文章总结: 该文档通报六项高危安全风险,涉及波兰开票平台数据泄露影响60万家企业,以及WatchGuard防火墙、LXD容器、Dayforce薪酬系统、PrestaShop模块及HitachiRTU500工控设备等严重漏洞,多数无需认证即可利用。建议按未认证可达性与边界暴露程度排序处置优先级,强化网络分段与资产台账管理。
综合评分: 88
文章分类: 漏洞预警,漏洞分析,应急响应,威胁情报
【热点安全风险】10月1日|波兰开票平台遭未授权访问,攻击者可获取逾 60 万家企业账号与银行账户信息
华顺信安威胁情报中心
2026年10月1日 07:30
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
PART.01
风险汇总
风险一:波兰开票平台 Fakturownia 遭未授权访问,攻击者可获取逾 60 万家企业账号与银行账户信息
9 月 29 日,波兰在线开票平台 Fakturownia 发布事件公告,确认 9 月 28 日检测到服务器遭未授权访问:未授权人员利用系统漏洞,查看了用户账号数据、交易对手数据与平台生成的文档。官方列出的可能受影响数据包括企业与用户账号信息(含密码哈希)、平台侧生成的会话令牌与 API 令牌、银行账户与支付信息、全部交易对手数据及部分发票数据。平台说明集成与插件数据、国家电子发票系统(KSeF)证书未受影响,2023 年后开具的发票据现有掌握未外泄,且没有数据被删除。事发后平台已阻断访问、轮换密钥口令并启用新服务器,同时向警方、CERT Polska 与数据保护监管机构报告。该平台称拥有逾 60 万客户,泄露的银行账户信息可被用于伪造收款账户、实施汇款欺诈。
建议排查
- 核实本单位是否使用该平台开票及关联邮箱,评估账号数据暴露面。
- 检查发票上的收款银行账户与账号授权用户列表是否被篡改。
- 关注以税务、银行、快递名义发来的异常邮件、短信与来电。
加固建议
- 立即更换平台密码及关联邮箱密码,并启用两步验证。
- 对交易对手变更收款账户的请求,用既有号码电话二次确认。
- 对该平台单设独立邮箱与专用口令,避免与其他系统复用。
参考来源
https://fakturownia.pl/incydent
风险二:WatchGuard 修复防火墙与无线 AP 多枚严重漏洞,攻击者可远程执行任意代码(CVE-2026-86131/86102)
WatchGuard 于 9 月 29 日、30 日集中发布防火墙与无线 AP 漏洞公告。防火墙操作系统 Fireware OS 的 CVE-2026-86131 为代码注入(CVSS 4.0 为 9.2):BOVPN over TLS 客户端配置处理存在缺陷,控制远端 VPN 服务端的攻击者可以 root 权限在接入的 Firebox 上执行任意命令;受影响版本为 2026.3、2025.0、12.0 三个分支在 2026.3.2、2026.2.3、12.12.3 之前的版本,T15/T35 机型为 12.5.21 之前的版本。同批还修复了登录进程资源耗尽导致的未认证拒绝服务、DHCP 指纹识别守护进程栈溢出与反垃圾邮件服务栈溢出。无线 AP 侧两枚严重项均为 9.3:内部管理 API 存在操作系统命令注入,具备网络可达性的攻击者可执行任意 shell 命令;另一枚因访问控制不当,未认证攻击者可获取有效 API 会话,两者已在 AP 3.4.8 修复。厂商称尚未发现在野利用。
建议排查
- 清点全部 Firebox 与无线 AP 的型号、固件版本及是否暴露公网。
- 核对 Fireware OS 是否达到 2026.3.2、2026.2.3、12.12.3 或 12.5.21。
- 检查 VPN 配置中是否存在指向外部或不可控服务端的 BOVPN over TLS 隧道。
加固建议
- 优先升级边界 Firebox 与全部 AP,无法立即升级的先收敛管理面访问。
- 将 AP 管理网段与办公网、生产网分段,禁止跨段访问内部管理 API。
- 对边界设备的配置变更与登录行为留存日志并接入集中审计。
参考来源
https://psirt.watchguard.com/CVE-2026-86131
风险三:Canonical LXD 曝两枚 9.9 分漏洞,低权限用户可将容器逃逸至宿主机 root(CVE-2026-85526/87799)
Canonical 披露 LXD 容器与虚拟机管理器存在多枚高风险漏洞。CVE-2026-85526(CVSS 3.1 为 9.9)位于 Btrfs 存储驱动的 unpackVolume 流程,具备实例创建权限的认证用户可借助路径穿越,以 root 身份删除或替换宿主机文件系统上的任意文件与目录。CVE-2026-87799(9.9)为实例迁移接收路径的链接解析不当,可创建实例或自定义存储卷的认证客户端能通过迁移流中的符号链接在宿主机上任意写入文件;CVE-2026-85185(9.6)同为该类路径穿越。受影响范围为 LXD 4.0.2 及以后版本,已在 4.0.14、5.0.10、5.21.8、6.10 中修复。LXD 常用于私有云与多租户平台,触发条件仅为普通用户级的实例创建权限,被利用后可污染宿主机文件并控制同宿主上的其他租户容器。
建议排查
- 盘点 LXD、Incus 等容器管理面版本与承载的业务、租户范围。
- 核对使用的存储驱动,重点确认是否为 Btrfs。
- 审计有权创建实例或存储卷的账号,清理冗余授权与共享账号。
加固建议
- 尽快升级到 4.0.14、5.0.10、5.21.8 或 6.10 及以上版本。
- 将宿主机文件、容器与客户数据按存储池隔离,限制实例对宿主路径的映射。
- 对实例创建、迁移与卷挂载行为留存审计日志并设置告警。
参考来源
https://github.com/canonical/lxd/security/advisories/GHSA-fmc3-3cpq-6whr
风险四:Dayforce 薪酬平台曝未认证 SQL 注入,攻击者可读取或篡改薪资数据(CVE-2026-73640/73642)
CERT Polska 于 9 月 28 日披露 Dayforce Payroll 薪酬平台 R2026.2.0 版本存在三枚漏洞。CVE-2026-73640 为基于时间的盲注 SQL 注入(CVSS 4.0 为 9.3):未认证攻击者可在密码找回功能的参数中构造任意 SQL 语句,并借时间差逐字节推断结果,无需任何凭据即可实施。CVE-2026-73642 为文件下载功能的路径穿越(9.2),未认证攻击者可将文件路径参数设为包含绝对路径的任意路径,读取服务器上的本地文件。另有一枚为密码找回流程中的跨站脚本。薪酬与人力平台集中存放员工身份、薪资与银行账户数据,SQL 注入可批量读取或篡改个人信息,路径穿越则可能拿到配置文件与凭据,为横向渗透铺路。
建议排查
- 确认本单位是否使用 Dayforce Payroll 及具体部署版本是否为 R2026.2.0。
- 检索 Web 与数据库日志中针对密码找回、文件下载接口的异常请求与报错。
- 核查员工数据导出、账号权限变更等敏感操作是否存在异常记录。
加固建议
- 按厂商指引升级至修复版本,或对相关接口先行限制访问来源。
- 对外暴露的人力与薪酬系统统一收敛至内网或经 VPN 访问。
- 对敏感数据表开启访问审计,对批量导出设定阈值告警。
参考来源
https://cert.pl/en/posts/2026/09/CVE-2026-73640
风险五:Hitachi Energy RTU500 曝未认证漏洞,攻击者可上传任意固件(CVE-2026-8065/8066)
Hitachi Energy 于 9 月 29 日披露 RTU500 系列远程终端单元存在两枚严重漏洞,均影响已停止支持的旧版本。CVE-2026-8065(CVSS 3.1 为 9.1)为固件更新端点的认证绕过,未认证攻击者可通过构造 POST 请求上传任意固件,成功利用后可完全控制设备。CVE-2026-8066(9.1)为文件上传功能的目录穿越,未认证攻击者可在设备文件系统上写入或覆盖任意文件,可能导致代码执行或设备失效。RTU500 广泛用于电力等关键基础设施的远程监控与数据采集,设备通常部署在变电站与工业现场,一旦被植入篡改固件,攻击者可长期潜伏、伪造或中断遥测数据,影响监控与调度判断,且现场排查难度大。相关版本已停产,需升级到受支持型号或采取网络隔离缓解。
建议排查
- 清点在用的 RTU500 设备型号、固件版本与是否处于停产分支。
- 核查设备的固件校验值、启动记录与配置,确认有无被篡改迹象。
- 检查是否有非授权地址访问过设备的管理与固件更新端口。
加固建议
- 将设备管理面限制在专用运维网段,禁止经互联网或办公网直达。
- 制定停产型号的替换计划,逐步迁移至仍在支持的硬件与固件。
- 对固件更新建立双人复核与哈希校验机制,并留存变更记录。
参考来源
https://publisher.hitachienergy.com/preview?DocumentID=8DBD000251&LanguageCode=en&DocumentPartId=&Action=Launch
风险六:PrestaShop 模块曝未认证文件写入,攻击者可在电商站点植入 PHP 代码(CVE-2026-85520)
CERT Polska 于 9 月 29 日披露 MyPresta 开发的 Google Merchant Center Feed(gmfeed)模块存在一枚严重漏洞。CVE-2026-85520(CVSS 4.0 为 9.3)影响 1.9.1 至 2.3.8 版本:该模块的 feed.php 端点缺少身份认证与输入校验,未认证攻击者可通过请求参数控制输出文件的名称、路径、扩展名与内容,写入并执行任意 PHP 代码,从而在电商站点实现远程代码执行。gmfeed 用于向购物与广告平台批量导出商品数据,接入该模块的在线商店数量可观,利用无需任何凭据、门槛极低。站点一旦被植入后门,攻击者可窃取订单与支付信息、篡改商品价格与收款账户,或把站点作为跳板攻击同一主机上的其他服务。
建议排查
- 确认站点是否安装 gmfeed 模块及其版本是否落在 1.9.1 至 2.3.8 区间。
- 检索 Web 目录与临时目录中新增或修改的可疑 PHP 文件。
- 检查 feed.php 端点是否存在未认证的异常请求与上传行为记录。
加固建议
- 立即将 gmfeed 模块升级到 2.3.8 之后的修复版本或先行停用。
- 对站点上传与导出目录取消脚本执行权限,限制可写路径。
- 为站点目录建立文件完整性监控,发现新增脚本立即处置。
参考来源
https://cert.pl/en/posts/2026/09/CVE-2026-85520
PART.02
总体处置建议
总结
本期六条风险呈两条主线。一是业务平台数据直接失陷:波兰开票平台 Fakturownia 遭未授权访问,逾 60 万家企业的账号与银行账户信息暴露,需将伪造收款账户、冒充交易对手等下游欺诈一并纳入应急流程。二是边界与基础软件漏洞集中爆发:WatchGuard 防火墙与无线 AP、LXD 容器平台、Dayforce 薪酬系统、PrestaShop 电商模块及 Hitachi Energy RTU500 工控设备均出现严重漏洞,多数无需有效凭据即可尝试利用。整体看,攻击面沿网络边界、云端容器、工业设备与业务系统同时扩大,未认证可达性已成为判断处置紧急程度的首要维度。
整体风险处置建议
- 以「可被未认证利用 + 地处网络边界或数据密集」为标准排序处置优先级,先处理防火墙、容器管理面与对外业务入口。
- 对生产网、办公网与设备管理网执行强制分段,把工业设备与容器宿主机管理面收敛到专用运维通道内。
- 对分散在各业务系统的账号口令做一次集中体检,重点排查口令复用、默认口令与长期未轮换的密钥。
- 建立软件资产与版本台账,覆盖安全设备固件、容器平台组件、站点插件等易被忽略的第三类资产。
- 针对「数据外泄后如何用」做预案演练,把伪造收款账户变更、冒充机构钓鱼等下游欺诈场景纳入员工告警流程。
合规说明
以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:华顺信安威胁情报中心 《【热点安全风险】10月1日|波兰开票平台遭未授权访问,攻击者可获取逾 60 万家企业账号与银行账户信息》