日志命中即按疑似失陷处置,轮换消费者密钥与网关持有的全部后端凭据,必要时以干净镜像重建。
严重CVE-2026-14894 / 32475CVSS 9.8 / 9.0
WordPress 两大明星插件批量沦陷:Super Forms 与 Elementor Pro 免认证任意文件上传 RCE,Web Shell 大规模投放(CVSS 9.8 / 9.0·Wordfence 拦截 44 万次攻击·在野利用)
WordPress 表单插件 Super Forms(CVE-2026-14894,CVSS 9.8,CWE-434 文件类型校验缺失)与页面构建插件 Elementor Pro(CVE-2026-32475,CVSS 9.0/9.8,任意文件上传)正遭大规模在野利用:攻击者向 /wp-admin/admin-ajax.php 的 super_submit_form 端点提交 Base64 编码 PHP 载荷(data:image/gif 头伪装),任意类型文件直达上传目录,落地 PHP Web Shell(如 Mushr00w_upl.php)后即可创建管理员、窃取数据、接管全站。Elementor Pro 的利用前提是站点存在含 File Upload 字段控件的已发布页面。
Wordfence 防火墙已分别为两条漏洞拦截超过 25 万次与 19 万次利用尝试,Super Forms 利用自 7 月 14 日开始、Elementor Pro 自 8 月 19 日开始,8 月 18 日单日峰值超 4 万次请求。修复版分别为 6.3.314 与 4.2.2,IoC 包括约 20 个源 IP/IPv6、admin-ajax.php 端点异常 POST 及特征 Web Shell 文件名。”需要管理员会话前置”的传统假设在这两条漏洞上并不成立——纯匿名可达,WordPress 站点插件清单里出现它们就该立即行动。
影响范围
Super Forms – Drag & Drop Form Builder 6.3.314 之前全部版本;Elementor Pro 4.2.2 之前全部版本(站点需存在含 File Upload 字段的 Elementor 页面才构成 Elementor 漏洞利用条件)
修复建议:Super Forms 升级 6.3.314+、Elementor Pro 升级 4.2.2+;审计 wp-content/uploads 目录是否混入 .php 文件(重点核对 Mushr00w_upl.php);核对 Wordfence 公布的 IoC 源 IP 与 admin-ajax.php 异常请求;已中招站点按失陷流程处理——移除 Web Shell、重建管理员账户、全量改密并从干净备份恢复。
严重CVE-2026-71362CVSS 9.1
Adobe Commerce / Magento 会话劫持:无需账户无需交互直接切换进别人购物车(CVSS 9.1·CISA KEV 9/24·在野利用)
Adobe Commerce、Commerce B2B 与 Magento Open Source 存在授权不当漏洞 CVE-2026-71362(CVSS 9.1,CWE-863):未认证攻击者无需现有账户、无需管理员权限、无需任何用户交互,即可提升权限并劫持客户会话、切换至其他用户账户,进而访问私密客户数据与敏感资源——电商平台的订单、地址、支付相关信息尽收眼底。
荷兰电商安全公司 Sansec 早在 8 月 Adobe 补丁发布后数日内就在其 Shield WAF 上观测并拦截了利用尝试;Previdian 蜜罐 9 月 10 日记录到一个澳大利亚 IP 的定向扫描。CISA 于 9 月 24 日将其收入 KEV(联邦修复截止 9 月 27 日),而 Adobe 官方公告至今未确认在野利用——第三方证据链已足够扎实。这是 Magento 生态本周内第二个高危话题(9 月初的 StyleSmuggler 模板注入零日已在此前报道),电商基础设施正处在攻击者的重点收割期。
影响范围
Adobe Commerce 与 Magento Open Source(含 Commerce B2B)——需确认 APSB26-92(8 月安全更新)已在所有分支与全部店面节点落地;未应用该补丁的版本均受影响
修复建议:确认 APSB26-92 已应用于所有 Commerce / Magento 实例(多节点店面逐台核对);排查 8 月补丁日至今的客户账户活动日志——会话切换、账户数据读取、异常订单与新增集成;发现异常按失陷处置并强制相关用户重置凭据;电商站点同步检查是否仍受 StyleSmuggler(CVE-2026-75650)影响。
高危CVE-2026-65660CVSS 8.8
本地部署 SharePoint 代码注入在野利用:微软曾误标”欺骗”后改判 RCE(CVSS 8.8·CISA KEV 9/25·联邦截止 9/28)
Microsoft SharePoint Server 本地部署版存在代码注入漏洞 CVE-2026-65660(CVSS 8.8,CWE-94):微软最初将其归类为”欺骗”类漏洞,后重新定级为远程代码执行;技术分析显示问题出在 SafeControls 校验流程被绕过——Web 部件标记处理中的未转义引号允许注入 Register 指令,通过 XamlServices.Parse() 反序列化触发任意 .NET 类。利用需要低权限认证会话,但加拿大网络中心警告:与其他 SharePoint 漏洞链式组合、在允许匿名访问的配置下可达成免认证代码执行。
CISA 于 9 月 25 日将其收入 KEV(联邦修复截止 9 月 28 日,就是今天),微软补丁已随月度更新发布。SharePoint 本地部署与 Active Directory、文档库、服务账户深度绑定,服务器上执行代码意味着既有敏感内容、又有向 Windows 内网纵深的跳板。需注意 SharePoint 2016 与 2019 已于 7 月结束支持——补丁只是临时延寿,迁移计划要提上日程。
影响范围
SharePoint Server 2016(修复 build 16.0.5565.1001,KB 5002905/5002906)、SharePoint Server 2019(修复 build 16.0.10417.20198,KB 5002894/5002896)、SharePoint Server Subscription Edition(修复 build 16.0.19725.20522,KB 5002893)
修复建议:各版本按对应 KB 升级至修复 build;优先处理公网暴露与允许匿名访问的站点;排查 Web/ULS/Windows 日志中的可疑认证请求、代码执行与 Web Shell 落地痕迹、服务账户异常使用;为 2016/2019 制定向 Subscription Edition 或 SharePoint Online 的迁移计划。
高危CVE-2026-48842CVSS 8.1
Roundcube Webmail 预认证 SQL 注入在野利用:一个反斜杠打穿邮件凭据(CVSS 8.1·加拿大网络中心确认利用·未进 KEV)
开源 Webmail 系统 Roundcube 的 virtuser_query 插件存在预认证 SQL 注入漏洞 CVE-2026-48842(CVSS 8.1,CWE-89):插件用 preg_replace() 处理用户输入时,反斜杠转义可被绕过,未认证攻击者即可注入任意 SQL——邮件凭据与用户存储的全部邮件内容面临直接暴露。影响 1.6.x(1.6.16 之前)与 1.7.x(1.7.1 之前)分支。
加拿大通信安全机构 9 月 21 日更新通告,确认该漏洞已被在野利用。值得注意的是它尚未进入 CISA KEV——但 KEV 目录历史上已收录 11 条 Roundcube 漏洞,这个”邮件门面”组件是攻击者的常客。使用 cPanel 或第三方托管面板捆绑的 Roundcube 实例升级往往滞后,暴露面最大。当前稳定版为 1.6.19 与 1.7.4,修复只需一次常规升级。
影响范围
Roundcube Webmail 1.6.x < 1.6.16、1.7.x < 1.7.1,且启用 virtuser_query 插件的部署;当前修复基线 1.6.16 / 1.7.1,建议直接升至 1.6.19 / 1.7.4
修复建议:升级至 1.6.19+ 或 1.7.4+;无法立即升级的临时禁用 virtuser_query 插件;公网暴露实例优先;排查 Web 服务器日志中的异常 SQL 报错与非常规查询参数;鉴于邮件凭据泄露风险,疑似命中后强制相关账户改密。
紧急提醒
本期最高优先级是 Oracle PeopleSoft 的”WAF 绕过重启利用”(CVE-2026-35273):它证明了最危险的防守心态——”补丁没来得及打,先加条 WAF 规则挡住”——在攻击者面前只值一个 URL 编码字符。UNC6240 用 /%50SEMHUB/ 打穿字符串匹配规则后,全球数十台系统已被植入 Web Shell 与 SIDEEYE 后门,且该团伙的终局是数据窃取与勒索。如果你的环境里存在任何”用 WAF 规则顶着没打补丁”的漏洞,请把这条新闻当作最后通牒。其次是 CISA 本轮 48 小时连收的 4 条 KEV(WSO2 满分认证绕过、Adobe Commerce 会话劫持、SharePoint 代码注入、MikroTik SSH 绕过),修复截止全部压在 9 月 27-28 日——确认在野利用的漏洞没有”下周再说”的选项。另需留意:安全文件传输平台 Kiteworks 本周基于联邦情报向客户发出预警,建议在周六 6 小时窗口主动下线系统防范疑似零日——虽然尚无 CVE、无补丁、无技术细节,但这是继 Accellion(Clop 零日窃取数十家机构数据)之后 MFT 设备再次进入攻击者射程的信号。建议排查顺序:未打 6 月补丁的 PeopleSoft → 公网 WSO2 网关 → WordPress 插件(Super Forms / Elementor Pro)→ Adobe Commerce → 本地部署 SharePoint → Roundcube。
处置建议
① PeopleSoft 用户立即核对是否已应用 Oracle 6 月安全警报补丁;未打的今天打完——WAF 拦截不能替代补丁;同步在 WebLogic 日志中检索 /PSEMHUB/ 与 /%50SEMHUB/ 等编码变体、检查 PSEMHUB.war 目录的异常 JSP 文件(x.jsp / u.jsp / tunnel.jsp*),排查对外连接 162.219.30[.]165 的记录,命中即按失陷处置并轮换服务账户凭据
② 使用 WSO2 的团队按厂商通告将 API Manager / Control Plane / Traffic Manager / Universal Gateway 升至对应修复级别;升级前留存日志,检索 “Public key is not RSA” 错误行、无匹配登录的管理员会话与 JWT 异常 alg 值;无法立即升级的将网关从公网收敛,疑似暴露即轮换消费者密钥与后端凭据
③ WordPress 站长清点插件:Super Forms 升 6.3.314+、Elementor Pro 升 4.2.2+;审计 wp-content/uploads 是否混入 .php 文件(重点排查 Mushr00w_upl.php),核对 Wordfence 公布的约 20 个 IoC 源 IP;已中招站点移除 Web Shell、重建管理员、全量改密并从干净备份恢复
④ Adobe Commerce / Magento 运营方确认 APSB26-92 已在全部店面节点落地;排查 8 月至今的会话切换、账户数据读取与异常订单记录,发现异常强制相关用户重置凭据;同步确认 StyleSmuggler(CVE-2026-75650)与加密密钥轮换已处置完毕
⑤ 本地部署 SharePoint 按版本对应 KB 升级至修复 build(2016:16.0.5565.1001 / 2019:16.0.10417.20198 / SE:16.0.19725.20522),优先公网与匿名访问站点;同时排查 MikroTik RouterOS 的 SSH 状态机绕过(CVE-2026-67279,KEV 截止同为 9/28)——升级 RouterOS 并收紧 SSH 暴露面
⑥ Roundcube 用户升级至 1.6.19+ / 1.7.4+,暂不能升级的禁用 virtuser_query 插件;最后自检一遍资产清单:所有”打了 WAF 规则但没打补丁”的条目逐个销账,并关注 Kiteworks 等文件传输平台的后续零日通报——厂商主动让客户下线系统的动作,历史上都值得认真对待
觉得有用?点击右下角在看,让更多人看到
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:探知安全 探知安全
探知安全《【安全速报】9月28日高危漏洞紧急预警》