高危漏洞月度总结 2026-01(17 条)
高危漏洞月度回顾 · 2026-01
本月 CISA KEV 目录新增 17 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 KEV 新增 17 条,重心明显偏向企业边界与基础设施组件:Ivanti EPMM、Fortinet 多产品线、Cisco Unified CM、HPE OneView、Broadcom VMware vCenter Server、Zimbra ZCS 与 Versa Concerto 均在列,多为认证绕过、代码注入与越界写等可直接触及网络的缺陷。勒索关联集中在 SmarterTools SmarterMail 的两条漏洞——未认证任意文件上传与密码重置 API 认证绕过,正好构成入侵链的前后两环。值得回顾的是长尾利用:2009 年的 Office PowerPoint 代码注入与 2018 年的 Linux 内核整数溢出被重新确认在野利用,说明旧资产与提权链仍是攻击者的稳定入口。此外开发者工具链也被波及,Vite 访问控制不当与 eslint-config-prettier 内嵌恶意代码提示供应链风险已进入 KEV 视野。
本月收录
- CVE-2026-1281 —
N/A— Ivanti Endpoint Manager Mobile (EPMM) — 存在代码注入漏洞,攻击者可未认证实现远程代码执行。 - CVE-2026-24858 —
N/A— Fortinet Multiple Products — FortiAnalyzer、FortiManager、FortiOS 与 FortiProxy 存在备用路径认证绕过。 - CVE-2018-14634 —
N/A— Linux Kernel — create_elf_tables() 整数溢出,本地非特权用户可借 SUID 提权。 - CVE-2025-52691 —
N/A— SmarterTools SmarterMail — 危险类型文件可无限制上传,未认证攻击者可上传任意文件。 [RANSOMWARE] - CVE-2026-23760 —
N/A— SmarterTools SmarterMail — 密码重置 API 存在认证绕过,可借备用路径重置口令。 [RANSOMWARE] - CVE-2026-24061 —
N/A— GNU InetUtils — telnetd 参数注入,经 USER 环境变量传入 -f root 可远程认证绕过。 - CVE-2026-21509 —
N/A— Microsoft Office — 安全决策依赖不可信输入,导致安全功能绕过。 - CVE-2024-37079 —
N/A— Broadcom VMware vCenter Server — DCERPC 协议实现存在越界写,可被恶意攻击者利用。 - CVE-2025-68645 —
N/A— Synacor Zimbra Collaboration Suite (ZCS) — PHP 远程文件包含,攻击者可构造指向 /h/ 的请求。 - CVE-2025-34026 —
N/A— Versa Concerto — Traefik 反向代理配置存在认证不当,攻击者可绕过身份校验。 - CVE-2025-31125 —
N/A— Vite Vitejs — 访问控制不当,经 ?inline&import 或 ?raw 暴露非允许文件内容。 - CVE-2025-54313 —
N/A— Prettier eslint-config-prettier — 包内嵌恶意代码,安装即执行 install.js 启动恶意程序。 - CVE-2026-20045 —
N/A— Cisco Unified Communications Manager — 波及 Unified CM 及 SME 等多个统一通信产品,已被在野利用。 - CVE-2026-20805 —
N/A— Microsoft Windows — 桌面窗口管理器存在信息泄露,授权攻击者可本地泄露信息。 - CVE-2025-8110 —
N/A— Gogs — PutContents API 符号链接处理不当形成路径穿越,可导致代码执行。 - CVE-2009-0556 —
N/A— Microsoft Office PowerPoint — 代码注入,特制 Outline 文件可触发远程任意代码执行。 - CVE-2025-37164 —
N/A— Hewlett Packard Enterprise (HPE) OneView — 代码注入,远程未认证用户可实现远程代码执行。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。