首页

预警信息

当前您的位置: 首页 -> 预警信息 -> 正文

【风险预警】近期网络安全风险预警(35)

发布日期:2026-09-20   浏览量:

一、Google Chrome V8 越界写入风险

Google Chrome 是 Google 推出的跨平台 Web 浏览器,广泛应用于 Windows 、macOS 和 Linux 等桌面环境。

风险详情:2026年9月10日,监测到 Google Chrome V8

越界写入漏洞(CVE-2026-87491),该漏洞影响范围如下: Google Chrome  < 153.0.8010.36

远程攻击者可通过构造恶意 HTML 页面触发漏洞,并在浏览器沙箱内执行任意代码,可能对受影响系统的浏览器运行环境造成安全风险。

建议措施:联系信息中心获取版本更新链接。

二、搜狗输入法自定义协议处理远程代码执行风险

搜狗输入法是一款文字输入工具,常用于电脑、手机等设备进行文字录入。

风险详情:2026年9月10 日,监测到搜狗输入法自定义协议处理远程代码执行漏洞(CVE-2026-51990),该漏洞影响范围如下:

搜狗输入法>=16.3.0.3498 或更高修复版本(windows 版本)

该漏洞并非由单一缺陷直接导致,而是由自定义协议处理、内嵌 WebView 导航控制以及浏览器组件安全配置等多个问题串联形成完整攻击链。首先,搜狗输入法注册的 sgbiz 自定义协议处理程序在解析外部传入参数时,对部分命令行参数缺少充分校验,攻击者可借此影响 SGMyInput.exe 的启动参数,并进一步触发皮肤中心相关功能。随后,皮肤中心基于 CEF 实现的WebVie w 对外部 URL 缺少严格的协议及域名限制,使攻击者能够将其引导至非预期页面。与此同时,该 WebView 使用的 Chromium 80 引擎版本较旧,且未启用沙箱等关键安全机制,进一步放大了浏览器漏洞被利用后的影响。在用户点击特制链接并触发相关协议处理流程后,攻击者可借助浏览器组件中的已知安全缺陷,在当前登录用户权限下实现代码执行,并进一步执行后续恶意操作。公开研究已确认,该漏洞已在真实攻击活动中被利用。

建议措施:联系信息中心获取版本更新链接。

三、Exchange Server 认证缺陷组合利用可获取 SYSTEM权限风险

Exchange Server 是微软推出的企业级邮件与协作服务器软件,部署在企业内部服务器环境中,主要用于搭建企业专属邮件系统。

风险详情:近日,监测到 Proxmox VE 身份认证绕过漏洞,该漏洞影响范围如下:

Microsoft Exchange Server  2016  CU23 < 15.1.2507.72

Microsoft Exchange Server  2019  CU14 < 15.2.1544.44

Microsoft Exchange Server  2019  CU15 < 15.2.1748.49

Microsoft Exchange Server Subscription Edition RTM < 15.2.2562.46

该漏洞涉及 Exchange 服务身份验证与授权机制中的安全缺陷,攻击者在满足特定网络环境及 NTLM Relay 条件时,可通过中继 Exchange 服务器机器账户的身份认证访问目标 MRSProxy 服务,并进一步获得高权限操作能力。公开研究表明,该攻击链结合 EFSRPC 强制认证、NTLM Relay 及 Exchange MRSProx y 高权限文件写入能力,最终可实现 SYSTEM 权限远程代码执行。

建议措施:联系信息中心获取版本更新链接。