高危漏洞月度总结 2026-04(31 条)
高危漏洞月度回顾 · 2026-04
本月 CISA KEV 目录新增 31 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势 本月新增 31 条在野利用漏洞,Microsoft 仍为收录最集中的厂商,覆盖 Windows、Defender、SharePoint、Exchange、Office 与 VBA。Cisco Catalyst SD-WAN Manager、Fortinet FortiClient EMS、Apache ActiveMQ、Adobe Acrobat/Reader 等边界与办公组件持续成为入口。勒索关联共 9 条,集中在远程访问与运维管理面(ScreenConnect、SimpleHelp、TeamCity、cPanel、PaperCut)以及 Microsoft Defender/Exchange/Windows。值得回顾的是,多枚 2009 至 2024 年的旧漏洞仍在被重新纳入在野利用,说明攻击者持续复用可信管理通道与未修复旧资产。
本月收录
- CVE-2026-41940 —
N/A— WebPros cPanel & WHM and WP2 (WordPress Squared) — cPanel & WHM 与 WP2 登录流程存在认证绕过,未认证攻击者可绕过登录。[RANSOMWARE] - CVE-2024-1708 —
N/A— ConnectWise ScreenConnect — ScreenConnect 存在路径遍历,攻击者可远程执行代码或影响机密数据。[RANSOMWARE] - CVE-2026-32202 —
N/A— Microsoft Windows — Windows Shell 保护机制失败,未授权攻击者可通过网络实施欺骗。 - CVE-2025-29635 —
N/A— D-Link DIR-823X — DIR-823X 存在命令注入,授权攻击者可通过 POST 请求在远程设备执行任意命令。 - CVE-2024-7399 —
N/A— Samsung MagicINFO 9 Server — MagicINFO 9 Server 存在路径遍历,攻击者可以系统权限写入任意文件。 - CVE-2024-57728 —
N/A— SimpleHelp SimpleHelp — SimpleHelp 存在路径遍历,管理员可通过特制 zip 在文件系统任意位置上传文件。[RANSOMWARE] - CVE-2024-57726 —
N/A— SimpleHelp SimpleHelp — SimpleHelp 缺少授权,低权限技术员可创建权限过大的 API 密钥。[RANSOMWARE] - CVE-2026-39987 —
N/A— Marimo Marimo — Marimo 存在预认证远程代码执行,未认证攻击者可获取 shell 并执行任意系统命令。 - CVE-2026-33825 —
N/A— Microsoft Defender — Microsoft Defender 访问控制粒度不足,授权攻击者可在本地提升权限。[RANSOMWARE] - CVE-2026-20122 —
N/A— Cisco Catalyst SD-WAN Manger — Catalyst SD-WAN Manger 错误使用特权 API,因 API 接口文件处理不当可被利用。 - CVE-2026-20133 —
N/A— Cisco Catalyst SD-WAN Manager — Catalyst SD-WAN Manager 泄露敏感信息,远程攻击者可查看敏感数据。 - CVE-2025-2749 —
N/A— Kentico Kentico Xperience — Kentico Xperience 存在路径遍历,认证用户的暂存同步服务器可上传任意数据到相对路径。 - CVE-2023-27351 —
N/A— PaperCut NG/MF — PaperCut NG/MF 存在身份验证不当,远程攻击者可通过 Server 绕过认证。[RANSOMWARE] - CVE-2025-48700 —
N/A— Synacor Zimbra Collaboration Suite (ZCS) — Zimbra 协作套件存在跨站脚本,攻击者可在用户会话中执行任意 JavaScript。 - CVE-2026-20128 —
N/A— Cisco Catalyst SD-WAN Manager — Catalyst SD-WAN Manager 以可恢复格式存储密码,本地认证攻击者可获取 DCA 用户权限。 - CVE-2025-32975 —
N/A— Quest KACE Systems Management Appliance (SMA) — KACE SMA 存在身份验证不当,攻击者可冒充合法用户。 - CVE-2024-27199 —
N/A— JetBrains TeamCity — TeamCity 存在相对路径遍历,可执行有限的管理操作。[RANSOMWARE] - CVE-2026-34197 —
N/A— Apache ActiveMQ — ActiveMQ 存在输入验证不当,可导致代码注入。 - CVE-2009-0238 —
N/A— Microsoft Office — Excel 存在远程代码执行,用户打开特制文件后攻击者可完全控制系统。 - CVE-2026-32201 —
N/A— Microsoft SharePoint Server — SharePoint Server 输入验证不当,未授权攻击者可通过网络实施欺骗。 - CVE-2012-1854 —
N/A— Microsoft Visual Basic for Applications (VBA) — VBA 存在不安全库加载,可能导致远程代码执行。 - CVE-2025-60710 —
N/A— Microsoft Windows — Windows 存在链接跟随漏洞,可允许权限提升。[RANSOMWARE] - CVE-2023-21529 —
N/A— Microsoft Exchange Server — Exchange Server 反序列化不可信数据,认证攻击者可实现远程代码执行。[RANSOMWARE] - CVE-2023-36424 —
N/A— Microsoft Windows — Windows 通用日志文件系统驱动存在越界读取,可导致权限提升。 - CVE-2020-9715 —
N/A— Adobe Acrobat — Adobe Acrobat 存在释放后使用漏洞,可导致代码执行。 - CVE-2026-21643 —
N/A— Fortinet FortiClient EMS — FortiClient EMS 存在 SQL 注入,未认证攻击者可能执行未授权代码或命令。 - CVE-2026-34621 —
N/A— Adobe Acrobat and Reader — Acrobat 和 Reader 存在原型污染,可导致任意代码执行。 - CVE-2026-1340 —
N/A— Ivanti Endpoint Manager Mobile (EPMM) — Ivanti EPMM 存在代码注入,攻击者可实现未认证远程代码执行。 - CVE-2026-35616 —
N/A— Fortinet FortiClient EMS — FortiClient EMS 访问控制不当,未认证攻击者可能执行未授权代码或命令。 - CVE-2026-3502 —
N/A— TrueConf Client — TrueConf Client 下载代码缺乏完整性检查,攻击者可替换更新投递路径中的代码。 - CVE-2026-5281 —
N/A— Google Dawn — Google Dawn 存在释放后使用,已攻陷渲染进程的远程攻击者可执行任意代码。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。