【热点安全风险】9月29日|VMwarevCenter无需认证漏洞技术细节与利用代码公开,攻击者可执行任意代码(CVE-2026-59310)

admin 2026-09-30 05:34:28 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 9月29日热点安全风险聚焦五类高危漏洞,VMwarevCenter、CitrixNetScaler、MicrosoftSharePoint、OraclePeopleSoft及RoundcubeWebmail均出现无需认证即可执行任意代码或SQL注入的在野利用漏洞,部分已公开利用代码。建议立即核查版本并升级至官方修复补丁,收敛管理面暴露,禁用高风险插件,排查异常进程与Webshell,建立快速响应机制以缩短修复窗口。 综合评分: 92 文章分类: 漏洞预警,WEB安全,应急响应,安全运营,数据安全


【热点安全风险】9月29日|VMware vCenter 无需认证漏洞技术细节与利用代码公开,攻击者可执行任意代码(CVE-2026-59310)

华顺信安威胁情报中心

2026年9月29日 07:30 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

PART.01

风险汇总‍‍‍

风险一:VMware vCenter 无需认证漏洞技术细节与利用代码公开,攻击者可在虚拟化中枢上执行任意代码(CVE-2026-59310)

VMware vCenter 内置的 Syslog 服务存在目录遍历漏洞,CVSS 3.1 为 9.8,官方定性为严重:具有网络访问能力的攻击者无需任何凭据即可利用该漏洞执行任意代码。该漏洞的完整技术细节与可用利用代码已在公开渠道披露,攻击者无需自行逆向即可复用,利用门槛明显降低。Broadcom 已于 7 月 29 日发布修复版本,受影响范围涵盖 9.1 早于 9.1.0.0300、9.0 早于 9.0.2.0100、8.0 U3 早于 U3k、8.0 U2 早于 U2f 及 8.0 初版与 U1 分支,7.0 分支需联系厂商获取扩展支持补丁,VMware Cloud Foundation 与 Telco Cloud 中集成的 vCenter 组件同样在列。vCenter 统一管理大量 ESXi 主机与虚拟机,未修补且管理面暴露公网的实例随时可能失陷。

建议排查

  1. 核对全部 vCenter 实例版本,确认是否已应用 7 月 29 日官方补丁。
  2. 检查 Syslog 接收端口是否对公网或过宽网段开放,日志源是否可控。
  3. 检索系统日志与管理界面中的异常文件写入、异常进程与计划任务变更。

加固建议

  1. 将 Syslog 端口收敛至受信日志源,禁止公网与非必要网段访问。
  2. 升级至 9.1.0.0300、9.0.2.0100、8.0 U3k、8.0 U2f 及更高修复版本。
  3. 隔离 vCenter 管理平面,启用多因素认证并核查是否已被植入持久化后门。

参考来源

https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017

风险二:Citrix NetScaler 两枚 9.5 分零日漏洞遭在野利用,攻击者无需认证即可在边缘网关上执行任意代码(CVE-2026-88771/88772)

9 月 27 日,Citrix 发布安全公告修复 NetScaler ADC 与 Gateway 的 8 枚漏洞,其中两枚是已在野利用的未认证远程代码执行零日:CVE-2026-88771 为输入校验不当,无任何前置条件,影响全部部署;CVE-2026-88772 为内存溢出,影响默认启用 DTLS 的 VPN 虚拟服务器,CVSS 4.0 均为 9.5。受影响版本为 14.1 早于 14.1-73.37、13.1 早于 13.1-64.23。NetScaler 多部署在 VPN 与虚拟桌面入口,一旦失陷可直达内网;CISA 已将其纳入 KEV,联邦机构须在 9 月 30 日前修复。本次为两枚全新零日,与此前该产品的认证绕过问题并非同一漏洞。

建议排查

  1. 核对所有 NetScaler ADC 与 Gateway 版本号,重点排查早于 14.1-73.37、13.1-64.23 的构建。
  2. 检查 VPN 虚拟服务器是否启用 DTLS,并确认是否存在匿名或未认证访问路径。
  3. 复核设备日志中的异常命令执行、异常进程与 Web 请求,评估是否已被入侵。

加固建议

  1. 立即升级至 14.1-73.37、13.1-64.23 及对应 FIPS、NDcPP 修复版本。
  2. 打补丁前可临时下线或限制公网访问,优先处置直接暴露于互联网的实例。
  3. 补丁后对曾暴露的实例执行入侵排查,轮换其上留存的凭据与密钥。

参考来源

https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096

风险三:Microsoft SharePoint 代码注入漏洞遭在野利用,低权限攻击者可在服务器上执行任意代码(CVE-2026-65660)

CVE-2026-65660 是 Microsoft SharePoint Server 中的代码注入漏洞(CWE-94),NVD 评分 8.8:已认证的低权限账户即可在服务器上执行任意代码。该漏洞随 8 月 11 日补丁发布,微软最初将其定为 6.5 分中危的”欺骗”问题,9 月 11 日改判为远程代码执行,本地部署的 2016、2019 与订阅版均受影响;9 月 25 日 CISA 将其纳入已知被利用漏洞目录,确认已出现实际利用。本地部署的 SharePoint 多承载门户、文档与协作数据,且常与域账号体系深度绑定,一旦被攻陷,攻击者可在服务器权限下横向移动并窃取文档资源,未打补丁的实例应视为高风险目标。

建议排查

  1. 核对本地部署 SharePoint 的内部版本号,确认是否低于各分支修复构建。
  2. 回溯代理与 WAF 日志,检索对 AddGallery.aspx、ToolPane.aspx 的异常 POST 请求。
  3. 检查 web.config 中 SafeControls 是否出现来路不明的新增条目,排查 webshell。

加固建议

  1. 升级至 2016 分支 16.0.5565.1001、2019 分支 16.0.10417.20198、订阅版 16.0.19725.20522。
  2. 补齐此前遗留的 SharePoint 补丁,避免免认证链条所需的两枚漏洞同时存在。
  3. 限制公网直连,收敛管理接口访问,并为 Web 应用启用 AMSI 集成。

参考来源

https://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660

风险四:文件传输平台 Kiteworks 预警潜在零日攻击,罕见要求全球客户停机

9 月 25 日,安全文件传输(MFT)平台 Kiteworks(原 Accellion)向全球客户发出预防性通告:依据联邦情报机构提供的可信威胁情报,要求在所在时区安排长约 9 小时的停机窗口,暂停系统运行。自行管理(本地、AWS 或 Azure)的客户由自身完成关机,由 Kiteworks 托管的客户系统则由厂商代为关闭。其 CISO 表示,此举属预防性措施,目前没有迹象表明公司或客户系统已被入侵,当前版本 9.5.1 已覆盖全部已知漏洞,仍建议客户运行最新版本。该公司为超过 1 亿终端用户及数千家企业与政府机构提供私有数据交换服务,管理平面直接暴露于公网时风险尤高;其前身 Accellion 的文件传输设备 2021 年曾因漏洞被利用,导致多家机构数据外泄。

建议排查

  1. 若使用 Kiteworks,按其指引完成停机窗口并升级至 9.5.1,同时与厂商确认状态。
  2. 盘点全部 MFT 与安全文件交换平台,核查补丁级别与互联网暴露情况。
  3. 检查管理接口是否暴露公网,并保留至少 90 天认证、管理与传输日志。

加固建议

  1. 将 MFT 管理控制台置于 VPN、零信任访问或 IP 白名单之后,收敛暴露面。
  2. 对文件交换平台上的数据启用离线或不可变备份,验证可恢复性。
  3. 对访问敏感文件的异常账号、异常 IP 与大批量下载建立实时告警。

参考来源

https://www.kiteworks.com/company/press-releases/kiteworks-precautionary-shutdown-advisory

风险五:Oracle PeopleSoft 未认证漏洞遭在野利用,攻击者可完全控制核心业务系统(CVE-2026-35273)

CVE-2026-35273(CVSS 9.8)是 Oracle PeopleSoft PeopleTools 8.61 与 8.62 中 Environment Management Hub 组件的关键功能缺失认证漏洞(CWE-306),无需认证的远程攻击者可直接通过 HTTP 触达并完全控制系统,全程无需用户交互。Oracle 已于 6 月 11 日发布带外补丁,并在 7 月关键补丁更新中提供永久修复;CISA 于 6 月 12 日将其纳入已知被利用漏洞目录,要求联邦机构在 6 月 15 日前完成处置,并确认该漏洞已被用于实际攻击。PeopleSoft 承载人力资源、薪酬与财务等核心业务,补丁滞后的暴露实例应视为可能已被入侵,仅安装补丁并不能清除已存在的持久化访问。

建议排查

  1. 核对 PeopleTools 版本与补丁级别,确认 8.61、8.62 实例均已安装 6 月 11 日带外补丁或 7 月 CPU 修复。
  2. 检查 PSEMHUB 应用目录是否出现非产品自带的 JSP 等文件,排查 Web 层异常写入。
  3. 排查 PeopleSoft 主机的异常进程、异常外联与新增服务,评估是否已被植入后门。

加固建议

  1. 立即为 CVE-2026-35273 打补丁,不以 WAF 规则替代修复。
  2. 多服务器环境下停用 Environment Management Hub 服务,单机环境移除 PSEMHUB 应用。
  3. 轮换 PeopleSoft 服务账号可读的凭据,包括数据库连接串与集成代理凭据。

参考来源

https://nvd.nist.gov/vuln/detail/CVE-2026-35273

风险六:Roundcube Webmail 预认证 SQL 注入漏洞遭在野利用,补丁发布数月仍未收敛(CVE-2026-48842)

加拿大网络安全中心发布通告更新,确认 Roundcube Webmail 的预认证 SQL 注入漏洞 CVE-2026-48842(CVSS 8.1)正被在野利用。漏洞位于 virtuser_query 插件,未认证攻击者可在登录前向数据库注入任意 SQL 语句,可能读取邮箱账号凭据与已存邮件。受影响版本为 1.6.x 早于 1.6.16、1.7.x 早于 1.7.1,Roundcube 已于 5 月发布修复版本。由于该漏洞为预认证,攻击者无需任何凭据即可发起尝试;Roundcube 常作为虚拟主机环境的默认 Web 邮箱入口,覆盖面广,未打补丁的暴露实例风险突出。

建议排查

  1. 核对 Roundcube 版本,确认是否低于 1.6.16 与 1.7.1 修复版本。
  2. 无法立即升级时可先停用或移除 virtuser_query 插件,直接消除该攻击面。
  3. 审查数据库与 Web 日志,排查针对该插件的异常查询与可疑访问来源。

加固建议

  1. 尽快升级至 1.6.16 或 1.7.1 及以上版本,并统一各实例补丁状态。
  2. 将 Web 邮箱与管理后台收敛至受控访问范围,避免长期直接暴露公网。
  3. 对邮箱系统的数据库账号做最小授权,并定期轮换相关凭据。

参考来源

https://www.cyber.gc.ca/en/alerts-advisories/roundcube-security-advisory-av26-503

PART.02

总体处置建议‍‍‍

总结

本次风险集中在两条主线。其一是边界与入口类设备持续承压:VMware vCenter 的 9.8 分目录遍历漏洞在技术细节与利用代码公开后利用门槛骤降,Citrix NetScaler 两枚远程代码执行零日已遭在野利用,二者均无需认证、影响面覆盖核心基础设施;本地部署 SharePoint 的代码注入漏洞在改判为远程代码执行后不久即被纳入已知被利用漏洞目录。其二是攻击者针对”补丁滞后”的持续收割:Oracle PeopleSoft 的未认证漏洞在带外补丁发布后仍有实例未修复,Roundcube 的预认证 SQL 注入在补丁发布数月后仍在被利用。此外,Kiteworks 罕见的全球停机预警提示安全文件传输平台仍是高价值目标,官方补丁发布与攻击窗口之间的时间差正在持续压缩。

整体风险处置建议

  1. 以”已在野利用”与”利用代码已公开”为最高优先级,尽快完成 VMware vCenter、Citrix NetScaler、SharePoint 与 PeopleSoft 资产的版本核查与补丁升级,并对曾暴露实例执行入侵排查。
  2. 避免以 WAF 或访问控制规则替代打补丁,防护规则应与官方修复同步落实,防止编码与大小写变体绕过。
  3. 清理补丁欠账,对长期未更新的公网资产(含 Web 邮箱、文件传输平台)建立台账并限期收敛。
  4. 收敛管理平面暴露面:vCenter、NetScaler 与文件传输平台的管理接口不应直接暴露公网,应置于受控访问之后并启用多因素认证。
  5. 把官方补丁发布作为处置起点,建立补丁发布后的快速核验与升级机制,缩短从公开披露到完成修复的窗口。

合规说明

以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月29日|VMware vCenter 无需认证漏洞技术细节与利用代码公开,攻击者可执行任意代码(CVE-2026-59310)》

评论:0   参与:  0