【热点安全风险】9月25日|GitLab修复两枚9.9分严重漏洞,已认证用户可在服务器上执行任意代码(CVE-2026-93577/89078)

admin 2026-09-28 05:19:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档汇总2026年9月25日六大安全风险,包括GitLab两枚9.9分严重漏洞可致任意代码执行、WordPress核心路径穿越漏洞遭在野利用、假数学库npm包投毒针对量化金融开发者、ManageEngineADSelfServicePlus9.8分漏洞可提权至SYSTEM、日本数字厅共享平台因VPN漏洞泄露24.6万条记录、MemTensor官方AI记忆包在npm与PyPI双生态被投毒。建议优先处置已遭在野利用的WordPress与GitLab漏洞,并加强供应链与CI/CD安全。 综合评分: 82 文章分类: 漏洞预警,漏洞分析,应急响应,威胁情报,供应链安全


【热点安全风险】9月25日|GitLab 修复两枚 9.9 分严重漏洞,已认证用户可在服务器上执行任意代码(CVE-2026-93577/89078)

华顺信安威胁情报中心

2026年9月25日 07:30 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

PART.01

风险汇总‍‍‍

风险一:GitLab 修复两枚 9.9 分严重漏洞,已认证用户可在代码托管中枢上执行任意代码(CVE-2026-93577/89078)

GitLab 于 9 月 23 日发布 19.4.1、19.3.3、19.2.7 三个安全版本,修复含两枚 9.9 分严重漏洞在内的 11 个问题,社区版与企业版均受影响。CVE-2026-93577 是正则表达式编译器中的整数溢出,已认证用户在 CI/CD 配置中提交特制正则后,编译过程因整数回绕越界,可在服务器上执行任意代码;CVE-2026-89078 同为 9.9 分,是 CI/CD 配置解析中的双重释放缺陷,可由同一路径触发代码执行。攻击者只需持有任意有效账号即可利用,而 GitLab 服务器通常持有源码与云凭据,代码一旦被植入即可横向进入生产环境。

建议排查

  1. 盘点自建 GitLab CE/EE 实例版本,确认是否低于 19.2.7、19.3.3、19.4.1。
  2. 审计 CI/CD 配置变更,重点检查 .gitlab-ci.yml 中异常正则表达式与脚本片段。
  3. 复核 GitLab 服务器上的进程、定时任务与出站连接,确认是否存在非预期执行。

加固建议

  1. 立即升级至 19.4.1/19.3.3/19.2.7 或更高版本,并重启相关服务。
  2. 收紧 CI/CD 变量与 Runner 权限,高权限 Runner 仅注册于受控项目。
  3. 对 GitLab 管理面启用网络白名单,并轮换仓库内可能暴露的云与发布凭据。

参考来源

https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/

风险二:WordPress 核心路径穿越漏洞遭在野利用,攻击者无需认证即可在服务器写入并执行任意代码(CVE-2026-87902)

WordPress 于 9 月 22 日发布 7.1.2,修复未认证路径穿越漏洞 CVE-2026-87902(官方定级 9.2,NVD 记为 8.1)。问题出在 get_page_template():用 pagename 拼接模板文件名时遗漏文件名校验,攻击者以 %252e%252e 双重编码绕过净化即可逃出主题目录,加载服务器上任意可读的 .php 文件,影响 4.7.0 至 7.1.1。升级为代码执行还需活动主题存在以 page- 开头的顶层目录且服务器存在可读的 pearcmd.php。补丁发布不足 5 小时后即出现探测流量,利用量提升约十倍后攻击者已可写入后门。

建议排查

  1. 核对全部 WordPress 站点版本,凡处于 4.7.0 至 7.1.1 区间的优先处置。
  2. 检查活动主题是否存在以 page- 开头的顶层目录(如 page-templates)。
  3. 检索 HTTP 日志中的 pagename 双重编码穿越(%252e%252e)及 /tmp、/var/tmp 下可疑 PHP 文件。

加固建议

  1. 尽快升级至 7.1.2 或各分支对应安全版本,旧版本不再获得修复。
  2. 关闭 PHP 的 register_argc_argv,移除或限制 pearcmd.php 访问。
  3. 禁止上传与临时目录执行 PHP,对公网站点启用 WAF 拦截穿越类请求。

参考来源

https://kb.gajshield.com/a/1486/cve-2026-87902-attackers-move-from-wordpress-probing-to-active-code-execution

风险三:假数学库 npm 包持续六个月投毒,量化金融与 DeFi 开发者遭区块链 C2 定向控制

研究人员披露一起持续约六个月的供应链战役,攻击者发布仿冒 mathjs 的恶意 npm 包,定向针对量化金融与 DeFi 开发者。代表样本 mathsbase 1.0.1 在 lib/cjs/utils/ 注入四个恶意文件,并通过 GitHub Actions 工作机在两天内伪造约 600 万次下载营造可信度。其载荷触发方式极隐蔽:仅当开发者调用 math.lusolve() 且传入特定 3×3 帕斯卡矩阵时,才会由 LU 分解结果派生密钥解密载荷,其他输入均静默失败,常规沙箱与自动化扫描无法触发。

建议排查

  1. 检索依赖清单与锁定文件中的 mathsbase、mathmain、math-universe、indexed-btree、graphcore-js 等包名。
  2. 核查 lib/cjs/utils/ 下是否存在 subwatcher 等非预期可执行文件。
  3. 检查开发终端与构建机对 Slack、Telegram 及区块链 RPC 端点的异常外连。

加固建议

  1. 移除已确认的恶意包,重建受影响项目依赖并轮换令牌。
  2. 锁定依赖版本并启用来源校验,禁止引入高下载量但无实际依赖方的可疑包。
  3. 对 CI/CD 与开发环境实施出站白名单,阻断非业务必需的协作与链上接口。

参考来源

https://research.jfrog.com/post/equation-of-compromise/

风险四:ManageEngine ADSelfService Plus 登录屏客户端曝 9.8 分漏洞,攻击者可无需认证提权至 SYSTEM

Zoho 于 8 月 24 日修复、9 月 22 日公开披露 ManageEngine ADSelfService Plus 的高危漏洞 CVE-2026-74849(CVSS 3.1 评分 9.8)。问题出在 GINA 客户端——该组件以嵌入式浏览器把自助改密与解锁账号的入口呈现在 Windows 登录屏上。任何能够接触登录屏的攻击者都可利用嵌入式浏览器的缺陷,以 NT AUTHORITY\SYSTEM 权限执行代码,完全控制主机,全程无需账号凭据。受影响范围为 build 7000 及以下,修复版本为 build 7001。自助终端、共享工位与会议室主机普遍启用该客户端,攻击者可从物理接触面直接跨入系统权限。

建议排查

  1. 盘点 ADSelfService Plus 部署版本,确认是否低于 build 7001。
  2. 检查启用 GINA 登录屏客户端的终端清单,重点关注自助终端、共享工位与会议室主机。
  3. 检索登录屏相关日志与终端进程,确认有无非预期的 SYSTEM 级代码执行。

加固建议

  1. 升级至 build 7001 或更高版本,未升级前先在相关终端停用登录屏客户端。
  2. 对启用登录屏的终端实施物理访问管控与屏幕锁定策略,缩小可接触面。
  3. 以最小权限运行自助服务组件,并对其进程行为开展集中监控与告警。

参考来源

https://www.manageengine.com/products/self-service-password/advisory/CVE-2026-74849.html

风险五:日本数字厅共享政务平台遭 VPN 漏洞入侵,约 24.6 万条人员记录面临泄露

日本数字厅披露,其面向多个中央部委与机构共用的政府解决方案服务因 VPN 设备漏洞被第三方入侵,约 24.6 万条个人信息面临泄露。入侵在 6 月 25 日即被察觉:一个运维账号访问了服务器上数千个文件,7 月 9 日经调查确认该访问系攻击者利用 VPN 设备漏洞所致。数字厅随即停用该账号并切断设备与外部系统的通信,外部专家评估确认部分文件已被窃取。泄露数据中约 18.9 万条涉及成员机构的职员与公务员,其余 5.7 万条涉及企业与个人;My Number、银行账号与养老金编号未受影响。

建议排查

  1. 盘点面向远程接入的 VPN 设备型号、固件版本与已知漏洞补丁状态,优先处理已公告未修复项。
  2. 审计维护与运维账号使用记录,核查是否存在非工作时段、非授权来源的批量文件访问。
  3. 复核网络设备与外部系统之间的访问策略,确认无长期开放或权限过大的运维通道。

加固建议

  1. 建立以补丁时效为核心的远程接入设备管理流程,对已公告漏洞限时修复。
  2. 对运维账号实施最小权限、多因素认证与操作审计,清理闲置与共享账号。
  3. 将共享政务平台等集中式基础设施纳入零信任架构,按需分段并监测异常访问。

参考来源

https://www.cybersecurity.ph/p/cybersecurity-ph-047

风险六:MemTensor 官方 AI 记忆包遭投毒,恶意版本可窃取开发者凭据并蠕虫式自传播

Socket 与 SafeDep 等机构披露,攻击者攻陷 MemTensor 面向大模型与智能体的开源记忆框架 MemOS,并污染 npm 与 PyPI 两个生态。受影响版本为 npm 包 @memtensor/memos-cloud-openclaw-plugin 0.1.21、0.1.23、0.1.25 与 PyPI 包 MemoryOS 2.0.34。恶意版本内置跨平台 Go 植入体 sckit,npm 侧在网关启动与记忆召回时拉起,PyPI 侧仅导入 memos 即触发,搜集 npm、PyPI、GitHub、AWS 与 Vault 凭据并外传至 skyleen[.]fr。

建议排查

  1. 检索依赖清单与锁定文件,核对是否安装 @memtensor/memos-cloud-openclaw-plugin 0.1.21/0.1.23/0.1.25 或 MemoryOS 2.0.34。
  2. 排查 sckit 进程与对 skyleen[.]fr 及其子域的外连记录。
  3. 核查发布工作流与提交(如插件仓库 e0c1ca3)是否被改动以窃取发布令牌。

加固建议

  1. 回退至 0.1.20 与 2.0.33 等已知安全版本,清除 sckit 进程后在边界封禁 skyleen[.]fr。
  2. 立即轮换该环境可触达的 npm、PyPI、GitHub、GitLab、AWS 与 Vault 凭据,并复核相关发布记录。
  3. 在 CI 中固定依赖版本并校验产物来源,收敛发布令牌权限,对工作流文件变更启用强制审查。

参考来源

https://safedep.io/memtensor-sckit-worm-npm-pypi/

PART.02

总体处置建议‍‍‍

总结

本次风险由 Web 应用、身份平台与研发流水线三条主线构成:GitLab 两枚 9.9 分严重漏洞让持任意有效账号者可在代码托管中枢执行代码,WordPress 核心路径穿越漏洞在补丁发布后数小时内即被推进到实际写入后门,暴露面极广且门槛低;ManageEngine ADSelfService Plus 的 9.8 分漏洞则可让接触登录屏者直达 SYSTEM 权限。供应链方向,假数学库 npm 包被用于向量化金融与 DeFi 开发者实施六个月的区块链 C2 控制,MemTensor 官方 AI 记忆包在 npm 与 PyPI 双生态被投毒。事件层面,日本数字厅共享政务平台因 VPN 设备漏洞泄露约 24.6 万条人员记录。相关企业应优先处置已遭在野利用的 WordPress 与 GitLab 漏洞。

整体风险处置建议

  1. 以“已遭在野利用”为最高优先级,对 WordPress 与 GitLab 资产完成版本核查与补丁升级,并排查是否已被植入代码或写入后门。
  2. 将研发工具链视为核心攻击面,对依赖包与 Go 模块实施来源白名单、版本锁定与签名校验。
  3. 收紧 CI/CD 执行环境权限,使用最小权限、短时效凭据,对出站流量默认拒绝,阻断非预期的协作平台与区块链接口访问。
  4. 系统排查远程接入与集中式基础设施的补丁欠账和运维账号权限,避免单点失陷经共享平台放大为跨机构泄露。
  5. 对发布流水线与开发终端实施凭据最小化,固定依赖版本、校验产物来源并轮换已暴露的注册表与云凭据。

合规说明

以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月25日|GitLab 修复两枚 9.9 分严重漏洞,已认证用户可在服务器上执行任意代码(CVE-2026-93577/89078)》

评论:0   参与:  0