高危漏洞月度总结 2026-02(28 条)
高危漏洞月度回顾 · 2026-02
本月 CISA KEV 目录新增 28 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 KEV 新增 28 条,微软以 7 条成为绝对主角,集中在 Windows 的 MSHTML、Shell、RDS、DWM 与远程访问连接管理器等本地提权与安全特性绕过面,另含 Office Word 与 Configuration Manager 的 SQL 注入,呈现典型的"补丁日批量在野"特征。Cisco SD-WAN 两条同时入列,其中 CVE-2026-20127 为认证绕过,直指管理面风险;SolarWinds Web Help Desk、Roundcube Webmail、GitLab、Sangoma FreePBX 等边界与协作服务同样重复上榜。勒索关联 2 条:BeyondTrust RS/PRA 的未认证命令注入与 SmarterMail 的 ConnectToHub 缺失认证,均属可被快速武器化的"入口型"漏洞。值得回顾的是本月回溯了 2008 年的 Windows Video ActiveX 控件、2019 年的 FreePBX 认证绕过与 2020 年的 Zimbra SSRF,说明旧资产与陈旧部署仍是攻击者的稳定抓手。
本月收录
- CVE-2022-20775 —
N/A— Cisco SD-WAN — CLI 路径遍历,已认证本地攻击者可越权提升权限。 - CVE-2026-20127 —
N/A— Cisco Catalyst SD-WAN Controller and Manager — 认证绕过,可绕过鉴权访问 SD-WAN 管理与控制面。 - CVE-2026-25108 —
N/A— Soliton Systems K.K FileZen — 登录用户发送特制 HTTP 请求即可触发 OS 命令注入。 - CVE-2025-49113 —
N/A— Roundcube Webmail — _from 参数反序列化不可信数据,认证用户可远程执行代码。 - CVE-2025-68461 —
N/A— Roundcube Webmail — SVG 文档 animate 标签引发跨站脚本,可劫持用户会话。 - CVE-2021-22175 —
N/A— GitLab GitLab — 启用 webhook 内网请求时存在 SSRF,可探测内网服务。 - CVE-2026-22769 —
N/A— Dell RecoverPoint for Virtual Machines (RP4VMs) — 硬编码凭据,未认证远程攻击者可获取访问权限。 - CVE-2020-7796 —
N/A— Synacor Zimbra Collaboration Suite — 安装 WebEx zimlet 且启用其 JSP 时存在服务端请求伪造。 - CVE-2024-7694 —
N/A— TeamT5 ThreatSonar Anti-Ransomware — 危险类型文件上传限制不当,可上传恶意文件。 - CVE-2008-0015 —
N/A— Microsoft Windows — 视频 ActiveX 控件远程代码执行,老旧漏洞仍在野利用。 - CVE-2026-2441 —
N/A— Google Chromium — CSS 释放后重用,特制 HTML 页面可导致堆破坏。 - CVE-2026-1731 —
N/A— BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) — OS 命令注入,未认证攻击者可远程执行命令。 [RANSOMWARE] - CVE-2026-20700 —
N/A— Apple Multiple Products — 内存缓冲区操作边界限制不当,波及 iOS、macOS 等。 - CVE-2024-43468 —
N/A— Microsoft Configuration Manager — SQL 注入,未认证攻击者可发送特制请求实施注入。 - CVE-2025-15556 —
N/A— Notepad++ Notepad++ — WinGUp 更新器缺少完整性校验,可被劫持投递代码。 - CVE-2025-40536 —
N/A— SolarWinds Web Help Desk — 安全控制绕过,未认证攻击者可使用受限功能。 - CVE-2026-21513 —
N/A— Microsoft Windows — MSHTML 保护机制失效,未授权攻击者可绕过安全特性。 - CVE-2026-21525 —
N/A— Microsoft Windows — 远程访问连接管理器空指针解引用,可本地拒绝服务。 - CVE-2026-21510 —
N/A— Microsoft Windows — Windows Shell 保护机制失效,可经网络绕过安全特性。 - CVE-2026-21533 —
N/A— Microsoft Windows — 远程桌面服务权限管理不当,已授权攻击者可本地提权。 - CVE-2026-21519 —
N/A— Microsoft Windows — 桌面窗口管理器类型混淆,已授权攻击者可本地提权。 - CVE-2026-21514 —
N/A— Microsoft Office — Word 依赖不可信输入做安全决策,可导致权限提升。 - CVE-2025-11953 —
N/A— React Native Community CLI — OS 命令注入,未认证网络攻击者可向 Metro 发 POST 利用。 - CVE-2026-24423 —
N/A— SmarterTools SmarterMail — ConnectToHub 接口缺失认证,可接管关键功能。 [RANSOMWARE] - CVE-2021-39935 —
N/A— GitLab Community and Enterprise Editions — SSRF 漏洞,未授权外部用户可发起服务端请求。 - CVE-2025-64328 —
N/A— Sangoma FreePBX — 端点管理器认证后命令注入,可执行任意系统命令。 - CVE-2019-19006 —
N/A— Sangoma FreePBX — 认证机制不当,可绕过口令认证访问受保护服务。 - CVE-2025-40551 —
N/A— SolarWinds Web Help Desk — 反序列化不可信数据,可导致远程代码执行。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。