高危漏洞月度总结 2026-02(28 条)

高危漏洞月度回顾 · 2026-02

本月 CISA KEV 目录新增 28 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 KEV 新增 28 条,微软以 7 条成为绝对主角,集中在 Windows 的 MSHTML、Shell、RDS、DWM 与远程访问连接管理器等本地提权与安全特性绕过面,另含 Office Word 与 Configuration Manager 的 SQL 注入,呈现典型的"补丁日批量在野"特征。Cisco SD-WAN 两条同时入列,其中 CVE-2026-20127 为认证绕过,直指管理面风险;SolarWinds Web Help Desk、Roundcube Webmail、GitLab、Sangoma FreePBX 等边界与协作服务同样重复上榜。勒索关联 2 条:BeyondTrust RS/PRA 的未认证命令注入与 SmarterMail 的 ConnectToHub 缺失认证,均属可被快速武器化的"入口型"漏洞。值得回顾的是本月回溯了 2008 年的 Windows Video ActiveX 控件、2019 年的 FreePBX 认证绕过与 2020 年的 Zimbra SSRF,说明旧资产与陈旧部署仍是攻击者的稳定抓手。

本月收录

  • CVE-2022-20775 — N/A — Cisco SD-WAN — CLI 路径遍历,已认证本地攻击者可越权提升权限。
  • CVE-2026-20127 — N/A — Cisco Catalyst SD-WAN Controller and Manager — 认证绕过,可绕过鉴权访问 SD-WAN 管理与控制面。
  • CVE-2026-25108 — N/A — Soliton Systems K.K FileZen — 登录用户发送特制 HTTP 请求即可触发 OS 命令注入。
  • CVE-2025-49113 — N/A — Roundcube Webmail — _from 参数反序列化不可信数据,认证用户可远程执行代码。
  • CVE-2025-68461 — N/A — Roundcube Webmail — SVG 文档 animate 标签引发跨站脚本,可劫持用户会话。
  • CVE-2021-22175 — N/A — GitLab GitLab — 启用 webhook 内网请求时存在 SSRF,可探测内网服务。
  • CVE-2026-22769 — N/A — Dell RecoverPoint for Virtual Machines (RP4VMs) — 硬编码凭据,未认证远程攻击者可获取访问权限。
  • CVE-2020-7796 — N/A — Synacor Zimbra Collaboration Suite — 安装 WebEx zimlet 且启用其 JSP 时存在服务端请求伪造。
  • CVE-2024-7694 — N/A — TeamT5 ThreatSonar Anti-Ransomware — 危险类型文件上传限制不当,可上传恶意文件。
  • CVE-2008-0015 — N/A — Microsoft Windows — 视频 ActiveX 控件远程代码执行,老旧漏洞仍在野利用。
  • CVE-2026-2441 — N/A — Google Chromium — CSS 释放后重用,特制 HTML 页面可导致堆破坏。
  • CVE-2026-1731 — N/A — BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) — OS 命令注入,未认证攻击者可远程执行命令。 [RANSOMWARE]
  • CVE-2026-20700 — N/A — Apple Multiple Products — 内存缓冲区操作边界限制不当,波及 iOS、macOS 等。
  • CVE-2024-43468 — N/A — Microsoft Configuration Manager — SQL 注入,未认证攻击者可发送特制请求实施注入。
  • CVE-2025-15556 — N/A — Notepad++ Notepad++ — WinGUp 更新器缺少完整性校验,可被劫持投递代码。
  • CVE-2025-40536 — N/A — SolarWinds Web Help Desk — 安全控制绕过,未认证攻击者可使用受限功能。
  • CVE-2026-21513 — N/A — Microsoft Windows — MSHTML 保护机制失效,未授权攻击者可绕过安全特性。
  • CVE-2026-21525 — N/A — Microsoft Windows — 远程访问连接管理器空指针解引用,可本地拒绝服务。
  • CVE-2026-21510 — N/A — Microsoft Windows — Windows Shell 保护机制失效,可经网络绕过安全特性。
  • CVE-2026-21533 — N/A — Microsoft Windows — 远程桌面服务权限管理不当,已授权攻击者可本地提权。
  • CVE-2026-21519 — N/A — Microsoft Windows — 桌面窗口管理器类型混淆,已授权攻击者可本地提权。
  • CVE-2026-21514 — N/A — Microsoft Office — Word 依赖不可信输入做安全决策,可导致权限提升。
  • CVE-2025-11953 — N/A — React Native Community CLI — OS 命令注入,未认证网络攻击者可向 Metro 发 POST 利用。
  • CVE-2026-24423 — N/A — SmarterTools SmarterMail — ConnectToHub 接口缺失认证,可接管关键功能。 [RANSOMWARE]
  • CVE-2021-39935 — N/A — GitLab Community and Enterprise Editions — SSRF 漏洞,未授权外部用户可发起服务端请求。
  • CVE-2025-64328 — N/A — Sangoma FreePBX — 端点管理器认证后命令注入,可执行任意系统命令。
  • CVE-2019-19006 — N/A — Sangoma FreePBX — 认证机制不当,可绕过口令认证访问受保护服务。
  • CVE-2025-40551 — N/A — SolarWinds Web Help Desk — 反序列化不可信数据,可导致远程代码执行。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。