CISA一周新增6个在野利用漏洞 Windows服务器需限期修复
美国网络安全与基础设施安全局(CISA)在一周内两次更新"已知被利用漏洞目录"(KEV),合计新增6个正遭在野利用的高危漏洞,多个漏洞CVSS评分达9.8。运维Windows服务器、SharePoint及自建视频会议服务器的用户,需立即排查修复。
8月18日批次:三个9.8分漏洞同时上榜
CISA于8月18日将四个漏洞列入KEV目录,并要求美国联邦机构在8月21日前完成修复:
其一是Windows IKE服务扩展双重释放漏洞(CVE-2026-33824,CVSS 9.8)。该漏洞无需认证即可远程触发代码执行,且具备可蠕虫化传播特性,是本批次中威胁等级最高的一个,暴露在公网的Windows服务器应第一时间安装补丁。
其二是SharePoint弱认证漏洞(CVE-2026-55040,CVSS 9.1)。安全公司Rapid7披露,该漏洞可与另一漏洞(CVE-2026-63520)串联,构成针对SharePoint服务器的未认证远程代码执行链,公开PoC发布后数小时内即出现攻击尝试。
其三是VMware vCenter路径穿越漏洞(CVE-2026-59310,CVSS 9.8),攻击者已利用其在受害服务器上植入后门并投放勒索软件——该漏洞详情本站已专文报道(可参阅本站【内链:VMware vCenter高危漏洞遭在野利用】一文),尚未修复的用户请尽快处理。其四是macOS屏幕共享认证绕过漏洞(CVE-2026-65400),已被用于植入挖矿程序。
8月20日批次:TrueConf视频会议服务器两连击
8月20日,CISA再将TrueConf Server的两个在野利用漏洞列入目录:CVE-2026-72529为关键功能缺失认证,远程攻击者通过4307/TCP端口即可执行任意脚本;CVE-2026-72530为代码注入漏洞。自建视频会议服务的企业应检查该端口的公网暴露情况。
补丁窗口期急剧缩短
一周6个在野利用漏洞,再次说明从PoC公开到规模化攻击往往只有数小时。建议服务器用户:第一,为操作系统与关键组件建立自动化补丁流程;第二,管理端口(IKE、vCenter、会议服务等)一律不直接暴露公网,通过VPN或IP白名单访问;第三,对外Web业务前置WAF与DDoS防护,在漏洞修复窗口期内提供额外一层流量过滤。
本轮漏洞的共同特征是"未认证+公网可达",这类漏洞被武器化后通常伴随批量扫描与DDoS/勒索组合攻击。除打补丁外,收敛攻击面才是治本之道:SellBGP用户可通过后台安全组一键限制管理端口来源IP;面向公网的业务建议叠加高防服务器或香港高防IP,即使在补丁尚未就绪的窗口期,也能通过流量清洗与访问过滤显著降低被扫描利用的概率。
资料来源:CISA官方KEV公告(8月18日、8月20日)及Rapid7、XHack安全通告。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。