赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

iOS文件处理越界写入漏洞(CVE-2026-86950)

北京赛克艾威科技有限公司

2026-09-28

一个越界写入问题已通过改进边界检查得到解决。该问题已在 iOS 26.7.1 和 iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1 中获得修复。处理恶意构造的文件可能导致任意代码执行。Apple 已知悉一份报告,称该问题可能已在 iOS 27 之前版本的设备上,针对特定目标人员的一次高度复杂的攻击中被利用。

Citrix NetScaler 远程代码执行漏洞(CVE-2026-88772)

北京赛克艾威科技有限公司

2026-09-27

Citrix NetScaler ADC是一款应用交付控制器,主要用于负载均衡、应用加速和SSL卸载,确保企业应用的高可用性;NetScaler Gateway则提供安全的远程访问和VPN接入功能,使用户能够安全访问企业内网资源。这两款产品广泛应用于企业数据中心和云环境,是关键的网络基础设施组件。受影响版本的ADC和Gateway在处理特定网络请求时未能正确限制内存缓冲区内的操作,导致存在内存边界处理缺陷。远程攻击者可通过向受影响的设备发送恶意构造的请求来触发此缺陷。成功利用该问题可能导致远程代码执行,使攻击者完全控制设备,或引发拒绝服务攻击造成业务中断。

Citrix NetScaler ADC/Gateway 登录接口命令注入漏洞(CVE-2026-88771)

北京赛克艾威科技有限公司

2026-09-28

Citrix NetScaler ADC(原 Citrix ADC)与 Citrix NetScaler Gateway(原 Citrix Gateway)是 Cloud Software Group 提供的应用交付控制器与远程接入网关产品,用于负载均衡、应用代理、TLS 处理以及 VPN/AAA 远程访问,通常部署在企业网络边界并代理大量内部应用流量。2026年9月披露命令注入漏洞。该漏洞可远程利用,无需权限,无需用户交互,在默认配置下即可触发,不需要开启任何额外功能。设备的登录接口对外部提交的输入校验不当,未经认证的远程攻击者通过构造的登录请求即可注入并执行任意命令,导致服务器失陷。该漏洞已出现在野利用。

ureport 报表引擎 previewData 接口 SQL 注入漏洞(CVE-2026-38158)

北京赛克艾威科技有限公司

2026-07-17

UReport2(ureport)是一款基于 Spring 架构的开源 Java 报表引擎。2026年7月披露 SQL 注入漏洞,远程且无需权限即可利用。报表设计器的数据预览功能 previewData 未对请求携带的 SQL 语句做任何校验,也未配置认证拦截,未经授权的远程攻击者可提交自行构造的 SQL 语句并在后端数据源上执行,读取数据库中的任意数据,导致敏感信息泄漏。上游项目已停止维护,官方未提供修复版本。

F5 BIG-IP APM 堆缓冲区溢出漏洞(CVE-2026-94127)

北京赛克艾威科技有限公司

2026-09-22

F5 BIG\-IP是业界领先的应用交付控制器平台,广泛应用于数据中心和云计算环境,为组织提供负载均衡、应用加速、SSL卸载及安全访问控制等核心功能。BIG\-IP APM(Access Policy Manager)作为该平台的重要安全模块,专门负责统一访问管理、身份认证与授权,支持OAuth、SAML等多种标准协议,确保企业应用资源的安全远程访问。该模块通常部署在面向互联网或内部网络的虚拟服务器上,作为关键网关保护企业核心业务系统。通过灵活的访问策略和单点登录能力,BIG\-IP APM能够大幅提升用户体验并简化身份管理流程。其高可用性和可扩展性使其成为大型企业和服务提供商保护应用基础设施的首选方案。当BIG\-IP APM在虚拟服务器上同时配置访问策略和OAuth授权服务器功能时,存在堆缓冲区溢出缺陷。未经身份验证的远程攻击者可通过发送特定构造的恶意网络请求触发该缺陷,进而实现远程代码执行。该问题仅影响数据平面,不涉及控制平面,且仅当APM作为OAuth授权服务器时才会暴露风险。处于设备模式的系统同样受此影响,可能导致系统完全被控制、敏感信息泄露及服务中断等严重后果。