高危漏洞月度总结 2026-01(17 条)

高危漏洞月度回顾 · 2026-01

本月 CISA KEV 目录新增 17 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 KEV 新增 17 条,重心明显偏向企业边界与基础设施组件:Ivanti EPMM、Fortinet 多产品线、Cisco Unified CM、HPE OneView、Broadcom VMware vCenter Server、Zimbra ZCS 与 Versa Concerto 均在列,多为认证绕过、代码注入与越界写等可直接触及网络的缺陷。勒索关联集中在 SmarterTools SmarterMail 的两条漏洞——未认证任意文件上传与密码重置 API 认证绕过,正好构成入侵链的前后两环。值得回顾的是长尾利用:2009 年的 Office PowerPoint 代码注入与 2018 年的 Linux 内核整数溢出被重新确认在野利用,说明旧资产与提权链仍是攻击者的稳定入口。此外开发者工具链也被波及,Vite 访问控制不当与 eslint-config-prettier 内嵌恶意代码提示供应链风险已进入 KEV 视野。

本月收录

  • CVE-2026-1281 — N/A — Ivanti Endpoint Manager Mobile (EPMM) — 存在代码注入漏洞,攻击者可未认证实现远程代码执行。
  • CVE-2026-24858 — N/A — Fortinet Multiple Products — FortiAnalyzer、FortiManager、FortiOS 与 FortiProxy 存在备用路径认证绕过。
  • CVE-2018-14634 — N/A — Linux Kernel — create_elf_tables() 整数溢出,本地非特权用户可借 SUID 提权。
  • CVE-2025-52691 — N/A — SmarterTools SmarterMail — 危险类型文件可无限制上传,未认证攻击者可上传任意文件。 [RANSOMWARE]
  • CVE-2026-23760 — N/A — SmarterTools SmarterMail — 密码重置 API 存在认证绕过,可借备用路径重置口令。 [RANSOMWARE]
  • CVE-2026-24061 — N/A — GNU InetUtils — telnetd 参数注入,经 USER 环境变量传入 -f root 可远程认证绕过。
  • CVE-2026-21509 — N/A — Microsoft Office — 安全决策依赖不可信输入,导致安全功能绕过。
  • CVE-2024-37079 — N/A — Broadcom VMware vCenter Server — DCERPC 协议实现存在越界写,可被恶意攻击者利用。
  • CVE-2025-68645 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — PHP 远程文件包含,攻击者可构造指向 /h/ 的请求。
  • CVE-2025-34026 — N/A — Versa Concerto — Traefik 反向代理配置存在认证不当,攻击者可绕过身份校验。
  • CVE-2025-31125 — N/A — Vite Vitejs — 访问控制不当,经 ?inline&import 或 ?raw 暴露非允许文件内容。
  • CVE-2025-54313 — N/A — Prettier eslint-config-prettier — 包内嵌恶意代码,安装即执行 install.js 启动恶意程序。
  • CVE-2026-20045 — N/A — Cisco Unified Communications Manager — 波及 Unified CM 及 SME 等多个统一通信产品,已被在野利用。
  • CVE-2026-20805 — N/A — Microsoft Windows — 桌面窗口管理器存在信息泄露,授权攻击者可本地泄露信息。
  • CVE-2025-8110 — N/A — Gogs — PutContents API 符号链接处理不当形成路径穿越,可导致代码执行。
  • CVE-2009-0556 — N/A — Microsoft Office PowerPoint — 代码注入,特制 Outline 文件可触发远程任意代码执行。
  • CVE-2025-37164 — N/A — Hewlett Packard Enterprise (HPE) OneView — 代码注入,远程未认证用户可实现远程代码执行。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。