美国网络安全与基础设施安全局(CISA)把 JFrog Artifactory、ConnectWise ScreenConnect 与 MikroTik RouterOS 的五个漏洞加入已知被利用漏洞(KEV)目录,依据是已确认的在野利用。
Artifactory 的两个漏洞构成一条链。CVE-2026-42016(CVSS 8.1)是授权校验缺陷,只验证令牌签名与签发者而不校验令牌作用域,可导致权限提升;CVE-2026-42018(CVSS 7.5)是认证缺陷,在关闭匿名访问时仍可能把内部匿名用户令牌返回给未认证调用者。攻击者已把这两个漏洞与 CVE-2026-82329(CVSS 9.8)串联,在 8 月 15 日至 9 月 8 日期间控制自建服务器,具体行为包括创建持久管理员账号、部署恶意 Groovy 插件执行代码、安装 Rust 后门建立长期访问。
ConnectWise ScreenConnect 的 CVE-2026-84869(CVSS 9.9)属于权限管理不当与授权缺失。在特定条件下,攻击者可在未经授权或宿主确认的情况下,通过活动远程会话传输并执行文件,且可借助提权动作在宿主客户端系统上执行。该问题影响客户端而非服务端,已关联三起把恶意 VBScript 载荷投递到新连接系统的事件;在无法立即升级时可先在管理后台按角色关闭文件传输权限,官方要求升级到 26.6.5。
MikroTik RouterOS 的两个漏洞来自 CERT Polska 与厂商联合标记的 MikroTrick 利用链:CVE-2026-67277(CVSS 8.8)是 btest 带宽测试服务缺失认证,可泄露内核内存或造成拒绝服务;CVE-2026-86060(CVSS 9.2)是命令参数分隔符处理不当,可篡改受信任的 RouterOS 策略掩码实现权限提升。CERT Polska 发现其中一条漏洞早在 9 月 2 日就已被利用,比公开披露早三天;Shadowserver 的单次扫描在 9 月 5 日统计到超过 12.25 万台对互联网可达 SSH 的 RouterOS 设备。厂商修复版本覆盖 7.25beta3、7.24.2、7.23.4 与 6.49.21,并建议把 SSH 从公网撤下、改用 WireGuard 一类 VPN 远程管理。联邦民事行政部门的修复期限分别是:RouterOS 9 月 13 日、ScreenConnect 9 月 14 日、Artifactory 9 月 25 日。