这一期覆盖 8 月 29 日到 9 月 18 日。美国 CISA 的已知被利用漏洞目录(KEV)在这段时间新增 31 条,其中和学校常见设备、软件相关的有 8 条,列在下面。
**进入这个目录的前提是:已经在真实攻击中被利用,并且厂商已经给出了修复办法。**所以这里列出的不是“可能有风险”,而是“已经有人在打,补丁也有了”。本站只写问题和影响,不写利用方法。
1. Cisco Identity Services Engine
CVE-2026-76460 · 收录于 2026-09-16 · CISA 要求美国联邦机构在 2026-09-19 前修复
Cisco Identity Services Engine 及其 Passive Identity Connector 在 Web 管理接口上错误地使用了特权接口,远程未认证的攻击者可借此绕过登录直接进入设备,学校应尽快核查 ISE 的补丁状态。
2. Acronis Backup
CVE-2026-87886 · 收录于 2026-09-16 · CISA 要求美国联邦机构在 2026-09-19 前修复
Acronis Backup 面向 cPanel 和 Plesk 的插件存在默认权限配置错误,本地低权限账号可借此提权,扩大对服务器的控制范围。
3. Cisco Secure Email Gateway
CVE-2026-76461 · 收录于 2026-09-14 · CISA 要求美国联邦机构在 2026-09-17 前修复
Cisco Secure Email Gateway 所用的 AsyncOS 在处理请求时存在 SQL 注入漏洞,未认证的远程攻击者可借此在操作系统层以 root 权限执行任意命令,直接危及邮件网关本身的安全。
4. GitLab Community Edition and Enterprise Edition
CVE-2026-85706 · 收录于 2026-09-11 · CISA 要求美国联邦机构在 2026-09-14 前修复
GitLab 社区版和企业版的仓库提交接口缺少鉴权并对路径限制不严,未认证用户可读取服务器上的任意文件,源码、配置与密钥都有泄露风险。
5. MikroTik RouterOS
CVE-2026-86060 · 收录于 2026-09-10 · CISA 要求美国联邦机构在 2026-09-13 前修复
MikroTik RouterOS 在处理命令行参数分隔符时存在缺陷,攻击者可以修改受信的策略掩码,从而在系统内取得更高权限,影响整台路由器的访问控制。
6. MikroTik RouterOS
CVE-2026-67277 · 收录于 2026-09-10 · CISA 要求美国联邦机构在 2026-09-13 前修复
MikroTik RouterOS 的 btest 服务缺少必要的认证,攻击者可触发内核内存泄露并造成拒绝服务,影响路由器及相关网络服务的可用性。
7. Fortinet Multiple Products
CVE-2025-25249 · 收录于 2026-09-09 · CISA 要求美国联邦机构在 2026-09-12 前修复
Fortinet 的 FortiOS、FortiSwitchManager 和 FortiSASE 在处理特定数据包时存在堆缓冲区溢出,攻击者可借此执行未授权代码,对防火墙与远程接入节点构成威胁。
8. Google Chromium V8
CVE-2026-87491 · 收录于 2026-09-09 · CISA 要求美国联邦机构在 2026-09-23 前修复
Google Chromium V8 引擎存在越界写入漏洞,远程攻击者通过特制网页可在浏览器沙箱内执行任意代码,使用 Chrome、Edge、Opera 等浏览器的高校终端同样受影响。
怎么处置
按厂商公告升级到修复版本。暂时升不了的,先把对应服务从公网收回内网或加访问控制,再排期升级。校园网里最该先看的是直接暴露在公网上的那几台:出口防火墙、VPN 网关、邮件网关、对外的 Web 服务。
本期提醒
本期漏洞集中在网络与边界设备以及代码托管平台,运维排查时应优先确认 Cisco 邮件网关与身份服务引擎、MikroTik 路由器、Fortinet 防火墙的补丁状态,同时检查 GitLab、Chromium 终端以及 Acronis 备份插件的更新情况。
数据来源:CISA 已知被利用漏洞目录(KEV),该数据以 CC0 1.0 发布。中文说明为本站整理,不构成安全建议;请以厂商公告为准,打补丁前先在测试环境验证,并做好回滚准备。
转载请注明来源
评论