高危漏洞月度总结 2026-05(21 条)
高危漏洞月度回顾 · 2026-05
本月 CISA KEV 目录新增 21 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 21 条新增在野利用漏洞中,Palo Alto Networks 与 Microsoft 构成绝对焦点:前者 PAN-OS 同时曝出认证绕过与 User-ID 门户越界写,后者除 Defender、Exchange 外,还罕见地把 2008—2010 年的古董漏洞重新拉回视野,说明长期未修复的老资产仍是攻击者稳定入口。勒索标记虽只有 3 条,但全部集中在关键位置——边界设备认证绕过(PAN-OS)与软件包投毒(Nx Console、TanStack),延续了"打边界、投供应链"两条勒索主路径。本月供应链安全事件格外密集,Nx Console、TanStack 的恶意版本发布与 LiteLLM 的 SQL 注入共同提示:CI/CD 与构建依赖已成为可直接换取凭据的高价值目标。此外,Defender 自身连带两条漏洞(本地提权与拒绝服务),安全产品作为攻击面的一部分值得持续关注。
本月收录
- CVE-2026-0257 —
N/A— Palo Alto Networks PAN-OS — 认证绕过,攻击者可绕过安全限制建立未授权 VPN 连接 [RANSOMWARE] - CVE-2026-48027 —
N/A— Nx Nx Console — 恶意版本被发布并嵌入代码,扩展拉取凭据窃取载荷 [RANSOMWARE] - CVE-2026-45321 —
N/A— TanStack TanStack — 恶意版本被发布至 npm 仓库,用于投递凭据窃取载荷 [RANSOMWARE] - CVE-2026-8398 —
N/A— Daemon Daemon Tools Lite — 未具体说明的漏洞,对机密性、完整性与可用性造成高影响 - CVE-2026-48172 —
N/A— LiteSpeed cPanel Plugin — 用户端 cPanel 插件存在提权缺陷,任意 cPanel 账户可滥用 - CVE-2026-9082 —
N/A— Drupal Core — SQL 注入,可经特制请求实现权限提升与远程代码执行 - CVE-2025-34291 —
N/A— Langflow Langflow — CORS 配置过宽配合 SameSite 刷新令牌,导致来源校验失效 - CVE-2026-34926 —
N/A— Trend Micro Apex One — 本地预认证攻击者可经目录遍历修改关键表,影响本地部署版 - CVE-2008-4250 —
N/A— Microsoft Windows — Server 服务缓冲区溢出,经特制 RPC 请求远程执行代码 - CVE-2009-1537 —
N/A— Microsoft DirectX — DirectShow QuickTime 解析器空字节覆写,可致远程代码执行 - CVE-2009-3459 —
N/A— Adobe Acrobat and Reader — 堆缓冲区溢出,攻击者可借特制 PDF 文件远程执行代码 - CVE-2010-0249 —
N/A— Microsoft Internet Explorer — 释放后使用缺陷,访问关联指针可致远程代码执行 - CVE-2010-0806 —
N/A— Microsoft Internet Explorer — 释放后使用缺陷,攻击者可借相关访问向量远程执行代码 - CVE-2026-41091 —
N/A— Microsoft Defender — 链接跟随缺陷,已授权攻击者可在本地提升权限 - CVE-2026-45498 —
N/A— Microsoft Defender — 未具体说明的漏洞,可导致拒绝服务 - CVE-2026-42897 —
N/A— Microsoft Exchange Server — 在 OWA 页面生成过程中存在跨站脚本漏洞,特定交互下可触发 - CVE-2026-20182 —
N/A— Cisco Catalyst SD-WAN — 未认证远程攻击者可绕过认证,影响控制器与管理器 - CVE-2026-42208 —
N/A— BerriAI LiteLLM — SQL 注入,攻击者可读取并可能篡改代理数据库,导致未授权访问 - CVE-2026-6973 —
N/A— Ivanti Endpoint Manager Mobile (EPMM) — 输入验证不当,具管理权限的远程认证用户可加以利用 - CVE-2026-0300 —
N/A— Palo Alto Networks PAN-OS — User-ID 认证门户存在越界写,未认证攻击者可利用 - CVE-2026-31431 —
N/A— Linux Kernel — 球体间资源转移不当缺陷,可被用于提升权限
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。