F5紧急修复BIG-IP APM零日漏洞

发布时间 2026-09-24
1. F5紧急修复BIG-IP APM零日漏洞


9月23日,F5发布安全更新,以解决BIG-IP APM的一个关键零日漏洞,该漏洞正被用于远程代码执行攻击。BIG-IP APM(Access Policy Manager)是该公司的集中式访问管理代理解决方案,可帮助管理员保护对组织网络、应用程序、云和应用程序编程接口(API)的访问。该漏洞被追踪为CVE-2026-94127,当在虚拟服务器上配置了BIG-IP APM访问策略和OAuth配置文件时,配置为OAuth授权服务器的实例会受到影响。F5在周二发布的安全公告中警告称,该漏洞已被利用,仅将APM用作OAuth客户端/资源服务器(未配置OAuth授权服务器配置文件)的部署不受影响。该公司建议客户,如果检测到多个OAuth身份验证失败和可疑命令的组合,随后不久出现TMM SIGABRT,则应检查系统是否存在入侵指标。F5还分享了针对无法立即安装安全更新的管理员的缓解措施,这需要将iRule(可从F5支持部门获取)应用于受影响的BIG-IP APM虚拟服务器。


https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/


2. RemControl安卓木马伪装IPTV窃密


9月23日,RemControl是一款新型Android恶意软件即服务(MaaS)平台,通过冒充TVTap IPTV应用的恶意广告活动攻击用户。该基础设施至少从5月运行,首批样本7月被发现,包含30多个窃取银行凭证的钓鱼攻击,目标为欧洲、加拿大和中东用户。恶意软件通过虚假Google Play页面分发,意大利推广活动使用了地理围栏和移动用户代理检查,恶意网站含Meta Pixel跟踪ID,表明运营者滥用了Meta广告生态。启动后,投放器启动VPN阻止Google Play流量,使Play Protect无法实时检查,该特性也见于ToxicPanda恶意软件。安装时请求辅助功能权限,若授予则可显示全屏钓鱼弹窗窃取密码、银行代码、银行卡有效期和凭证;动态接收新银行目标;实时传输屏幕截图和UI树;记录点击、文本更改等输入;远程执行点击、滑动、文本注入等操作;捕获多家厂商手机图案锁坐标;并通过检测用户进入应用管理或恢复出厂设置自动退出,防止被删除。RemControl从Telegram检索加密C2信息以动态轮换基础设施。Group-IB发现暴露的FastAPI文档,揭示了银行覆盖层获取和凭证提交端点。来源不明,但覆盖层HTML含俄语,操作员被追踪为UNKK,疑与Medusa银行木马有关。


https://www.bleepingcomputer.com/news/security/new-remcontrol-android-banking-malware-targets-users-in-europe-and-canada/


3. Check Point网关漏洞遭在野利用


9月23日,网络安全公司Check Point已确认其安全网关产品VPN证书处理功能中的CVE-2026-85102漏洞已被积极利用。该公告还警告称,威胁行为者正在利用编号为CVE-2026-93616的预身份验证路径遍历漏洞,该漏洞影响管理Web服务,并可能允许脚本执行和Java类加载。该公司表示,CVE-2026-93616自7月23日起已被用作零日漏洞。9月10日,荷兰国家网络安全中心(NCSC)就安全网关问题发出警报,并敦促用户应用可用的安全更新,因为预计很快就会有人利用该漏洞。Check Point现已确认恶意活动始于9月12日,攻击者使用VPN和代理来隐藏其位置。然而,这家网络安全公司指出,目前观察到的证书主题可能只是部分情况,可能还有更多主题正在使用。CISA现已将这两个缺陷添加到其已知利用漏洞(KEV)目录中,并敦促联邦机构在2026年9月25日之前应用可用的修复程序或缓解措施。Check Point建议安装LivePatch Take 26或修复后的Jumbo Hotfix并更新Spark防火墙,早期离线补丁用户需Take 26才能完整覆盖。若无法更新,禁用VPN隐含规则,站点到站点VPN限制特定对等IP,远程访问VPN仅开放必要服务并限制源IP。


https://www.bleepingcomputer.com/news/security/check-point-warns-of-hackers-exploiting-security-gateway-vpn-rce-flaw/


4. WordPress高危漏洞遭在野利用


9月23日,威胁行为者已从探测易受CVE-2026-87902漏洞影响的WordPress网站转向利用该漏洞向磁盘写入文件,以便访问时执行shell命令。侦察流量在WordPress 7.1.2补丁发布不到5小时后就已开始,随后恶意活动增加十倍,攻击者正试图投放有效载荷。Patchstack于9月22日17:44 UTC观察到来自一小群IP的首次恶意请求。该漏洞由Robert Ressl发现,是未经身份验证的路径遍历漏洞,在某些情况下可导致远程代码执行,严重性评分9.2。利用条件包括:活动主题需有以“page-”开头的顶级目录、存在Web服务器可读的本地.php文件且该文件对Web服务器账户有读取权限。Docker官方PHP镜像及使用8.5之前PHP版本的默认cPanel配置均受影响。WordPress已发布7.1.2修复该漏洞,并向包括4.7及更早版本在内的所有分支向后移植补丁,4.6之前版本不再修复。网站管理员应尽快更新至WordPress 7.1.2并检查日志中的恶意活动。


https://www.bleepingcomputer.com/news/security/hackers-start-exploiting-critical-wordpress-flaw-for-code-execution/


5. Arista VCO零日漏洞遭在野利用


9月23日,Arista Networks发布了针对零日漏洞的安全补丁,该漏洞正被积极利用,影响VeloCloud Orchestrator(VCO)本地部署。VCO是基于云的集中式管理平台,帮助管理员配置、监控和管理VeloCloud SD-WAN及相关边缘设备。该漏洞追踪为CVE-2026-93952,属最高严重性,源于输入验证不当,影响配置了从VeloCloud Edge到VCO基于证书身份验证的部署。远程威胁行为者可以低复杂度攻击访问特权内部VCO主机功能,无需目标系统权限或用户交互。Arista警告称,该漏洞由外部人员发现且已知被积极利用,攻击者需访问VeloCloud Edge身份验证证书公共部分,并通过网络访问VCO Web界面,无需VCO租户或运营商凭据。Arista已为托管部署打补丁,并将为更多VCO实例发布安全补丁。美国CISA已将CVE-2026-93952添加到已知利用漏洞目录,命令联邦民事行政部门机构在9月25日前保护网络。补丁部署期间,管理员应将VCO Web访问限制在管理网络内,审查管理员活动异常,监控恶意IP连接,并检查访问日志中的可疑请求、异常URL路径或高请求率。


https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/


6. EDX泄露数百GB数据影响百事等企业


9月23日,电子文档管理公司EDX Solutions泄露数百GB数据,涉及数千万条记录,含员工账户、明文凭证和税务数据。7月初,研究人员发现EDX拥有的可公开访问MongoDB实例,含48个数据库、292GB数据,估计至少3000万条敏感记录泄露,百事拉美分支机构受影响最严重。泄露数据中四分之三(218GB)属百事哥伦比亚分公司,一个集合含超1100万条记录,包括发票交易记录及内部API明文凭据。哥伦比亚总泄露超221GB,秘鲁超42GB(涉及百事秘鲁和豪瑞秘鲁),多米尼加近18GB,萨尔瓦多7GB,哥斯达黎加2GB,厄瓜多尔41MB。研究人员联系EDX后对方停止回应,已联系墨西哥CERT。泄露信息可被用于金融诈骗、账户盗用和社会工程攻击:发票文件、税务文件、数字证书、API凭证和供应商数据可被用于冒充企业、篡改发票或提交欺诈文件;税务识别号和内部流程记录可使诈骗更逼真;员工账户和内部端点访问权限可导致账户接管和供应链冒充。


https://cybernews.com/security/edx-solutions-data-leak-pepsico-exposed/