Citrix NetScaler零日漏洞遭利用
发布时间 2026-09-281. Citrix NetScaler零日漏洞遭利用
9月27日,Citrix确认NetScaler ADC和NetScaler Gateway存在两个严重零日漏洞CVE-2026-88771和CVE-2026-88772,且在官方补丁发布前已遭攻击者实际利用。两漏洞CVSS评分均为9.5,其中CVE-2026-88771属于输入验证缺陷,可被未经身份验证的攻击者利用执行任意命令;CVE-2026-88772属于内存溢出漏洞,在启用DTLS的设备上可能导致远程代码执行或拒绝服务,尤其涉及默认启用DTLS的NetScaler Gateway VPN虚拟服务器。攻击活动最初由IT供应商和安全团队向管理员发出私下预警,随后获watchTowr及荷兰国家网络安全中心等机构确认。Citrix于9月27日发布修复程序,并建议受影响用户尽快升级至14.1-73.37、13.1-64.23及更高版本,同时提供入侵指标(IoC)用于排查潜在入侵。由于NetScaler广泛承担VPN、远程访问、负载均衡和身份验证等关键功能,相关设备一旦遭入侵,可能成为攻击者进入企业网络边界的重要入口。
https://securityaffairs.com/199873/security/citrix-confirmed-two-new-netscaler-flaws-exploited-as-zero-day.html
2. 微软SharePoint高危漏洞遭在野攻击
9月27日,微软SharePoint远程代码执行漏洞CVE-2026-65660已被发现遭实际攻击,距离微软于2026年8月“周二补丁日”发布修复程序约六周,距离研究人员披露技术细节仅数日。该漏洞允许已认证且具有低级别权限的攻击者绕过类型检查,在无需用户交互的情况下执行任意代码;若与其他身份验证绕过漏洞结合,还可能实现未经身份验证的远程代码执行。微软于9月25日确认掌握针对该漏洞攻击的可靠证据,CISA同日将其纳入已知被利用漏洞(KEV)目录,并要求联邦机构限期完成修补。威胁情报机构Previdian称,9月24日已发现相关利用尝试,次日进一步发现攻击者创建WebShell后门的行为。现阶段尚不清楚攻击者身份,相关攻击疑似在Viettel Security披露技术细节后不久出现。值得注意的是,微软最初将该漏洞评估为中等严重度欺骗问题,后调整为高危远程代码执行漏洞。
https://www.securityweek.com/microsoft-sharepoint-flaw-cve-2026-65660-now-exploited-in-attacks/
3. Clop数据泄露网站遭入侵并迁移
9月25日,勒索软件团伙Clop的数据泄露网站近日遭ShinyHunters入侵并篡改,攻击者随后将网站替换为全页面,并宣称窃取了Clop Tor洋葱服务的源代码、Grav CMS插件、服务器日志及私钥。Clop确认其服务器运行的Grav CMS 1.7.43未完成更新,并已将数据泄露网站迁移至新的Tor地址,同时否认与ShinyHunters存在合作或谈判关系。经Grav CMS开发方确认,攻击所利用的漏洞为CVE-2026-42608,是Grav核心中的未经身份验证路径遍历漏洞,攻击者可通过构造恶意参数,使文件上传路径被创建至预期目录之外,从而向Grav安装目录其他位置写入文件。该漏洞此前已在Grav 2.0中修复,但长期未向1.7分支移植,导致旧版本仍存在风险。Grav在确认漏洞细节后,于近期发布1.7.53.4版本并完成修复,敦促仍使用1.7分支的用户尽快升级。
https://www.bleepingcomputer.com/news/security/shinyhunters-hacked-clop-leak-site-using-grav-cms-path-traversal-flaw/
4. Bitget遭疑似朝鲜黑客攻击损失3.5亿美元
9月25日,加密货币交易所Bitget表示,9月24日发现少数热钱包和温钱包发生未经授权转账,疑似与朝鲜有关联的威胁行为者窃取约3.516亿美元数字资产,随后平台一度暂停提现。Bitget称,用户余额、冷钱包及大部分平台资产仍保持安全,存款和交易功能正常,用户保护基金将承担此次平台事件造成的影响。公司已联合Mandiant和SlowMist开展调查,首席执行官表示,受影响资产包括多个区块链上的ETH、XRP、BNB、AVAX、USDT和USDC,攻击者疑似通过攻破后端钱包系统、伪造交易数据并绕过授权流程转移资金。Bitget已联系相关区块链基金会,部分基金会据称已冻结攻击者钱包地址。根据IP行为模式及链上分析,Bitget方面认为此次攻击手法与已知朝鲜黑客组织的攻击模式高度一致。Bitget称其服务覆盖150多个国家和地区、用户超过1.2亿,此次事件如进一步扩散,可能对平台资产安全及用户信任造成影响。
https://securityaffairs.com/199754/cyber-crime/cryptocurrency-exchange-bitget-says-north-korea-linked-hackers-stole-351-6-million.html
5. Kiteworks遭潜在零日攻击威胁
9月25日,科技巨头Kiteworks近日收到执法部门提供的可信威胁情报,称威胁行为者可能试图攻击部分客户系统,公司随即向客户发出警报,并建议在周末前尽快关闭相关系统,以防范潜在零日攻击。Kiteworks首席信息安全官表示,目前尚未发现公司自身系统遭到入侵,此次通知属于预防性措施,公司已在最新软件版本9.5.1中修复所有已知漏洞,并建议客户升级。Kiteworks担心其产品可能存在尚未知晓的漏洞,攻击者可能利用这些漏洞在厂商完成修复前实施攻击。目前尚不清楚具体受影响客户数量及潜在攻击者身份,Kiteworks客户覆盖医疗、科技、教育、汽车和政府等多个行业。一名医疗行业客户在收到警报后立即关闭服务器,导致医生与患者联系出现延迟和中断。Kiteworks前身为Accellion,2021年曾因文件传输产品漏洞遭大规模攻击,数百家机构的数据被窃取并遭勒索。
https://techcrunch.com/2026/09/25/kiteworks-urges-customers-to-shut-down-their-servers-amid-imminent-threat-of-cyberattack/
6. Carbonato僵尸网络攻击暴露Docker主机
9月24日,新型僵尸网络恶意软件Carbonato正在针对Docker守护进程暴露且缺乏身份验证的主机实施攻击,通过2375端口访问Docker API,启动特权容器并获取主机控制权。ThreatDown研究人员发现,该恶意软件具有蠕虫式传播能力,可持续扫描网络中的其他暴露Docker守护进程,并从未经身份验证的Docker注册表获取恶意植入程序。入侵后,Carbonato通过反向SSH隧道建立远程控制通道,并利用cron、systemd、rc.local及OpenRC等机制实现持久化,同时通过Telegram回传部署信息。此次攻击的突出特点是将Hermes Agent AI框架安装到受害主机,并使用名为“GH0ST”的代理执行攻击者下发的任务,包括收集AI API密钥、SSH凭证、访问令牌等敏感信息、执行命令并返回结果,从而增强攻击者对受感染主机的交互式控制能力。ThreatDown掌握的相关活动证据覆盖2024年10月至2026年8月,但目前无法将Carbonato与已知威胁组织关联。
https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/


京公网安备11010802024551号