网易首页 > 网易号 > 正文 申请入驻

思科紧急补丁:9.9分漏洞背后的零信任攻防战

0
分享至

4月15日,思科安全团队发布了一份让全球网安负责人失眠的公告——旗下身份服务引擎(Identity Services Engine,简称身份服务引擎)出现CVSS 9.9分的致命漏洞,攻击者只需一套管理员账号,就能远程接管企业网络的核心闸口。

这不是普通的补丁周二。身份服务引擎是零信任架构的"守门人",掌管着谁可以接入企业内网、能访问什么资源。当守门人本身被攻破,整个安全假设就崩塌了。


漏洞拆解:两个独立入口,同一类致命伤

思科这次修补的是两个漏洞,但官方明确强调:彼此独立,互不需要。这意味着攻击者有两条完全不同的路径可选。

CVE-2026-20147,CVSS评分9.9,属于远程代码执行(Remote Code Execution,简称远程代码执行)漏洞。根因是用户输入验证不足——一个老生常谈却屡禁不止的编码失误。

攻击场景很直接:拿到有效管理员凭证,发送特制的超文本传输协议请求,就能在目标设备上执行任意命令。成功入侵后,攻击者先获得用户级操作系统权限,再横向提权至根权限。

更麻烦的是单节点部署场景。一旦漏洞被触发,节点直接崩溃,引发拒绝服务(Denial of Service,简称拒绝服务)状态。未认证的终端设备会被完全隔离,直到管理员完成系统恢复。

第二个漏洞CVE-2026-20148评分4.9,属于路径遍历攻击。同样需要管理员凭证,同样源于输入验证缺陷。攻击者通过构造恶意请求,能直接读取底层操作系统的敏感文件。

4.9分看似不高,但在企业环境里,配置文件、密钥、日志的泄露往往是更大规模入侵的前奏。

时间线还原:从发现到披露的72小时

根据思科官方公告,漏洞由安全研究员Jonathan Lein发现,所属机构为TrendAI Research。4月15日,思科产品安全事件响应团队(Product Security Incident Response Team,简称产品安全事件响应团队)正式发布安全公告。

公告中有一个关键表述:「在发布时,我们尚未发现公开的漏洞利用代码或野外主动攻击」。这是安全行业的标准措辞,但翻译成人话就是——窗口期还在,但不知道能持续多久。

思科的态度很明确:没有临时缓解方案,必须立即升级。补丁版本清单按标准漏洞报告格式列出,系统管理员需要逐一对照部署。

这里有个容易被忽略的细节:身份服务引擎被动身份连接器(Identity Services Engine Passive Identity Connector,简称被动身份连接器)3.4版本是最后一个受支持版本,该产品已正式停止销售。这意味着部分企业可能面临"无补丁可打"的困境,必须整体迁移架构。

为什么身份服务引擎成了靶心

理解这次漏洞的冲击力,得先看身份服务引擎在企业网络中的位置。

它是思科零信任解决方案的核心组件,负责统一身份验证、设备合规检查、动态访问策略执行。简单来说:员工连Wi-Fi、访客申请临时权限、物联网设备入网——所有流量都要过它这一关。

这种"单点集中"的设计天然成为攻击者的优先目标。攻陷身份服务引擎,等于拿到了全网访问策略的修改权,可以给自己开后门、把恶意设备标记为合规、或者直接切断关键业务流量。

更值得玩味的是漏洞的利用条件:都需要管理员凭证。这暗示了攻击路径的演变——外部直接打穿防火墙越来越难,窃取高权限账号成为主流打法。钓鱼、凭证填充、供应链污染,都是获取管理员身份的现实手段。

CVE-2026-20147的9.9分也印证了这种风险叠加:一旦内鬼或失陷账号出现,技术防护几乎瞬间失效。

补丁管理的残酷现实

思科给出的修复方案看似简单:升级到指定版本。但企业IT团队的实际执行充满摩擦。

身份服务引擎通常部署在认证流量的关键路径上,升级意味着计划内停机窗口。对于7×24小时运营的生产环境,协调业务部门、申请变更窗口、准备回滚方案,动辄数周。

更棘手的是被动身份连接器用户的处境。产品已停售,没有后续版本。这些客户要么接受"带漏洞运行"的风险,要么被迫启动架构迁移——预算、工期、兼容性测试,全是硬成本。

安全公告的措辞也反映了厂商的微妙立场。强调"未发现野外利用"既是事实陈述,也是责任切割:如果企业延迟打补丁而后中招,很难追究思科失职。

这种"披露即免责"的模式,是行业通行规则,但把压力完全转移给了用户侧。

零信任架构的悖论

这次事件暴露了一个深层矛盾:零信任的核心信条是"永不信任,始终验证",但验证机制本身必须被信任。

身份服务引擎就是这种"信任锚点"。当它出现代码缺陷,整个信任链条从根部断裂。更讽刺的是,零信任架构往往比传统边界安全更依赖这类集中式身份组件——为了细粒度管控,不得不把鸡蛋放在一个篮子里。

CVSS 9.9的评分背后,是攻击后果的严重性与利用条件的"便利性"之间的错配。管理员凭证的获取难度,在真实威胁场景中正在快速下降。钓鱼即服务、初始访问经纪人市场、AI辅助的社会工程学,都在压缩这道安全缓冲。

Jonathan Lein的发现时机值得注意。TrendAI Research作为安全研究机构,其披露节奏通常与厂商协调完成。4月中旬的发布时间,避开了年初的漏洞披露高峰,也给了思科足够的补丁准备周期。这种"负责任的披露"是行业健康运转的润滑剂,但也意味着漏洞实际存在的时间可能远早于公告日期。

企业该做什么,以及更难的抉择

对于正在运行身份服务引擎的团队,行动清单很清晰:确认版本、对照补丁矩阵、申请变更窗口、执行升级、验证功能。

但对于被动身份连接器3.4用户,选择困难才真正开始。迁移到身份服务引擎完整版?评估其他厂商的零信任方案?还是接受风险、加强监控、赌一把漏洞不会被利用?

每个选项都有代价,没有标准答案。

更深层的功课是重新审计管理员账号的防护:多因素认证是否强制启用?特权账号的会话时长是否受限?是否有行为基线监控能发现异常的API调用模式?漏洞公告里的"需要管理员凭证"不是免责条款,而是提醒——身份安全是新的边界。

思科产品安全事件响应团队的声明留下了一个开放式结尾:「尚未发现野外利用」。这句话的有效期是多久?下周?下个月?还是已经有人在静默利用,只是还没被发现?

当你的网络核心组件出现9.9分漏洞,而厂商说"还没看到攻击"时,你会选择立即熬夜打补丁,还是赌一把先睡个好觉?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“绝对good!”河南男子在美国摆摊卖磨刀器:义乌进价1块卖5美金,月入1万美金

“绝对good!”河南男子在美国摆摊卖磨刀器:义乌进价1块卖5美金,月入1万美金

潇湘晨报
2026-04-19 11:48:20
第一,张雪机车WSBK荷兰站第二回合热身赛成绩出炉

第一,张雪机车WSBK荷兰站第二回合热身赛成绩出炉

贝壳财经
2026-04-19 17:56:03
上品+草桥店月底闭店,北京仅剩3家门店!曾经周末挤满人…

上品+草桥店月底闭店,北京仅剩3家门店!曾经周末挤满人…

北京商报
2026-04-19 18:23:27
张雪的烟瘾被吐槽!粉丝直言他总离不开香烟,网友:人无完人啊…

张雪的烟瘾被吐槽!粉丝直言他总离不开香烟,网友:人无完人啊…

火山詩话
2026-04-19 15:31:10
教育部刚通知!9月起上学新规全覆盖,普通家庭孩子上学迎公平

教育部刚通知!9月起上学新规全覆盖,普通家庭孩子上学迎公平

复转这些年
2026-04-18 11:43:46
李想怒喷日产的背后,藏着“增程帝国”崩塌的无能为力

李想怒喷日产的背后,藏着“增程帝国”崩塌的无能为力

少数派报告Report
2026-04-19 09:17:16
山东乳山银滩“195平米复式房”1万元起拍,已有多人竞价,拍卖公司:产证面积97.94平米,另有赠送面积,非法拍可随时过户

山东乳山银滩“195平米复式房”1万元起拍,已有多人竞价,拍卖公司:产证面积97.94平米,另有赠送面积,非法拍可随时过户

极目新闻
2026-04-19 14:06:31
央视再三提醒,绑银行卡的手机,务必开启这两项功能

央视再三提醒,绑银行卡的手机,务必开启这两项功能

另子维爱读史
2026-04-18 22:46:08
朝鲜想买中国的歼10CE战斗机,结果被拒绝了

朝鲜想买中国的歼10CE战斗机,结果被拒绝了

安安说
2026-04-19 14:59:08
收拾完伊朗,下一个轮到中国?以色列发战争威胁,中方送出5个字

收拾完伊朗,下一个轮到中国?以色列发战争威胁,中方送出5个字

千羽解读
2026-04-18 10:12:15
本科烂大街,硕士遍地走,博士很尴尬?上海交大今年招5000博士!

本科烂大街,硕士遍地走,博士很尴尬?上海交大今年招5000博士!

骅骏老师张
2026-04-19 07:49:40
伊朗宣布关闭霍尔木兹海峡

伊朗宣布关闭霍尔木兹海峡

财联社
2026-04-19 02:25:05
5月1日新规实施!退休人员注意,这8类行为直接入刑别大意

5月1日新规实施!退休人员注意,这8类行为直接入刑别大意

复转这些年
2026-04-18 11:34:48
赛力斯车载马桶引争议!每台车向华为交13.6万背后,市值7个月腰斩

赛力斯车载马桶引争议!每台车向华为交13.6万背后,市值7个月腰斩

深蓝财经
2026-04-19 14:13:01
日本新书揭露:日本正在“慢慢变穷”,但国内却没人注意

日本新书揭露:日本正在“慢慢变穷”,但国内却没人注意

知识圈
2026-04-19 20:56:51
37岁福原爱宣布三胎出生:母子健康平安,产后照曝光,前夫已祝福

37岁福原爱宣布三胎出生:母子健康平安,产后照曝光,前夫已祝福

开开森森
2026-04-19 07:41:03
严肃辟谣:小鹏 GX没有抄袭路虎揽胜!

严肃辟谣:小鹏 GX没有抄袭路虎揽胜!

车市博览
2026-04-19 16:06:34
超710亿!广东这条“堵王”高速,即将全面改扩建,最宽12车道!

超710亿!广东这条“堵王”高速,即将全面改扩建,最宽12车道!

娱乐圈见解说
2026-04-18 14:54:03
女子称酒店回访暴露她开房隐私:丈夫查她开房记录,和她离婚了

女子称酒店回访暴露她开房隐私:丈夫查她开房记录,和她离婚了

江山挥笔
2026-04-19 10:57:54
印度油轮霍尔木兹海峡遭炮击,船员喊话录音:你们批准我们通行,却又向我们开火

印度油轮霍尔木兹海峡遭炮击,船员喊话录音:你们批准我们通行,却又向我们开火

红星新闻
2026-04-19 17:03:18
2026-04-19 21:12:49
灰度测试中
灰度测试中
生活正在重构,目前还在灰度测试阶段,暂不全量发布。
1508文章数 18关注度
往期回顾 全部

科技要闻

50分26秒破人类纪录!300台机器人狂飙半马

头条要闻

半年下沉22厘米 女子家中坐拥价值上亿别墅却没法住人

头条要闻

半年下沉22厘米 女子家中坐拥价值上亿别墅却没法住人

体育要闻

湖人1比0火箭:老詹比乌度卡像教练

娱乐要闻

张天爱评论区沦陷!被曝卷入小三风波

财经要闻

华谊兄弟,8年亏光85亿

汽车要闻

29分钟大定破万 极氪8X为什么这么多人买?

态度原创

时尚
房产
艺术
本地
健康

装修“精神角落”,就是这么上瘾

房产要闻

官宣签约最强城更!海口楼市,突然杀入神秘房企!

艺术要闻

俄罗斯画家季莫申科 小幅风景油画写生(二)

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

干细胞抗衰4大误区,90%的人都中招

无障碍浏览 进入关怀版