ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Fnet 云网安 260904

Fnet 云网安 260904 ️NSOC网络·安全·云一体化运营中心7×24 主动监控与专家值守网络可用性 99.99%安全事件 100% 闭环云资源一站式管理今日热点 Top 5S1 HPE Networking Fabric Composer一次性披露5颗CVSS 9.0-10.02颗未认证API/SSH认证绕过核心内容HPE于9月1日就Aruba Networking Fabric Composer发布安全公告HPESBNW051335颗严重级别漏洞影响7.3.3及以下所有版本7.4.0不受影响。CVE-2026-76657CVSS 10.0REST API认证绕过未认证远程攻击者可获得完整管理权限→Fabric Composer宿主机完全失守CVE-2026-76658CVSS 10.0SSH守护进程认证绕过未认证即可获得root命令执行CVE-2026-19766CVSS 9.6操作系统认证绕过需相邻网络CVE-2026-73700/73701CVSS 9.0web管理界面存储型XSSOS层未认证RCE需特定前置条件。修复版本为7.3.4或7.4.0。Fabric Composer作为Aruba SD-Branch/SASE方案的网络编排层直接管理交换矩阵与策略单一Fabric Composer失守即等于整张网络被重写。HPEFabric ComposerCVSS 10.0API认证绕过网络编排为什么重要5颗CVSS 9.0-10.0同公告披露是HPESBNW公告史上罕见的『五重炸弹』任意一颗未修复则整个Fabric Composer失守。REST API与SSH守护进程两颗均CVSS 10.0意味着任何暴露管理面的实例都可被一键拿下。Fabric Composer作为SD-Branch与SASE的编排中枢单点失守即等于整张企业分支网络被重写。从边界到编排层是攻击者下沉的新路径传统『边界核心交换机』模型已不能描述风险。EPSS极低但PoC预计很快公开企业须以『未公开PoC时已』的标准行动。顾问金句编排层一颗CVSS 10.0的认证绕过足以让一台设备失守变成整张网络失守。建议企业立即把Fabric Composer 7.3.x升级到7.3.4或迁移到7.4.0把管理面收口在跳板机后并对所有Aruba管理账号启用强认证独立审计。CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 8/10S2 BGP劫持投递恶意Virtualizor更新rootkit持久化33小时首例互联网路由武器化供应链攻击核心内容Virtualizor于9月1日发布Patch 9确认事件8月28日20:57 UTC至8月30日06:10 UTC约33小时、其中有效劫持约22小时期间未授权攻击者通过AS62390伪造Hetzner Online合法的162.55.0.0/16下更具体/24宣告162.55.80.0/24借助RPKI maxLength24绕过路由源验证劫持Softaculous更新域名的IP段。攻击者在劫持窗口内成功获取了劫持域的有效Lets Encrypt TLS证书。Virtualizor更新客户端缺乏软件包加密签名验证因此被篡改的安装包被静默安装。AlbaHost一家托管商9月2日确认34台Virtualizor超节点中5台遭root级沦陷攻击者注入SSH公钥到root、安装Java 17、下载执行Java rootkitjre-runtime.datSHA-256 b81a4e1f…作为systemd服务java-jre-update.service、创建proxyuser账号、C2基础设施cdn[.]nerat[.]cc和connect[.]ne-rat[.]xyz。Virtualizor已发布Patch 9含Security AnalyzerIOCs包括java-jre-update.service、/tmp/widdow.jar、proxyuser账号、root authorized_keys异常条目。BGP劫持Virtualizor供应链rootkitRPKI为什么重要这是历史上首次『互联网路由层被武器化』用于投递带rootkit的虚拟化软件更新攻击成本仅是路由劫持Lets Encrypt证书。受害范围不仅是被劫持的服务器——任何在劫持窗口期内执行更新的Virtualizor都潜在中招但厂商无法给出准确清单。TLS证书有效无代码签名所有现有更新机制失守攻击者根本不需要破解构建管道。超节点沦陷意味着该节点下所有客户VPS都可能被触碰托管商的整盘信任被改写。RPKI maxLength过大未启用ASPA/BGPsec使路由劫持仍是互联网级低摩擦武器。顾问金句BGP劫持33小时Lets Encrypt证书无代码签名验证一次更新窗口就能拿下整盘超节点。建议Virtualizor用户立即执行跑Patch 9扫描器、检查java-jre-update.service与/tmp/widdow.jar、轮换所有API key、把SSH收口在堡垒机并对任何根账号authorized_keys异常做取证后再清理。CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 9/10S3 Cisco Nexus 9000 Silicon One CVE-2026-20212 CVSS 9.8默认端口暴露致未认证root RCE核心内容Cisco于9月3日就Nexus 9000系列交换机披露CVE-2026-20212CVSS 9.8Silicon One ASIC集成组件中存在缺陷——TCP端口43210和43211在默认L3 VRF配置下可直接对外可达未认证远程攻击者可发送特制数据以root权限执行代码同时可使S1HAL进程崩溃触发整机重启。受影响型号N9324C-SE1U/N9348Y2C6D-SE1U/N9364E-SG2-O等共10款仅Silicon One型号Nexus 3000/7000与ACI模式不受影响。Cisco TAC在客户支持过程中发现此漏洞。Cisco同时提供iACL与Live Protect shield作为临时缓解方案永久方案为升级到修复版本NX-OS。Cisco PSIRT未观察到在野利用或公开PoC。CiscoNexus 9000Silicon OneCVSS 9.8未认证RCE为什么重要Nexus 9000是数据中心与园区核心交换的事实标准10款Silicon One型号被点名意味着大量客户直接暴露。默认VRF配置即可让攻击者从公网进入核心交换机的root shell传统『核心在内部』假设被打破。root RCE可触发整机崩溃核心网络既可被劫持也可被强制重启。Cisco TAC发现说明这是真实客户环境中出现的问题并非纯理论。iACLLive Protect只能临时缓解企业需要排期升级NX-OS。顾问金句默认VRF配置让核心交换机的root shell挂在公网上这一天迟早要来。建议企业立即在网络边界建立iACL封锁43210/43211、按型号清单清点Silicon One资产、排定升级NX-OS的计划并对Nexus 9000启用syslog集中化以发现异常连接。CIO价值分 9/10 · 风险价值分 10/10 · 传播价值分 8/10A4 Microsoft FIDO2 CVE-2026-19117 CVSS 9.8无密码认证绕过 Versa Director CVE-2025-24288默认凭证核心内容两条线同时敲响身份认证与企业网络管理层CVE-2026-19117CVSS 9.8影响Microsoft On-Premises FIDO2认证部署特定条件下攻击者可注册攻击者控制的FIDO2密钥随后以该用户身份认证等于完全绕过最强密码less认证机制CVE-2025-24288CVSS 9.8影响Versa Director SD-WAN管理软件SSH与PostgreSQL服务默认开放多个账户使用共享默认凭证且多数具备sudo权限PoC已公开——任何拿到该PoC的攻击者可立即获得SD-WAN管理基础设施控制权。两漏洞目前均无在野确认但FIDO2绕过对定向攻击价值极高、Versa默认凭证则意味着任何暴露在公网的Versa Director都会被自动化扫描器拿下。Microsoft FIDO2Versa DirectorCVSS 9.8认证绕过默认凭证为什么重要FIDO2是当前公认最强的密码less认证其绕过意味着整个无密码战略的信任根需要重新评估。FIDO2攻击针对的是On-Premises身份场景国内央国企与金融客户广泛使用AD本地FIDO2必须清查注册表。Versa Director管理着企业SD-WAN部署全网默认凭证拿下意味着整张SD-WAN编排面被劫持。PoC已公开的默认凭证漏洞不需要任何技术门槛扫描器即可批量拿下。两条事件合并提示身份与网络管理层都已成为高价值目标单独补丁不足以应对。顾问金句最强密码less认证和最弱默认凭证同时登上CVSS 9.8榜单这本身就说明认证体系不能靠单一防线。建议企业立即对所有FIDO2本地部署清查注册密钥并打补丁、强制Versa Director关闭SSH公网暴露并改掉所有默认账号同时把SD-WAN/零信任管理控制台的首次登录改密流程从可选项变成强制项。CIO价值分 9/10 · 风险价值分 9/10 · 传播价值分 7/10A5 8款AI Agent core.fsmonitor配置触发命令执行Claude/Codex/Cursor/goose等本地工具被RCE核心内容研究人员披露8款主流命令行AI编程代理共8颗核心安全漏洞goose/Claude Code/Codex/Cursor/Hermes Agent/Qwen Code/Grok Build等仓库自身的.git/config中core.fsmonitor设置合法Git性能配置被代理查询时会触发子进程调用从而在沙箱外、以用户授权之前执行恶意命令。goose、Claude Code、Cursor已修复但Hermes Agent/Qwen Code/Grok Build以及Claude Code的第二条路径在最新测试中仍可被利用。这一攻击面把开发者常用的AI编程工具从『LLM网关风险』延伸到『本地工作站风险』并把普通的.git目录变成代码执行载荷的载体。攻击门槛仅是让目标AI Agent工具打开一个恶意Git仓库。AI Agentcore.fsmonitorClaude CodeCursor供应链为什么重要攻击载体是开发者日常接触的.git目录零社工成本、零网络钓鱼、零载荷投递。AI Agent代理解析.git/config是默认行为意味着『打开仓库』即『被接管。8款工具中有4款仍可被利用覆盖国内/国外主流AI编程代理。执行上下文是用户工作站最高权限意味着开发者的本机、IDE插件、SSH私钥全部暴露。把供应链攻击面从依赖项延伸到IDE与开发者本机工作流。顾问金句恶意.git目录打开就能RCE这意味着开发者的日常工作流本身就是供应链。建议企业立即对所有AI编程代理客户端打更新对未修复的Hermes/Qwen/Grok等工具禁用core.fsmonitor默认启用项并对开发者工作站强制实施SSH密钥MFA、最小权限sudo与项目级沙箱。CIO价值分 8/10 · 风险价值分 9/10 · 传播价值分 8/10趋势分析本周期呈现四条主线一网络基础设施管理层连环暴露HPE Fabric Composer一次性披露5颗CVSS 9.0-10.0含SSH守护OS认证绕过、Cisco Nexus 9000 Silicon One默认端口开放致root RCE意味着底层网络编排与核心交换机的攻击面从边界下沉到内核二供应链信任从代码层坍塌到路由层BGP劫持投递恶意Virtualizor更新、rootkit持久化33小时窗口是历史上首次大规模『互联网路由被武器化』的虚拟化控制面攻击三身份与认证体系被系统性穿透Microsoft FIDO2密码旁路、Versa Director默认凭证、SD-WAN管理基础设施持续零摩擦四AI开发栈从LLM网关延伸到本地代理工具8款AI Agent core.fsmonitor配置触发命令执行使『.git仓库即代码执行』成为新常态。建议企业本周必须完成五件事升级Fabric Composer 7.3.x至7.3.4/7.4.0、给Nexus 9000 Silicon One端口43210/43211建立iACL封锁、清查Virtualizor 8.28-9.1窗口更新记录并跑Patch 9安全扫描器、对所有AI Agent工具禁用core.fsMonitor默认启用项、把所有SD-WAN/零信任管理控制台的默认凭证改为强制首次登录改密。
返回列表