【安全速报】9月9日高危漏洞紧急预警

admin 2026-09-11 04:39:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 9月9日高危漏洞预警聚焦Magento模板注入零日StyleSmuggler(CVE-2026-75650)与N-central预认证RCE(CVE-2026-86218),均CVSS10.0且在野利用,建议立即修复并轮换密钥、排查异常进程与流量;微软9月补丁日修复973个漏洞,其中UpdateStack与ALPC提权零日已遭利用,需24小时内部署累积更新,DNS服务RCE虽暂无利用报告但应优先修补。 综合评分: 92 文章分类: 漏洞预警,应急响应,安全运营,WEB安全,应用安全


【安全速报】9月9日高危漏洞紧急预警

探知安全 探知安全

探知安全

2026年9月9日 15:19 江西

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

【安全速报】9月9日高危漏洞紧急预警

2026年09月09日  |  探知安全

今日焦点

本期最值得关注的攻击链有两条——Adobe Commerce/Magento(Magento Open Source)满分模板注入零日 CVE-2026-75650(代号 StyleSmuggler,CVSS 10.0),9 月 4 日起遭自动化扫荡式在野利用,受害者机器在首次利用确认后 50 分钟沦陷,已有 Rust 后门与 PHP 网马两路载荷落地,且首名受害者打齐 7、8 月安全补丁仍中招;另一条是 N-able N-central RMM 平台预认证 RCE(CVE-2026-86218,CVSSv4 10.0),一台控制台沦陷即可波及 MSP 托管的数千台终端,已报告域控被列为优先攻击目标。此外微软 9 月补丁日以 973 个漏洞创历史纪录,其中 Windows Update Stack 与 ALPC 两个已遭在野利用的提权零日需 24 小时内修复。建议优先排查公网 Magento/Adobe Commerce 商城、自托管 N-central 控制台,并在 24 小时内铺完 9 月 Windows 累积更新。

漏洞详情

严重CVE-2026-75650CVSS 10.0

Adobe Commerce/Magento StyleSmuggler 满分零日:未认证 RCE + Rust 后门(CVSS 10.0·CISA KEV 9/8·在野利用 4 天·供应链级危害)

Adobe Commerce 与 Magento Open Source 的模板引擎存在特殊元素未正确中和缺陷(CWE-1336),攻击者借”Style 属性”将恶意 PHP 代码走私进模板处理管线,再故意触发 Magento 的”Payment Transaction Failed Reminder”(支付失败提醒)邮件——模板渲染时注入代码即执行,无需任何凭据、无需用户点击、无需钓鱼,一个针对公网商城的 HTTP 请求就是完整攻击。Adobe 9 月 7 日发布紧急公告 APSB26-146,明确确认该漏洞已被在野利用,CISA 9 月 8 日将其纳入 KEV 目录。安全公司 Sansec 将其代号 StyleSmuggler,确认利用始于 9 月 4 日 22:20 UTC:一家托管服务商的 Magento 服务器在首次利用确认后约 50 分钟即沦陷,且首名受害者已安装 7 月与 8 月两轮安全更新。观测到的载荷有两路:一是 Rust 编译的 Linux 后门,伪装成 [kworker/u:8:0]、fc-cache 等正常进程,通过 cron 建立持久化,C2(99.84.67.186 / 247.cdnflare.xyz)流量伪装成 NTP(UDP 123)回传主机信息;二是 485 字节的 PHP 投放器,在商品图片缓存目录(pub/media)写入可执行任意命令的 PHP 网马,暗示至少两伙攻击者同时开工。

影响范围

Adobe Commerce 2.4.4 至 2.4.9(2026-aug 及更早版本线)、Adobe Commerce B2B 1.3.3 至 1.5.3、Magento Open Source 2.4.4 至 2.4.9(2026-aug 及更早),全平台默认配置即受影响

修复建议:立即从 repo.magento.com 应用 VULN-39341 紧急热修复(APSB26-146);Adobe 明确要求第二步必须轮换加密密钥(encryption key)——该密钥保护存储的支付配置、集成令牌与 API 凭据,不换密钥等于把零日窗口期被窃取的机密继续交给攻击者;排查 pub/media 下异常 PHP 文件、伪装进程名、伪装 NTP 的出站流量与异常 cron;9 月 4 日以来暴露在公网且未打补丁的商城按已入侵对待。

严重CVE-2026-86218CVSSv4 10.0

N-able N-central RMM 预认证 RCE:一台控制台打穿整个 MSP 客户群(CVSSv4 10.0·CISA KEV 9/8·多来源报告在野利用)

N-able N-central 是大量 MSP(托管服务商)用于统一管理客户终端的 RMM 平台,其服务端存在静态代码注入缺陷(CWE-96),未认证攻击者无需任何凭据即可在 N-central 服务器上远程执行代码。N-able 9 月 6 日发布 Hotfix 4(构建号 2026.3.1.14)紧急修复,值得注意的是 8 小时前刚发布的 Hotfix 3(2026.3.1.13)修复的是另外两个漏洞,打了 HF3 的服务器依然不设防。N-able 自己的口径相互矛盾:发行说明称”未确认生产环境利用”,但其事件通告却称该”关键零日漏洞”已被观测到在野利用。9 月 8 日起 Huntress 等应急响应方报告客户环境内出现真实入侵:攻击者创建管理员后门账户(邮箱后缀 .invalid)、探测 /remoteControlAction.do?method=getPierDetails 端点绘制环境地图、滥用内置”Take Control”功能横向接管托管终端,域控制器被列为优先目标,已发布十余个攻击源 IP 与 svchost.exe 落盘用户文档目录等 IOC。Shadowserver 统计约 1500 台 N-central 服务器暴露公网。CISA 已于 9 月 8 日纳入 KEV。

影响范围

N-central 所有早于 2026.3.1.14 的自托管(on-premises)构建,含 2025.4、2026.1、2026.2、2026.3 及 2026.3.1 全部热修复级别;云托管(NCOD)实例已由厂商修复,无需操作

修复建议:立即升级至 2026.3.1.14(Hotfix 4),升级后核对构建号而非假设已装热修复即安全;将控制台管理访问收敛至 VPN/IP 白名单,公网可达的服务器在打补丁前先断网;按行为排查:N-central 服务派生的异常子进程、新建本地/管理员账户、计划外脚本推送、服务器主动出站连接;对暴露期内的实例,同步排查其托管终端上的账户创建与远控会话。

高危CVE-2026-81963CVSS 7.8

Windows Update Stack 提权零日:首个被在野利用的更新栈漏洞(CVSS 7.8·CISA KEV 9/8·零日在野利用)

微软 9 月补丁日(973 个漏洞,历史最大规模)修复的 Windows Update Stack 链接解析缺陷(improper link resolution before file access),允许低权限本地攻击者在文件访问前操纵链接解析、提升至 SYSTEM 权限,无需用户交互。微软确认该漏洞已被在野利用(零日),这是 2022 年以来 Patch Tuesday 修复的第 7 个 Windows Update Stack 提权漏洞,也是首个被在野利用的。CISA 9 月 8 日同步纳入 KEV,联邦修复截止日 9 月 22 日。注意:漏洞在”更新栈”组件中,不代表 Windows Update 供应链被投毒——微软未提及更新分发链被破坏,已确认的事实仅是攻击者利用了该本地提权缺陷。

影响范围

Windows 11 23H2/24H2/25H2/26H1 与 Windows Server 2025;修复底线构建号:22631.7582(23H2)、26100.9445(24H2)、26200.9445(25H2)、28000.2954(26H1)、26100.33438(Server 2025)

修复建议:24 小时内部署 2026 年 9 月累积更新(KB5122880 / KB5124008 / KB5124012 / KB5122871 等),部署后核对 OS 构建号不低于修复底线;对已有失陷迹象(异常本地账户、陌生计划任务)的机器优先排查——该漏洞正是攻击者把立足点升级为 SYSTEM 的工具。

高危CVE-2026-85880CVSS 7.8

Windows ALPC 堆溢出提权零日:AppContainer 沙箱逃逸直达 SYSTEM(CVSS 7.8·CISA KEV 9/8·零日在野利用)

同批修复的第二个在野利用零日:Windows 高级本地过程调用(ALPC)子系统的基于堆的缓冲区溢出。ALPC 是 Windows 本地进程间通信的核心机制,微软确认攻击者可利用该漏洞让运行在低权限 AppContainer 沙箱中的代码逃逸边界、提升至 SYSTEM 权限。这意味着浏览器、文档处理组件等沙箱化进程即使被恶意代码感染,攻击者也能借该漏洞撕开沙箱直取系统最高权限。这是 2023 年 4 月以来 ALPC 首次出现在 Patch Tuesday,也是继 CVE-2023-21674 之后第二个被在野利用的 ALPC 零日。CISA 9 月 8 日纳入 KEV。该漏洞在旧版 Windows 分支上的覆盖面比 Update Stack 漏洞更广,持有遗留 Windows Server 资产的组织需将其纳入同一轮加速部署。

影响范围

Windows 10 1607/1809/21H2/22H2,Windows Server 2012/2012 R2/2016/2019/2022;修复底线构建号示例:19045.7725(Win10 22H2)、14393.9512(Server 2016)、17763.9245(Server 2019)、20348.5622(Server 2022)

修复建议:24 小时内部署 9 月累积更新(KB5122878 / KB5123065 / KB5123066 / KB5123099 / KB5122876 / KB5122882 等),部署后逐一核对构建号;ESU(扩展安全更新)设备同样需打对应补丁;同 Update Stack 漏洞,对已有立足点迹象的机器按提权后入侵流程排查。

高危CVE-2026-69730CVSS 9.8

Windows DNS Server 严重 RCE:域控级核心服务的 9.8 分漏洞(CVSS 9.8·Critical·暂无在野利用报告)

微软 9 月补丁日还修复了一个影响 Windows DNS Server 的严重远程代码执行漏洞(CVSS 9.8,Critical 级别),同批另有 3 个远程桌面服务(RDS)RCE 漏洞,其中 CVE-2026-69525(CVSS 9.8,use-after-free)被微软评为”Exploitation More Likely”(更可能被利用)。DNS 服务器是 Active Directory 域的命脉,域控制器通常同时承担 DNS 角色,而 DNS 服务在网络可达性上往往直接暴露于内网甚至边界——一旦被 RCE 打穿,攻击者即获得域内关键节点的代码执行能力,可顺势进行 DCSync 等域攻击。截至发稿,尚无这些漏洞被在野利用的公开报告,但微软 9 月补丁日修复的提权类漏洞占比 44.7%、RCE 类占 26.8%,攻击者逆向补丁提取利用的窗口期就在未来一至两周。

影响范围

运行 DNS Server 角色的 Windows Server 版本(9 月累积更新覆盖的各版本);远程桌面服务角色同批修复,一并升级

修复建议:将 Windows DNS 服务器与域控纳入 9 月累积更新的第一批部署清单,优先于普通客户端;暂无法打补丁时限制 DNS 服务端口的可达范围(仅允许可信网段查询);监控 DNS 服务进程异常子进程与域控上的非常规登录。

紧急提醒

本期最高优先级是 Adobe Commerce/Magento 的 StyleSmuggler(CVE-2026-75650)。原因有三:第一,它是 CVSS 10.0 满分且完全无认证的远程代码执行,一条 HTTP 请求即可攻陷,攻击已实现自动化扫荡——首个受害者仅 50 分钟沦陷,这个速度快于绝大多数企业的紧急补丁审批流程;第二,打了 7、8 月两轮安全更新的”全补丁”服务器照样中招,补丁节奏思维在这里失效;第三,Adobe 把”轮换加密密钥”列为必做步骤而非可选项,这句话的潜台词是:零日窗口期内攻击者可能已经读走了你存储的支付配置、集成令牌与 API 凭据。紧随其后的是 N-able N-central:RMM 控制台是 MSP 的超级跳板,一台沦陷即可批量接管成千上万台托管终端,且已有域控被优先攻击的实战记录。第三梯队是两个 Windows 提权零日——它们不提供初始立足点,但能把任何普通 foothold 升级成 SYSTEM,勒索软件部署前的标准动作。请按公网 Magento/Adobe Commerce 商城 → 自托管 N-central 控制台 → 全域 Windows 9 月累积更新 → DNS/域控服务器的顺序排查。

处置建议

① Adobe Commerce/Magento Open Source:立即应用 VULN-39341 热修复(APSB26-146),随后强制轮换加密密钥及所有存储凭据;排查 pub/media 下异常 PHP 文件、[kworker/u:8:0]/fc-cache 等伪装进程、伪装 NTP 的 UDP 123 出站流量、异常 cron 任务与”Payment Transaction Failed Reminder”邮件的异常爆发;9 月 4 日以来公网未打补丁的商城按已入侵处置

② N-able N-central:自托管实例立即升级至 2026.3.1.14(Hotfix 4)并核对构建号,公网可达控制台先断网再修补;排查 .invalid 后缀邮箱的管理员账户、/remoteControlAction.do?method=getPierDetails 探测请求、”Take Control”异常会话,同步排查被管终端上的新增账户与远控痕迹

③ Windows 全域:24 小时内完成 9 月累积更新部署(覆盖 CVE-2026-81963 / CVE-2026-85880 / CVE-2026-69730 等),部署后核对各分支构建号不低于修复底线(22631.7582、26100.9445、19045.7725、20348.5622 等);ESU 设备与遗留 Server 资产单独确认覆盖

④ DNS 服务器与域控:列入第一批补丁部署,监控 DNS 服务异常子进程、域控非常规登录与 DCSync 类行为;暂未打补丁时收敛 DNS 端口可达范围至可信网段

⑤ 通用排查:Magento 商城与 RMM 控制台这类”一个入口打穿全局”的系统,修复后必须做入侵排查而非只打补丁——检查 9 月 4 日以来的管理员账户创建、异常令牌签发、计划任务持久化与出站连接;封禁已知 IOC(99.84.67.186、247.cdnflare.xyz 等,以 Sansec/Adobe 最新清单为准)

觉得有用?点击右下角在看,让更多人看到


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:探知安全 探知安全 探知安全《【安全速报】9月9日高危漏洞紧急预警》

评论:0   参与:  0