【热点安全风险】9月21日|Linux内核三漏洞确认已遭在野利用,攻击者可借其本地提权并横向渗透内网服务器

admin 2026-09-23 06:33:39 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本期安全风险报告汇总六项紧急威胁:Linux内核三漏洞遭在野利用并列入CISAKEV,可本地提权横向移动,需优先升级;IBMMQAppliance满分未认证RCE及Guardium反序列化漏洞暴露安全设备自身风险;JoomlaSPPageBuilder0day被批量利用植壳;TELEPUZ恶意软件经社工传播;勒索团伙内讧印证第三方系统暴露面风险。建议优先修复满分漏洞与内核升级,强化终端检测与上传接口防护。 综合评分: 85 文章分类: 漏洞预警,威胁情报,应急响应,安全运营


【热点安全风险】9月21日 | Linux 内核三漏洞确认已遭在野利用,攻击者可借其本地提权并横向渗透内网服务器

华顺信安威胁情报中心

2026年9月21日 07:30 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

PART.01

风险汇总‍‍‍

风险一:Linux 内核三漏洞被证实遭在野利用,列入 CISA KEV 目录

CISA 于 9 月 18 日将 Linux 内核三个漏洞列入 KEV 目录并确认在野利用:CVE-2026-53266(ebtables 越界写,8.8)、CVE-2025-39682(TLS 内存泄露,9.8)、CVE-2025-39964(AF_ALG 并发写,5.5),均可本地提权或拒绝服务,普遍影响云、容器与裸金属 Linux 底座。攻击者已在真实攻击中组合利用完成提权与横向移动,CISA 要求联邦机构最迟 9 月 21 日完成修复。利用成功后可取得主机完全控制,再借其横向移动扩大战果;云、容器与裸金属混布的环境尤其需要尽快收敛这类提权入口。

建议排查

  1. 清点全部 Linux 服务器与云主机内核版本,核对是否低于对应修复版本(6.12.5 / 6.12.3 / 6.11.8)。
  2. 排查本地账号、容器与多租户环境的异常提权迹象(ebtables、TLS、AF_ALG 相关告警)。
  3. 关注发行版内核安全更新推送,优先修复公网可达与承载核心业务的主机。

加固建议

  1. 按发行版安全公告统一升级内核至修复版本,重启后确认实际加载版本。
  2. 收紧本地账号与特权边界,限制高风险服务以本地低权限账号运行。
  3. 对云与容器底座启用内核级检测,将提权与横向移动纳入重点监测。

参考来源

https://aviatrix.ai/threat-research-center/cisa-flags-three-linux-kernel-vulnerabilities-exploited-wild-2026

风险二:勒索圈爆发”黑吃黑”,ShinyHunters 攻破 Clop 泄密站并窃走源码与私钥

勒索软件地下圈爆发内讧:ShinyHunters 利用 Clop 团伙泄密站所用 Grav CMS 的未认证任意文件上传漏洞,攻破其 Tor 站点,涂上本方 Umbreon 标志,并称窃走源码、服务器日志与 onion 私钥。起因是 Clop 曾威胁 ShinyHunters(后者破坏过其对企业软件的窃密行动),属报复性”黑吃黑”。该事件打乱了两伙团伙的既有运营节奏,相关数据资产的后续公开节奏变得不确定;对防守方而言,它同样印证:即便攻击者自用的第三方系统,无认证上传一旦暴露也会被反向利用,自建与外包组件都应同等审视暴露面。

建议排查

  1. 核查内部自建网站是否使用 Grav 等开源 CMS,确认相关上传类漏洞是否已修复。
  2. 排查是否存在被商业情报平台代理的数据资产,评估二次公开与再次泄露风险。
  3. 将地下生态动向纳入风险研判,关注 Clop、ShinyHunters 泄密站数据变化。

加固建议

  1. 对自建 CMS、论坛等系统及时升级,并用 WAF 收敛上传与登录接口。
  2. 数据泄露处置按勒索事件预案执行,确保离线备份与取证完整。
  3. 持续跟踪涉己数据是否出现在公开泄密站,出现则立即通报与处置。

参考来源

https://aviatrix.ai/threat-research-center/shinyhunters-hacks-clop-leak-site-threatens-extort-ransomware-gang-2026/

风险三:IBM MQ Appliance 满分漏洞无需认证即可远程取代码执行(CVE-2026-10747)

IBM MQ Appliance(消息中间件设备)存在 CVSS 10.0 堆缓冲区溢出漏洞 CVE-2026-10747:协议消息处理在认证前触发,攻击者只需触达设备网络即可远程执行代码或拒绝服务,无需任何凭据,影响全部当前版本。MQ Appliance 常用于银行、政府与大型企业核心消息队列,承载支付、订单等关键业务消息;满分且未认证,一旦公开利用方法出现会迅速武器化,并可作进入内网的入口。厂商已修复,暂无在野利用,仍应按紧急事件优先处置,同步核查消息链路的信任边界。

建议排查

  1. 盘点全部 IBM MQ Appliance 设备型号与固件版本,对照 IBM 安全公告确认修复状态。
  2. 核查 MQ 设备是否可从非信任网段访问,识别暴露于企业边界的实例。
  3. 检索 MQ 协议异常流量、异常进程与设备异常重启记录,判断是否已有利用迹象。

加固建议

  1. 立即按厂商公告为 MQ Appliance 应用修复,并限制管理面与消息端口访问来源。
  2. 将消息中间设备纳入关键资产台账,关闭非必要协议端口、最小化网络暴露。
  3. 部署针对 MQ 协议流量的异常检测,并把消息设备纳入应急响应范围。

参考来源

https://nvd.nist.gov/vuln/detail/CVE-2026-10747

风险四:Joomla SP Page Builder 未认证 0day 已在野利用,可上传 PHP 控制整站(CVE-2026-48908)

Joomla 页面构建组件 SP Page Builder 存在未认证任意文件上传漏洞(CVE-2026-48908,10.0):攻击者可利用未保护的 icon 上传接口上传恶意 PHP 并执行,控制整站甚至创建超级管理员账号,影响 6.6.1 及更早版本,6.6.2 已修复。该漏洞已作为零日在野利用并列入 CISA KEV,与 6 月 JCE、iCagenda 等 Joomla 上传 0day 属同波,大量站点被植入 WebShell。Joomla 在全球拥有庞大建站量,且不少站点缺乏专职运维,上传类 0day 常被批量扫描自动利用,升级窗口越短越有利,服务商应优先排查。

建议排查

  1. 盘点 Joomla 站点是否安装 SP Page Builder 及版本,低于 6.6.2 的列为首要处置对象。
  2. 检查站点异常上传的可执行文件、WebShell 与新建立的超级管理员账号。
  3. 结合访问日志排查对上传接口的匿名请求与可疑脚本访问记录。

加固建议

  1. 将 SP Page Builder 升级至 6.6.2 及以上,并同步核对 JCE、iCagenda 等组件补丁状态。
  2. 对上传接口启用文件类型与内容白名单校验,收紧网站目录写权限。
  3. 对站点启用文件完整性监控,发现新增可执行文件立即告警并溯源。

参考来源

https://nvd.nist.gov/vuln/detail/CVE-2026-48908

风险五:恶意软件即服务后门 TELEPUZ 快速扩散,多重隐藏通道对抗检测

安全厂商披露经恶意软件即服务(MaaS)扩散的 Windows 后门 TELEPUZ,2026 年 4 月底起活跃:以诱导运行 PowerShell 载荷开始,落地伪装 DLL 后注册服务、提权、关闭安全监控,收割浏览器与邮箱凭据;命令与控制藏于 Telegram、Steam 与区块链智能合约,并内建反分析。它主要经钓鱼与 ClickFix 社工投放——”运行不明命令”仍是主入口,MaaS 让抗检测组件触手可及。一旦落地,攻击者可长期隐蔽驻留并持续窃取高价值凭据,终端行为检测与凭据保护需前置。

建议排查

  1. 核查终端是否存在异常的 PowerShell 加载、伪装 DLL 落地与新增服务项。
  2. 检索安全软件被异常终止、监控被关闭等篡改事件与告警。
  3. 关注指向 Telegram、Steam 等非常规通道的异常外联连接。

加固建议

  1. 启用终端防护的防篡改与行为检测,对服务终止、脚本加载设置告警。
  2. 落实凭据最小化与硬件密钥,优先保护浏览器与邮箱凭据。
  3. 对用户开展”勿粘贴运行不明命令、勿轻信客服诱导”的防社工教育。

参考来源

https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix

风险六:IBM Guardium 数据保护产品曝多枚关键漏洞,未认证即可远程执行代码

IBM Guardium Data Protection 12.2 集中披露一批关键漏洞,其中 CVE-2026-81657 与 CVE-2026-82340 均为未认证反序列化(9.8):向设备 16017 端口发送构造消息即可在 Collector 等组件执行任意代码;另有认证缺失(9.9)与 SQL 注入等多枚,已有公开利用代码。作为保护数据库的产品,Guardium 自身成为入口,被控后可篡改审计日志、窃取监控数据并横移。多个安全与数据类产品接连曝出自身失守,提示加固清单不能只覆盖业务系统,安全工具本身也须纳入同等级别的补丁与访问治理。

建议排查

  1. 清点所有 Guardium Data Protection 12.2 实例,对照 IBM 公告确认补丁状态。
  2. 核查 16017 等管理端口是否暴露于非信任网络,识别越权访问路径。
  3. 检查设备日志是否存在异常反序列化调用、非预期进程与管理员操作。

加固建议

  1. 立即应用 IBM 修复,无法升级时限制管理接口仅允许受信管理网段访问。
  2. 对数据保护、审计类设备实施同样的安全基线与补丁管理,杜绝”防务工具失守”。
  3. 将 Guardium 纳入关键资产台账,启用对审计日志与配置改动的联动告警。

参考来源

https://feed.craftedsignal.io/briefs/2026-09-ibm-guardium-rce

PART.02

总体处置建议‍‍‍

总结

本期风险的突出特征是”基础设施与攻击者自身同时失守”。最紧迫的是 Linux 内核三漏洞被证实遭在野利用并列入 KEV:云、容器与裸金属底座普遍受影响,攻击者已在真实攻击中组合提权,应作为当前第一优先级完成内核升级。漏洞侧另有两枚重磅:IBM MQ Appliance 的满分未认证远程代码执行,以及 IBM Guardium 数据保护产品自身曝出未认证反序列化漏洞——安全设备自身成为入口,是必须警惕的信号;Joomla SP Page Builder 的未认证 0day 已被用于批量植壳,站点服务商应快速排查。事件侧,ShinyHunters 反向攻破 Clop 泄密站上演”黑吃黑”,再次印证任何自建或第三方系统的外部暴露面都可能被利用;恶意软件即服务后门 TELEPUZ 则提示终端入口仍以社工诱导为主。建议优先处理两枚满分未认证漏洞与内核在野清单,同步加固终端行为检测与上传类接口防护。

整体风险处置建议

  1. 以最高优先级完成 Linux 内核升级(CVE-2026-53266/39682/39964),覆盖云、容器与裸金属底座,确保实际加载修复版本。
  2. 立即为 IBM MQ Appliance 应用修复,收敛管理面与消息端口暴露,并核查 CVE-2026-81657/82340 等 Guardium 实例补丁状态。
  3. 排查全部 Joomla SP Page Builder 至 6.6.2,审计站点 WebShell、超级管理员账号与上传接口异常访问。
  4. 对数据保护、消息中间件等安全与关键业务类设备执行同等安全基线,杜绝”防务工具自身失守”。
  5. 强化终端行为检测与防篡改,对 PowerShell 加载、异常服务与外联 Telegram/Steam 等通道设置告警。
  6. 治理自建与第三方系统的外部暴露面,对上传、登录等接口做好白名单校验与访问收敛。

合规说明

以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月21日 | Linux 内核三漏洞确认已遭在野利用,攻击者可借其本地提权并横向渗透内网服务器》

评论:0   参与:  0