2026年第一期安全漏洞风险通报



一、Microsoft Windows File Explorer欺骗漏洞(CNVD-2026-10676

Microsoft Windows File Explorer是美国微软(Microsoft)公司的一个文件管理器应用程序。Microsoft Windows File Explorer存在欺骗漏洞,该漏洞是由于敏感信息暴露给文件资源管理器中未经授权的参与者造成的。攻击者可利用该漏洞执行欺骗攻击。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-10676

二、WordPress插件WP FullCalendar信息泄露漏洞

WordPress是一套使用PHP语言开发的博客平台。该平台具有在基于PHPMySQL的服务器上架设个人博客网站的功能。WordPress plugin是一个应用插件。WordPress插件WP FullCalendar存在信息泄露漏洞,该漏洞源于向未授权控制领域暴露敏感系统信息,攻击者可利用该漏洞导致检索嵌入的敏感数据。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-10893

三、Google Android权限提升漏洞(CNVD-2026-10643

Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。Google Android存在逻辑错误漏洞,该漏洞是由于多个函数中的代码逻辑错误引起的。攻击者可利用该漏洞导致本地权限提升。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2026-10643

四、Huawei HarmonyOS漏洞

Huawei Harmony OS是中国华为(Huawei)公司的一个操作系统。

提供一个基于微内核的全场景分布式操作系统。Huawei EMUI是华为公司开发的一种基于Android操作系统的用户界面。近期国家信息安全漏洞共享平台公布了多个Harmony OS漏洞,请保持系统更新开启,并关注相关报道及安全风险提示。

参考链接:

https://www.cnvd.org.cn/

五、RCtea僵尸网络大范围传播的风险提示

近期,CNCERT监测到一个新型僵尸网络正在互联网上大范围传播,该僵尸网络自202512月下旬起开始活跃。该家族在通信协议、数据存储及反追踪机制上均展现出高度的复杂性和规避性,其核心特征为广泛使用基于RC4ChaCha20TEA算法变种的深度定制加密方案。据此,我们将其命名为RCtea僵尸网络。

参考链接:https://www.ithome.com/0/920/883.htm

请师生强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:

1)梳理已有资产列表,及时修复相关系统漏洞,包括历史漏洞和最新曝光的漏洞。

2)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。

3)当发现主机感染僵尸木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。