Exploited Vulnerabilities Daily
🌐 繁體中文

已知遭利用漏洞:最新消息

美國網路安全暨基礎設施安全局(CISA)確認已在實際環境中遭利用的漏洞。最新加入目錄的項目列在最前面。

最後更新: · 目錄版本 2026.10.04

本站僅為資訊目的整理 CISA 目錄,並非資安建議。請遵循廠商指引與官方公告。
目錄項目數1,734
過去 7 天新增5
過去 30 天新增39
已知用於勒索軟體(30 天內新增)0

過去 30 天新增

CVE-2026-88779 · Citrix NetScaler

加入日期: 2026年10月4日 · 已知用於勒索軟體攻擊: 未知

Citrix Net Scaler ADC(原Citrix ADC)和Citrix NetScaler Gateway(原Citrix Gateway)包含在記憶體緩衝脆弱性範圍內對操作的不當限制,可能允許拒絕服務。

CVE-2026-102490 · Zammad GmbH Zammad

加入日期: 2026年10月2日 · 已知用於勒索軟體攻擊: 未知

Zammad GmbH Zammad包含了一種不當的特權管理弱點,可以讓當地zammad使用者將特權升級為根。這種脆弱性可與CVE-2026-102489連鎖。

CVE-2026-102489 · Zammad GmbH Zammad

加入日期: 2026年10月2日 · 已知用於勒索軟體攻擊: 未知

Zammad GmbH Zammad包含一個會話固定弱點,可以作為zammad使用者導致遠端程式碼執行。這種脆弱性可與CVE-2026-102490連鎖。

CVE-2026-104286 · Fortinet FortiMail

加入日期: 2026年10月1日 · 已知用於勒索軟體攻擊: 未知

Fortinet FortiMail包含一個路徑轉錄和NULL位元組或NULL字元脆弱性的不當中性,可能讓一個未經認證的攻擊者透過精心設計的HTTP或HTTPs請求在基礎系統中寫入任意檔案。

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

加入日期: 2026年9月30日 · 已知用於勒索軟體攻擊: 未知

Cisco Catalyst SD-WAN 管理器包含一個黑暗編碼漏洞,可以允許未經認證的遠端攻擊者訪問受影響的系統與管理使用者的特權,因為在 HTTP 請求中不正確處理 URI 編碼。

CVE-2026-86950 · Apple Multiple Products

加入日期: 2026年9月29日 · 已知用於勒索軟體攻擊: 未知

Apple iOS, macOS, 和 iPadOS 在 CoreGraphics 中包含一個出界的寫入弱點,可能導致任意的程式碼執行。

CVE-2026-88772 · Citrix NetScaler

加入日期: 2026年9月27日 · 已知用於勒索軟體攻擊: 未知

Citrix Net Scaler ADC 和 NetScaler Gateway 包含對記憶體緩衝脆弱性範圍內的操作的不當限制,可以允許遠端程式碼執行或拒絕服務

CVE-2026-88771 · Citrix NetScaler

加入日期: 2026年9月27日 · 已知用於勒索軟體攻擊: 未知

Citrix Net Scaler ADC和NetScaler Gateway包含一個不適當的輸入驗證弱點,可以讓一個未經認證的攻擊者執行任意命令。

CVE-2026-87902 · WordPress Core

加入日期: 2026年9月25日 · 已知用於勒索軟體攻擊: 未知

WordPress Core包含一個遠端檔案包含漏洞,可以讓一個未經認證的攻擊者使頁面模板解析包含一個在活動主題目錄外選擇可讀的本地‘.php'檔案,從而導致遠端程式碼執行。

CVE-2026-67279 · MikroTik RouterOS

加入日期: 2026年9月25日 · 已知用於勒索軟體攻擊: 未知

Mikrotik RouterOS包含了行為工作流程脆弱性的不當執行,可以讓一個未經認證的客戶端開啟會話通道併傳送執行請求。這種脆弱性可以被連鎖起來,以實現對CVE-2026-86060的未經認證的開發。

CVE-2026-65660 · Microsoft SharePoint

加入日期: 2026年9月25日 · 已知用於勒索軟體攻擊: 未知

Microsoft SharePoint包含一個程式碼注入脆弱性,可以允許授權攻擊者在網路上執行程式碼。

CVE-2026-71362 · Adobe Commerce and Magento

加入日期: 2026年9月24日 · 已知用於勒索軟體攻擊: 未知

Adobe Commerce和Magento含有不正確的授權脆弱性,可以讓攻擊者利用這種脆弱性,在沒有使用者互動的情況下獲得更多敏感資源。

CVE-2026-5430 · WSO2 Multiple Products

加入日期: 2026年9月24日 · 已知用於勒索軟體攻擊: 未知

WSO2 API Control Plane,API管理器,交通管理器和Universal Gateway包含一個路徑的traversal脆弱性,可以允許不受限制的檔案上傳,並導致遠端程式碼執行。

CVE-2026-94127 · F5 BIG-IP APM

加入日期: 2026年9月22日 · 已知用於勒索軟體攻擊: 未知

F5 BIG-IP APM在虛擬伺服器上配置訪問政策和OAuth配置時包含一個基於堆積的緩衝溢位脆弱性。這種脆弱性可以讓一個未經認證的攻擊者進行遠端程式碼執行。

CVE-2026-93952 · Arista VeloCloud Orchestrator

加入日期: 2026年9月22日 · 已知用於勒索軟體攻擊: 未知

Arista VeloCloud Orchestrator (VCO) on-prem含有不適當的輸入驗證弱點,可能讓遠端攻擊者訪問特權的內部功能並影響VCO主機。成功的利用可能損害管弦樂團的保密性、完整性和可獲得性以及管弦樂團管理的資料。

CVE-2026-93616 · Check Point Multiple Products

加入日期: 2026年9月22日 · 已知用於勒索軟體攻擊: 未知

檢查點安全管理伺服器,多域安全管理伺服器,日誌伺服器,多域日誌伺服器,以及SmartEvent中包含一個路徑 traversal 弱點,允許一個未經認證的攻擊者上傳和執行任意的指令碼。

CVE-2026-85102 · Check Point Multiple Products

加入日期: 2026年9月22日 · 已知用於勒索軟體攻擊: 未知

使用 Site 到 Site VPN 或遠端訪問 VPN 檢查 Point 安全閘道器和檢查 Point Spark 防火牆 包含一個不適當的證書驗證弱點,可以讓一個未經認證的遠端攻擊者在 Gateway 上執行任意程式碼。

CVE-2026-7273 · Zyxel GS1900 Series Switches

加入日期: 2026年9月21日 · 已知用於勒索軟體攻擊: 未知

Zyxel GS1900系列交換機在CGI程式中包含一個基於堆疊的緩衝溢位弱點,這可以讓一個基於區域網的,未經認證的攻擊器利用瑕疵,並有可能透過一個精心設計的HTTP請求執行OS指令。

CVE-2026-53266 · Linux Kernel

加入日期: 2026年9月18日 · 已知用於勒索軟體攻擊: 未知

Linux Kernel 包含在 ebtables SNAT 目標中輸出漏洞,允許一個 ARP 傳送器重寫硬體地址直接寫入非線性 socket-buffer 片段,由分散式匯入的檔案頁面支援。受影響的產品(產品)可能是終身(EoL)和/或終身(EoS)。建議使用者停止使用和/或向支援的版本過渡。

CVE-2025-39964 · Linux Kernel

加入日期: 2026年9月18日 · 已知用於勒索軟體攻擊: 未知

Linux Kernel 包含一個種族條件脆弱性,允許同時寫到相同的 AF_ ALG 套接字,導致資料無法預測地互頁,並造成套接字內部狀態的不一致 。

CVE-2025-39682 · Linux Kernel

加入日期: 2026年9月18日 · 已知用於勒索軟體攻擊: 未知

Linux Kernel 包含了對 TLS 中異常或特殊條件脆弱性的不適當檢查,接收路徑允許從 rx_ list 中檢索到的零長記錄繞過預期的 recvmsg () 記錄型別處理,可能導致後續的 TLS 記錄使用錯誤的零複製和排隊假設進行處理。受影響的產品(產品)可能是終身(EoL)和/或終身(EoS)。建議使用者停止使用和/或向支援的版本過渡。

CVE-2026-87886 · Acronis Backup

加入日期: 2026年9月16日 · 已知用於勒索軟體攻擊: 未知

cPanel & WHM 的 Acronis 備份外掛和 Plesk 的擴充套件包含一個錯誤的預設許可權漏洞,可以允許特權升級。

CVE-2026-76460 · Cisco Identity Services Engine

加入日期: 2026年9月16日 · 已知用於勒索軟體攻擊: 未知

Cisco身份服務引擎(ISE)和Cisco ISE被動身份聯結器(ISE-PIC)含有對特權API脆弱性的不正確使用,可以讓一個未經認證的遠端攻擊者透過繞過網路管理介面獲得對受影響裝置的未經授權的訪問。

CVE-2026-58704 · Google Pixel

加入日期: 2026年9月16日 · 已知用於勒索軟體攻擊: 未知

Google畫素裝置在蜂窩調變解調器中含有不適當的授權弱點。邏輯錯誤可能允許攻擊者繞過許可權檢查並升級許可權。

CVE-2026-76461 · Cisco Secure Email Gateway

加入日期: 2026年9月14日 · 已知用於勒索軟體攻擊: 未知

Cisco AsyncOS 軟體為 Cisco Secure Email Gateway (SEG) 包含一個 SQL 注射漏洞,可以允許一個未經認證的遠端攻擊者在基礎作業系統上執行自願命令的根特權。

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

加入日期: 2026年9月11日 · 已知用於勒索軟體攻擊: 未知

GitLab Community Edition and Enterprise Edition contains a path traversal vulnerability that allows an unauthenticated user to read arbitrary files due to an improper path confinement and missing authentication enforcement in the repository commits API.

CVE-2026-84869 · ConnectWise ScreenConnect

加入日期: 2026年9月11日 · 已知用於勒索軟體攻擊: 未知

ConnectWise ScreenConnect既包含不當的特權管理,也包含缺失的授權漏洞,可能允許攻擊者透過活動遠端會話傳輸和執行檔案,而無需授權或主機確認。

CVE-2026-42018 · JFrog Artifactory

加入日期: 2026年9月11日 · 已知用於勒索軟體攻擊: 未知

JFrog Artifactory包含著一種不適當的認證脆弱性,當匿名訪問被禁用時,可以將內部匿名使用者的代號還給一個未經認證的呼叫者,這有可能暴露敏感資源。

CVE-2026-42016 · JFrog Artifactory

加入日期: 2026年9月11日 · 已知用於勒索軟體攻擊: 未知

JFrog Artifactory包含著不正確的授權弱點,由於對符號簽名/簽發者進行驗證檢查而導致特權升級攻擊,而不是表示符號的範圍。

CVE-2026-86060 · MikroTik RouterOS

加入日期: 2026年9月10日 · 已知用於勒索軟體攻擊: 未知

MikroTik RouterOS在命令脆弱性中包含了對引數劃分器的不當中性,這使得攻擊者可以改變可信賴的 RouterOS 政策掩碼,導致特權升級。

CVE-2026-67277 · MikroTik RouterOS

加入日期: 2026年9月10日 · 已知用於勒索軟體攻擊: 未知

MikroTik RouterOS包含了關鍵功能脆弱性的缺失認證,允許在btest服務中核心記憶體披露和拒絕服務。

CVE-2026-87491 · Google Chromium V8

加入日期: 2026年9月9日 · 已知用於勒索軟體攻擊: 未知

Google Chromium V8包含一個出界的寫法弱點,允許遠端攻擊者透過一個精心設計的HTML頁面在沙盒內執行任意程式碼。這種脆弱性可能影響使用Chromium的多個網頁瀏覽器,包括但不限於Google Chrome、Microsoft Edge和Opera。

CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management

加入日期: 2026年9月9日 · 已知用於勒索軟體攻擊: 未知

Cisco安全防火牆管理中心(FMC)軟體和Cisco安全雲控制(SCC)防火牆管理包含一個使用替代路徑或通道脆弱性的認證旁路,可以讓一個未經認證的遠端攻擊者繞過認證,並在受影響的裝置上執行指令碼檔案,以獲得對基礎作業系統的根訪問。

CVE-2026-19490 · Citrix NetScaler

加入日期: 2026年9月9日 · 已知用於勒索軟體攻擊: 未知

Citrix Net Scaler ADC 和 NetScaler Gateway 包含一個包含一個替代路徑或通道的認證-透過漏洞。當Netscaler應用程式配置為AAA虛擬伺服器或Gateway(SSL VPN,ICA Proxy,CVPN,或RDP Proxy)時,一個未經認證的遠端威脅演員可能可以繞過認證。

CVE-2025-25249 · Fortinet Multiple Products

加入日期: 2026年9月9日 · 已知用於勒索軟體攻擊: 未知

Fortinet FortiOS,FortiSwitchManager,和FortiSASE包含一個基於堆積的緩衝溢位脆弱性,允許攻擊者透過專門設計的包執行未經授權的程式碼或命令。

CVE-2026-86218 · N-able N-central

加入日期: 2026年9月8日 · 已知用於勒索軟體攻擊: 未知

N-able N-Central包含一個靜態程式碼注射脆弱性,可以允許進行前認證遠端程式碼執行。

CVE-2026-85880 · Microsoft Windows

加入日期: 2026年9月8日 · 已知用於勒索軟體攻擊: 未知

Microsoft Windows 高階本地程式呼叫包含一個基於堆積的緩衝溢位脆弱性,允許攻擊者提升本地許可權。

CVE-2026-81963 · Microsoft Windows

加入日期: 2026年9月8日 · 已知用於勒索軟體攻擊: 未知

Microsoft Windows Update Stack contains a link following vulnerability that allows a local attacker to escalate privileges locally up to SYSTEM.

CVE-2026-75650 · Adobe Commerce and Magento

加入日期: 2026年9月8日 · 已知用於勒索軟體攻擊: 未知

Adobe Commerce and Magento Open Source 包含了一個模板引擎脆弱性中使用的特殊元素的不當中和,可以讓攻擊者執行任意程式碼。

每月新增項目數(過去 12 個月)

每月新增項目數(過去 12 個月)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 426-10
每月新增項目數(過去 12 個月)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631434