高危漏洞月度总结 2026-03(26 条)

高危漏洞月度回顾 · 2026-03

本月 CISA KEV 目录新增 26 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势 本月 26 条新增在野利用漏洞集中在三类资产:一是 Apple 系多产品(6 条),多为内存与 Web 内容处理缺陷,需批量更新;二是 CI/CD 与 AI/低代码工具链(Trivy、Langflow、n8n、Laravel Livewire),反映攻击者正把供应链与自动化流水线当作高价值跳板;三是边界与安全基础设施(Citrix NetScaler、F5 BIG-IP、Cisco FMC)。勒索关联 2 条——Cisco FMC 反序列化与 SolarWinds Web Help Desk AjaxProxy,均为可直达主机命令执行的高危入口,与近年勒索团伙偏好打「管理与运维平面」的路径一致。值得回顾的是,本月同时收录了 2017 年 Hikvision、2021 年 Rockwell 与 Omnissa 等老旧漏洞,说明长期未修补的暴露设备仍是攻击者的稳定收益来源。

本月收录

  • CVE-2026-3055 — N/A — Citrix NetScaler — ADC 与 Gateway 等产品存在越界读取,可被利用获取敏感信息。
  • CVE-2025-53521 — N/A — F5 BIG-IP — APM 组件栈缓冲区溢出,攻击者可借此实现远程代码执行。
  • CVE-2026-33634 — N/A — Aquasecurity Trivy — 内嵌恶意代码,攻击者可获取 CI/CD 环境全部资源与凭据。
  • CVE-2026-33017 — N/A — Langflow Langflow — 代码注入,无需认证即可构建公开流程并执行代码。
  • CVE-2025-32432 — N/A — Craft CMS Craft CMS — 代码注入漏洞,远程攻击者可执行任意代码。
  • CVE-2025-54068 — N/A — Laravel Livewire — 代码注入,特定场景下未认证攻击者可实现远程命令执行。
  • CVE-2025-43510 — N/A — Apple Multiple Products — 锁机制不当,恶意应用可导致系统意外行为。
  • CVE-2025-43520 — N/A — Apple Multiple Products — 经典缓冲区溢出,恶意应用可导致系统意外行为。
  • CVE-2025-31277 — N/A — Apple Multiple Products — 缓冲区溢出,处理恶意网页内容可致系统异常。
  • CVE-2026-20131 — N/A — Cisco Secure Firewall Management Center (FMC) — 不可信数据反序列化,可导致远程代码执行。 [RANSOMWARE]
  • CVE-2025-66376 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — Classic UI 跨站脚本,攻击者可滥用 CSS 实施利用。
  • CVE-2026-20963 — N/A — Microsoft SharePoint — 不可信数据反序列化,未授权攻击者可经网络执行代码。
  • CVE-2025-47813 — N/A — Wing FTP Server Wing FTP Server — UID cookie 传入超长值时,错误消息泄露敏感信息。
  • CVE-2026-3910 — N/A — Google Chromium V8 — 内存缓冲区操作边界限制不当,可致远程代码执行。
  • CVE-2026-3909 — N/A — Google Skia — 越界写入,远程攻击者可经恶意 HTML 页面越界访问内存。
  • CVE-2025-68613 — N/A — n8n n8n — 工作流表达式求值系统动态代码管控不当,可致远程代码执行。
  • CVE-2021-22054 — N/A — Omnissa Workspace One UEM — 服务端请求伪造,恶意攻击者可借此发起内网请求。
  • CVE-2025-26399 — N/A — SolarWinds Web Help Desk — AjaxProxy 反序列化,攻击者可在主机上执行命令。 [RANSOMWARE]
  • CVE-2026-1603 — N/A — Ivanti Endpoint Manager (EPM) — 利用替代路径的认证绕过,远程未认证攻击者可利用。
  • CVE-2017-7921 — N/A — Hikvision Multiple Products — 认证不当,恶意用户可提权并获得系统访问权限。
  • CVE-2021-22681 — N/A — Rockwell Multiple Products — 凭据保护不足,Studio 5000 密钥可能被攻击者发现。
  • CVE-2023-43000 — N/A — Apple Multiple Products — 释放后使用,处理恶意网页内容可致内存破坏。
  • CVE-2021-30952 — N/A — Apple Multiple Products — 整数溢出,处理恶意网页内容可致系统异常。
  • CVE-2023-41974 — N/A — Apple iOS and iPadOS — 释放后使用,应用可获内核权限执行任意代码。
  • CVE-2026-22719 — N/A — Broadcom VMware Aria Operations — 命令注入,未认证攻击者可执行任意命令。
  • CVE-2026-21385 — N/A — Qualcomm Multiple Chipsets — 内存分配对齐处理不当,可导致内存破坏。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。