高危漏洞月度总结 2026-04(31 条)

高危漏洞月度回顾 · 2026-04

本月 CISA KEV 目录新增 31 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势 本月新增 31 条在野利用漏洞,Microsoft 仍为收录最集中的厂商,覆盖 Windows、Defender、SharePoint、Exchange、Office 与 VBA。Cisco Catalyst SD-WAN Manager、Fortinet FortiClient EMS、Apache ActiveMQ、Adobe Acrobat/Reader 等边界与办公组件持续成为入口。勒索关联共 9 条,集中在远程访问与运维管理面(ScreenConnect、SimpleHelp、TeamCity、cPanel、PaperCut)以及 Microsoft Defender/Exchange/Windows。值得回顾的是,多枚 2009 至 2024 年的旧漏洞仍在被重新纳入在野利用,说明攻击者持续复用可信管理通道与未修复旧资产。

本月收录

  • CVE-2026-41940 — N/A — WebPros cPanel & WHM and WP2 (WordPress Squared) — cPanel & WHM 与 WP2 登录流程存在认证绕过,未认证攻击者可绕过登录。[RANSOMWARE]
  • CVE-2024-1708 — N/A — ConnectWise ScreenConnect — ScreenConnect 存在路径遍历,攻击者可远程执行代码或影响机密数据。[RANSOMWARE]
  • CVE-2026-32202 — N/A — Microsoft Windows — Windows Shell 保护机制失败,未授权攻击者可通过网络实施欺骗。
  • CVE-2025-29635 — N/A — D-Link DIR-823X — DIR-823X 存在命令注入,授权攻击者可通过 POST 请求在远程设备执行任意命令。
  • CVE-2024-7399 — N/A — Samsung MagicINFO 9 Server — MagicINFO 9 Server 存在路径遍历,攻击者可以系统权限写入任意文件。
  • CVE-2024-57728 — N/A — SimpleHelp SimpleHelp — SimpleHelp 存在路径遍历,管理员可通过特制 zip 在文件系统任意位置上传文件。[RANSOMWARE]
  • CVE-2024-57726 — N/A — SimpleHelp SimpleHelp — SimpleHelp 缺少授权,低权限技术员可创建权限过大的 API 密钥。[RANSOMWARE]
  • CVE-2026-39987 — N/A — Marimo Marimo — Marimo 存在预认证远程代码执行,未认证攻击者可获取 shell 并执行任意系统命令。
  • CVE-2026-33825 — N/A — Microsoft Defender — Microsoft Defender 访问控制粒度不足,授权攻击者可在本地提升权限。[RANSOMWARE]
  • CVE-2026-20122 — N/A — Cisco Catalyst SD-WAN Manger — Catalyst SD-WAN Manger 错误使用特权 API,因 API 接口文件处理不当可被利用。
  • CVE-2026-20133 — N/A — Cisco Catalyst SD-WAN Manager — Catalyst SD-WAN Manager 泄露敏感信息,远程攻击者可查看敏感数据。
  • CVE-2025-2749 — N/A — Kentico Kentico Xperience — Kentico Xperience 存在路径遍历,认证用户的暂存同步服务器可上传任意数据到相对路径。
  • CVE-2023-27351 — N/A — PaperCut NG/MF — PaperCut NG/MF 存在身份验证不当,远程攻击者可通过 Server 绕过认证。[RANSOMWARE]
  • CVE-2025-48700 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — Zimbra 协作套件存在跨站脚本,攻击者可在用户会话中执行任意 JavaScript。
  • CVE-2026-20128 — N/A — Cisco Catalyst SD-WAN Manager — Catalyst SD-WAN Manager 以可恢复格式存储密码,本地认证攻击者可获取 DCA 用户权限。
  • CVE-2025-32975 — N/A — Quest KACE Systems Management Appliance (SMA) — KACE SMA 存在身份验证不当,攻击者可冒充合法用户。
  • CVE-2024-27199 — N/A — JetBrains TeamCity — TeamCity 存在相对路径遍历,可执行有限的管理操作。[RANSOMWARE]
  • CVE-2026-34197 — N/A — Apache ActiveMQ — ActiveMQ 存在输入验证不当,可导致代码注入。
  • CVE-2009-0238 — N/A — Microsoft Office — Excel 存在远程代码执行,用户打开特制文件后攻击者可完全控制系统。
  • CVE-2026-32201 — N/A — Microsoft SharePoint Server — SharePoint Server 输入验证不当,未授权攻击者可通过网络实施欺骗。
  • CVE-2012-1854 — N/A — Microsoft Visual Basic for Applications (VBA) — VBA 存在不安全库加载,可能导致远程代码执行。
  • CVE-2025-60710 — N/A — Microsoft Windows — Windows 存在链接跟随漏洞,可允许权限提升。[RANSOMWARE]
  • CVE-2023-21529 — N/A — Microsoft Exchange Server — Exchange Server 反序列化不可信数据,认证攻击者可实现远程代码执行。[RANSOMWARE]
  • CVE-2023-36424 — N/A — Microsoft Windows — Windows 通用日志文件系统驱动存在越界读取,可导致权限提升。
  • CVE-2020-9715 — N/A — Adobe Acrobat — Adobe Acrobat 存在释放后使用漏洞,可导致代码执行。
  • CVE-2026-21643 — N/A — Fortinet FortiClient EMS — FortiClient EMS 存在 SQL 注入,未认证攻击者可能执行未授权代码或命令。
  • CVE-2026-34621 — N/A — Adobe Acrobat and Reader — Acrobat 和 Reader 存在原型污染,可导致任意代码执行。
  • CVE-2026-1340 — N/A — Ivanti Endpoint Manager Mobile (EPMM) — Ivanti EPMM 存在代码注入,攻击者可实现未认证远程代码执行。
  • CVE-2026-35616 — N/A — Fortinet FortiClient EMS — FortiClient EMS 访问控制不当,未认证攻击者可能执行未授权代码或命令。
  • CVE-2026-3502 — N/A — TrueConf Client — TrueConf Client 下载代码缺乏完整性检查,攻击者可替换更新投递路径中的代码。
  • CVE-2026-5281 — N/A — Google Dawn — Google Dawn 存在释放后使用,已攻陷渲染进程的远程攻击者可执行任意代码。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。