TOPIC ARCHIVE

漏洞与安全

时代线报整理的 漏洞与安全 高价值公开信源与重要变化。

P0
CISA Known Exploited Vulnerabilities

CVE-2026-12569:PTC Windchill与FlexPLM输入验证不当漏洞

PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…

P0
CISA Known Exploited Vulnerabilities

CVE-2026-35273:Oracle PeopleSoft Enterprise PeopleTools 关键功能缺少身份验证漏洞

Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…

P0
CISA Known Exploited Vulnerabilities

CVE-2026-50751:Check Point Security Gateway 身份验证不当漏洞

Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11

P0
CISA Known Exploited Vulnerabilities

CVE-2026-0257:Palo Alto Networks PAN-OS 身份验证绕过漏洞

Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01

P0
CISA Known Exploited Vulnerabilities

CVE-2026-48027:Nx Console 植入恶意代码漏洞

Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10

P0
CISA Known Exploited Vulnerabilities

CVE-2026-45321:TanStack 未指明漏洞

TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10

P0
CISA Known Exploited Vulnerabilities

CVE-2026-41940:WebPros cPanel & WHM和WP2(WordPress Squared)存在关键功能缺少认证漏洞

WebPros cPanel & WHM(WebHost Manager)和WP2(WordPress Squared)的登录流程中存在认证绕过漏洞,允许未认证的远程攻击者未授权访问控制面板。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。;截止日期:2026-05-03

P0
CISA Known Exploited Vulnerabilities

CVE-2024-1708:ConnectWise ScreenConnect 路径遍历漏洞

ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12

P0
CISA Known Exploited Vulnerabilities

CVE-2024-57728:SimpleHelp 路径遍历漏洞

SimpleHelp 存在路径遍历漏洞,管理员用户可通过上传特制的 zip 文件(即 zip slip)在文件系统的任意位置上传任意文件。该漏洞可被利用,以 SimpleHelp 服务器用户的权限在主机上执行任意代码。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-08

P0
CISA Known Exploited Vulnerabilities

CVE-2024-57726:SimpleHelp 授权缺失漏洞

SimpleHelp 存在授权缺失漏洞,低权限技术人员可创建权限过高的 API 密钥,利用这些密钥将权限提升至服务器管理员角色。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-08

P0
CISA Known Exploited Vulnerabilities

CVE-2026-33825:Microsoft Defender 访问控制粒度不足漏洞

Microsoft Defender 存在访问控制粒度不足漏洞,已授权攻击者可在本地提升权限。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-06

P0
CISA Known Exploited Vulnerabilities

CVE-2023-27351:PaperCut NG/MF 身份验证不当漏洞

PaperCut NG/MF 存在身份验证不当漏洞,可能允许远程攻击者通过 SecurityRequestFilter 类绕过受影响安装的身份验证。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04

P0
CISA Known Exploited Vulnerabilities

CVE-2024-27199:JetBrains TeamCity 相对路径遍历漏洞

JetBrains TeamCity 存在相对路径遍历漏洞,可能导致有限的管理员操作被执行。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04

P0
CISA Known Exploited Vulnerabilities

CVE-2023-21529:Microsoft Exchange Server 不受信任数据反序列化漏洞

Microsoft Exchange Server 存在不受信任数据反序列化漏洞,经过身份验证的攻击者可利用该漏洞实现远程代码执行。 需采取的措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。 截止日期:2026-04-27

P0
CISA Known Exploited Vulnerabilities

CVE-2026-20131:Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理不受信任数据反序列化漏洞

Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理的基于Web的管理界面存在不受信任数据反序列化漏洞,未经验证的远程攻击者可利用该漏洞在受影响设备上以root身份执行任意Java代码。需采取的行动:按照厂商说明实施缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。截止日期:2026年3月22日

P0
CISA Known Exploited Vulnerabilities

CVE-2026-1731:BeyondTrust远程支持(RS)与特权远程访问(PRA)操作系统命令注入漏洞

BeyondTrust远程支持(RS)与特权远程访问(PRA)存在操作系统命令注入漏洞。成功利用该漏洞可允许未经身份验证的远程攻击者以站点用户的权限执行操作系统命令。利用该漏洞无需身份验证或用户交互,可能导致系统被入侵,包括未授权访问、数据泄露和服务中断。;需采取的行动:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-16

P0
CISA Known Exploited Vulnerabilities

CVE-2026-24423:SmarterTools SmarterMail 关键功能缺少身份验证漏洞

SmarterTools SmarterMail 的ConnectToHub API方法存在关键功能缺少身份验证的漏洞。攻击者可利用该漏洞将SmarterMail实例指向提供恶意操作系统命令的恶意HTTP服务器,进而导致命令执行。;应对措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-26

P0
CISA Known Exploited Vulnerabilities

CVE-2026-23760:SmarterTools SmarterMail通过替代路径或通道绕过身份验证漏洞

SmarterTools SmarterMail的密码重置API存在通过替代路径或通道绕过身份验证的漏洞。强制重置密码端点允许匿名请求,且重置系统管理员账户时未验证现有密码或重置令牌。这可能允许未认证的攻击者提供目标管理员用户名和新密码以重置账户,从而完全入侵SmarterMail实例的管理员权限。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16

P0
CISA Known Exploited Vulnerabilities

CVE-2025-52691:SmarterTools SmarterMail不受限制上传危险类型文件漏洞

SmarterTools SmarterMail存在不受限制上传危险类型文件的漏洞,可能允许未认证的攻击者将任意文件上传到邮件服务器的任意位置,进而可能实现远程代码执行。;需要采取的行动:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若缓解措施不可用则停止使用该产品。;截止日期:2026-02-16

P0
CISA Known Exploited Vulnerabilities

CVE-2025-55182:Meta React Server Components 远程代码执行漏洞

Meta React Server Components 存在一个远程代码执行漏洞,攻击者可利用 React 解码发往 React Server Function 端点的 payload 时的缺陷实现未经身份验证的远程代码执行。请注意 CVE-2025-66478 已被拒绝,但它与 CVE-2025-55182 相关。必要操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指南,若无法获得缓解措施则停用该产品。截止日期:2025-12-12

P0
CISA Known Exploited Vulnerabilities

CVE-2025-61884:Oracle E-Business Suite 服务端请求伪造(SSRF)漏洞

Oracle E-Business Suite 的 Oracle Configurator 运行时组件存在一处服务端请求伪造(SSRF)漏洞。该漏洞无需认证即可被远程利用。 要求采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指导,若无法获得缓解措施则停止使用该产品。 截止日期:2025-11-10

P0
CISA Known Exploited Vulnerabilities

CVE-2025-61882:Oracle电子商务套件未指定漏洞

Oracle电子商务套件的BI Publisher集成组件存在一个未指定漏洞。未经身份验证的攻击者可通过HTTP进行网络访问,从而破坏Oracle并发处理服务。成功利用该漏洞可导致攻击者接管Oracle并发处理。;处置要求:按照厂商说明应用缓解措施,遵循适用于云服务的BOD 22-01指南,若无法获取缓解措施则停止使用该产品;截止日期:2025-10-27

P0
CISA Known Exploited Vulnerabilities

CVE-2025-10035:Fortra GoAnywhere MFT不受信任数据反序列化漏洞

Fortra GoAnywhere MFT存在不受信任数据反序列化漏洞,持有有效伪造许可证响应签名的攻击者可反序列化任意由其控制的对象,可能导致命令注入。;必要操作:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指导,若无可用缓解措施则停止使用该产品。;截止日期:2025-10-20