文章总结: 文档汇总2026年9月30日六大安全风险:Apple修复在野利用的CoreGraphics零日漏洞CVE-2026-86950,可执行任意代码;TimesCar约660万账户信息外泄含驾照影像;京王集团遭勒索软件攻击;ApacheRoller存在未认证反序列化漏洞CVE-2026-82384;SailPointIdentityIQ存在未认证RCE漏洞CVE-2026-12342;LogsignSIEM存在默认凭据漏洞CVE-2026-90924。建议优先修复在野利用与无需凭据漏洞,收敛暴露面,核查身份权限体系,落实数据加密与备份隔离。
综合评分: 88
文章分类: 漏洞预警,应急响应,威胁情报,数据安全,安全运营
【热点安全风险】9月30日|Apple 修复已在野利用的零日漏洞,攻击者可用恶意文件执行任意代码(CVE-2026-86950)
华顺信安威胁情报中心
2026年9月30日 07:30
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
PART.01
风险汇总
风险一:Apple 修复已在野利用的 CoreGraphics 零日漏洞,攻击者可用恶意文件在 iPhone 与 Mac 上执行任意代码(CVE-2026-86950)
Apple 于 9 月 28 日发布 iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 与 macOS Sequoia 15.8.1,修复 CoreGraphics 组件中的越界写入漏洞 CVE-2026-86950(CVSS 3.1 为 8.8)。攻击者通过诱导设备处理特制文件即可在受影响设备上执行任意代码,官方公告明确指出已获悉该问题可能被用于针对特定个人的高复杂度攻击,受影响的是 iOS 27 之前的版本,iOS 27 与 macOS 27 分支不在其列。CoreGraphics 承担系统层图像与文档渲染,网页、邮件附件与即时通信中的预览环节都可能成为投递入口,用户无需主动打开也可能触发解析。受影响设备涵盖 iPhone 11 及后续机型、多代 iPad 与两类 macOS 分支,仍停留在旧分支的终端需优先完成升级。
建议排查
- 盘点 iPhone、iPad 与 Mac 的系统版本,筛出仍停留在 iOS/iPadOS 26、macOS 26 与 15 分支的设备。
- 核对上述设备是否已安装 iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 或 Sequoia 15.8.1。
- 对重点人员终端回溯近 30 天的可疑文件接收记录,排查异常进程启动与异常外联行为。
加固建议
- 通过 MDM 建立苹果系统更新基线与完成率跟踪,对高风险终端强制完成升级。
- 关闭邮件与即时通信工具中非必要的附件自动预览,降低无交互触发面。
- 对涉及敏感岗位的终端启用锁定模式,并加强出入站流量监测与告警。
参考来源
https://support.apple.com/en-us/149226
风险二:日本共享汽车平台 Times Car 遭未授权访问,约 660 万个账户信息外泄并包含驾照影像
Park24 于 9 月 28 日更新披露,其子公司运营的共享汽车服务 Times Car 的 Web 系统遭外部未授权访问,约 660 万个账户信息外泄,涉及现会员、已退会用户,以及提交申请但未完成注册的人员。泄露内容因对象而异,包括姓名、地址、出生日期、电话与邮箱、驾照信息、身份证明文件影像、密码、关联服务 ID 及法人会员所属部门名称,其中关联服务 ID 涉及 JR 西日本集团会员服务 WESTER ID 等共 9 项。官方确认信用卡信息未泄露,密码以无法还原的形式存储,目前未确认信息被公开或遭非法利用。事件于 9 月 25 日上午被发现,9 月 26 日上午完成非法访问路径与攻击源通信的阻断,公司已委托外部机构开展取证,并向个人信息保护委员会及警方报告。驾照等身份证明文件影像的泄露会显著抬升冒名注册与定向诈骗风险,相关人员的关联账号也需按已泄露处理。
建议排查
- 排查内部是否有账号注册使用该服务,核对关联邮箱与口令是否与办公账号复用。
- 评估泄露信息是否包含本机构员工或客户数据,判断是否需履行通报与告知义务。
- 检查邮件网关与终端防护规则,确认可拦截以该品牌名义投递的钓鱼邮件与短信。
加固建议
- 对涉及身份证明文件类信息的外部服务,要求加密留存并限定影像的使用范围与期限。
- 建立第三方服务账号台账,禁止以办公邮箱口令注册外部服务,逐一核验复用情况。
- 面向全员开展针对大规模数据泄露后的定向钓鱼提示与演练,明确可疑信息上报路径。
参考来源
https://www.park24.co.jp/news/2026/09/20260928-1.html
风险三:日本铁路集团京王确认集团服务器遭勒索软件攻击,业务系统出现故障
京王电铁于 9 月 26 日发布公告,披露集团服务器在凌晨时段遭到勒索软件攻击并出现系统故障,公司已就攻击路径与影响范围展开调查,调查内容包含业务机密与客户信息是否外流,并已向警方报案、委托外部专家协助处置。官方表示目前尚未确认信息泄露事实,后续如掌握新情况将及时公布。铁路集团普遍同时运营客运、酒店、零售与不动产等业务,办公与业务系统往往共用身份、网络与数据中心资源,办公侧一旦失陷,面向客户的票务、订房与支付服务容易同时中断,因此在勒索事件的处置中,网络分区是否有效直接决定业务损失的上限。该事件提示企业应复核办公网络与生产控制网络之间是否存在可直接利用的通道,并确认备份数据与生产环境已实现有效隔离。
建议排查
- 核对关键业务系统的网络分区,确认办公网与生产控制网之间不存在可直接利用的通道。
- 检查备份系统是否与生产环境物理或逻辑隔离,并核实备份凭据的存放位置。
- 复核勒索应急流程中的隔离、取证、通报与对外沟通环节,确认各环节责任人与时限。
加固建议
- 按业务重要性分级实施微隔离,限制办公终端对核心业务服务器的直接访问。
- 采用不可变或离线备份,确保备份账号与生产环境权限分离且不可被横向删除。
- 针对关键岗位开展勒索场景桌面推演,明确业务降级运行与对外沟通方案。
参考来源
https://www.keio.co.jp/news/update/announce/nr260926v13404/
风险四:Apache Roller 未认证反序列化漏洞,攻击者无需凭据即可执行任意代码(CVE-2026-82384)
Apache 软件基金会于 9 月 28 日披露 Apache Roller 6.1.5 的反序列化漏洞 CVE-2026-82384(CVSS 3.1 为 9.8)。该产品的 XML-RPC 端点会接受厂商扩展类型,并在请求解析阶段、身份认证之前完成反序列化;相关 servlet 采用无条件映射,即便站点在全局配置中关闭了 XML-RPC 功能,解析动作仍会发生,因此不存在依靠非默认配置规避的路径。未认证的远程攻击者只需发送构造的序列化字节即可触发反序列化,进而在服务器上执行任意代码。官方建议升级至 6.1.6 或更高版本,该版本会禁用相关扩展类型,并在 XML-RPC 功能关闭时拒绝请求。内容发布类站点通常承载企业门户、公告与知识库,长期直接暴露在互联网且疏于升级,等于把应用入口长期敞开。
建议排查
- 清点对外发布的 Apache Roller 站点及其版本,确认是否仍处于 6.1.5 及更早版本。
- 检索访问日志中对 XML-RPC 相关路径的异常请求,关注序列化载荷特征与来源集中度。
- 检查站点所在主机的异常子进程与异常外联,排查是否已被植入后门或持久化组件。
加固建议
- 升级至 Apache Roller 6.1.6 或更高版本,该版本已禁用问题扩展类型。
- 无法立即升级时,在网络层封堵 XML-RPC 端点访问,不以功能开关替代补丁。
- 将内容发布类站点收敛至内网或增加访问控制,避免管理入口直接暴露于互联网。
参考来源
https://lists.apache.org/thread/21p1dh6x179gmcdpw84kkx9yclrdp410
风险五:SailPoint IdentityIQ 未认证远程代码执行漏洞,攻击者可接管身份治理平台(CVE-2026-12342)
官方漏洞记录显示,企业身份治理平台 SailPoint IdentityIQ 存在输入校验不当导致的远程代码执行漏洞 CVE-2026-12342(CVSS 3.1 为 9.6)。攻击者无需任何凭据,通过构造提交的 Web 服务 API 内容即可在 IdentityIQ 服务器上执行任意代码,漏洞记录称其影响该产品的各版本。身份治理平台集中管理账号开通、权限审批与访问控制,被攻陷后攻击者可直接操纵身份与授权关系,将自身账号提升为高权限账户或批量开通后门账号,影响会向被纳管的应用与目录服务扩散,处置难度远高于单一系统失陷。该漏洞的评分向量显示攻击向量为相邻网络,因此部署在办公网或受信网段中的实例同样需要纳入排查范围。厂商已通过安全公告发布修复信息,建议按官方指引完成升级并核查是否存在异常授权变更。
建议排查
- 核对身份治理平台的版本与补丁状态,确认是否仍处于未修复状态。
- 审查账号开通、权限提升与角色变更记录,排查无业务背景的异常授权。
- 检查 API 网关与应用日志中的异常请求,确认是否存在未经认证的接口调用。
加固建议
- 按厂商安全公告升级至修复版本,升级前完整备份配置与数据并留存回滚方案。
- 将管理接口限制在受控网段,仅允许必需的管理终端访问。
- 对特权账号启用多因素认证,并对权限变更实施双人复核与实时告警。
参考来源
https://www.cve.org/CVERecord?id=CVE-2026-12342
风险六:Logsign SIEM 默认凭据漏洞,攻击者可直接登录并控制安全运营平台(CVE-2026-90924)
官方漏洞记录显示,Innotim Logsign SIEM 6.4.101 至 6.4.117 之前的版本存在默认凭据漏洞 CVE-2026-90924(CVSS 3.1 为 9.8)。攻击者只需尝试公开的常见或默认用户名与口令组合,无需任何技术门槛即可通过认证并取得系统控制权。SIEM 平台汇聚全网日志与告警,是安全运营的观察窗口,一旦被攻陷,攻击者不仅可直接读取其中的敏感日志与资产信息,还能篡改、删除或伪造告警,掩盖其在其他系统上的活动痕迹,使后续的溯源与响应同时失效,处置代价被显著放大。此类漏洞的利用成本极低,只要管理界面可达即可尝试,因此暴露在互联网的实例风险最高。相关单位应核对版本并升级至 6.4.117 或更高版本,同时清理默认账号、更换弱口令并核查登录审计记录。
建议排查
- 核对 SIEM 平台的版本,确认是否处于 6.4.101 至 6.4.117 之前的区间。
- 检查是否存在默认账号与弱口令,并审计近 30 天的登录来源、时间与失败次数。
- 复核告警规则与日志留存策略是否被改动,确认是否存在被删除的日志区间。
加固建议
- 升级至 6.4.117 或更高版本,并立即清理默认账号、强制更换全部口令。
- 将日志采集与管理入口置于受控网段,禁止管理界面直接暴露于互联网。
- 对 SIEM 平台自身的操作日志启用异地留存,避免审计记录被单点篡改。
参考来源
https://nvd.nist.gov/vuln/detail/CVE-2026-90924
PART.02
总体处置建议
总结
本次风险集中在三类场景。其一是终端与办公侧的零日利用与勒索攻击仍在持续:Apple 修复的 CoreGraphics 漏洞已被用于针对特定个人的高复杂度攻击,京王集团服务器遭勒索软件攻击后业务系统出现故障,二者共同指向补丁窗口与应急能力的短板。其二是大规模个人信息泄露:Times Car 约 660 万个账户信息外泄,且涉及驾照影像等身份证明文件,冒名注册与定向诈骗风险突出。其三是企业应用与安全基础设施的未认证访问入口:Apache Roller 的 XML-RPC 端点、SailPoint IdentityIQ 的 Web 服务 API 与 Logsign SIEM 的默认凭据,都让攻击者可以在没有任何凭据的情况下取得控制权,其中身份与安全平台的失陷后果尤为严重。
整体风险处置建议
- 以”已在野利用”与”无需凭据即可利用”为最高优先级,尽快完成 Apple 终端、Apache Roller、IdentityIQ 与 SIEM 平台的版本核查与升级。
- 对无法立即修复的暴露面先行收敛访问:封堵 XML-RPC 端点、限制管理接口网段、清理默认凭据,不以关闭功能开关替代补丁。
- 将身份与权限体系作为本轮排查重点,核对一次性异常授权与账号变更,防止攻击者借身份治理平台横向扩散。
- 针对大规模个人信息泄露事件,梳理本机构持有的身份证明类数据,落实加密存储、最小留存与对外通报预案。
- 以京王事件为参照检验网络分区与备份隔离,确保备份不可被生产环境横向删除,并按季度开展恢复演练。
合规说明
以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月30日|Apple 修复已在野利用的零日漏洞,攻击者可用恶意文件执行任意代码(CVE-2026-86950)》