网易首页 > 网易号 > 正文 申请入驻

13年老漏洞被AI挖出,CISA紧急下令两周内修复

0
分享至

美国网络安全与基础设施安全局(CISA)周四突然发难:联邦机构必须在4月30日前修复一个藏在Apache ActiveMQ里13年的漏洞,否则要书面解释为何没修。攻击者已经在野外利用它。

这个编号CVE-2026-34197的漏洞,一周前才被安全研究员Naveen Sunkavally用Anthropic的Claude AI助手挖出来。消息中间件本该是后台默默传数据的"管道工",现在成了能执行任意命令的"特洛伊木马"。


AI考古:13年陈酿如何被重新发现

Sunkavally的挖掘方式本身就很值得玩味。他没走传统代码审计的路子,而是让Claude帮忙在ActiveMQ Classic的代码库里"翻旧账"。

「CVE-2026-34197是一个远程代码执行漏洞,在Apache ActiveMQ Classic里藏了13年,」Sunkavally说,「攻击者可以通过ActiveMQ的Jolokia API调用管理操作,诱骗代理去获取远程配置文件并执行任意操作系统命令。」

13年是什么概念?这个漏洞2013年就存在于代码库,经历了无数版本迭代、无数安全审查,甚至ActiveMQ本身已经出过多次安全事故——从加密货币挖矿程序到僵尸网络基础设施,它都曾被攻击者利用过。

但没人发现这个特定的Jolokia API问题。

Horizon3披露的细节显示,漏洞位于消息代理的管理接口:认证用户能触发远程配置加载,而配置加载过程可以被劫持来执行系统命令。技术门槛不高,危害极大。

AI辅助安全研究正在改变漏洞挖掘的游戏规则。传统人工审计面对百万行遗留代码时,注意力会衰减,经验会盲区。Claude这类工具的价值不在于替代人类判断,而在于能持续、无疲劳地扫描模式——尤其是那种"看起来正常但组合起来危险"的代码路径。

Sunkavally的案例提供了一个具体样本:13年的沉睡期,说明漏洞可能不是"藏得深",而是"看起来太正常"。

认证绕过:比漏洞本身更危险的配置现实

技术上看,CVE-2026-34197需要认证才能利用。这在漏洞评级里通常意味着"危害可控"——只要管好密码就行。

但现实远比技术文档残酷。

「漏洞需要凭证,但默认凭证在很多环境里很常见,」Sunkavally直言,「在某些版本上……完全不需要凭证……在那些版本里,CVE-2026-34197实际上是一个未认证远程代码执行。」

他指的是版本6.0.0到6.1.1存在一个旧漏洞CVE-2024-32114,能让Jolokia API完全暴露。两个漏洞一叠加,攻击链变成:先利用旧漏洞绕过认证,再用新漏洞执行任意代码。

ShadowServer的扫描数据给出了暴露面规模:超过8000个ActiveMQ实例能从公网直接访问。这不是理论风险,是正在发生的攻击目标。

默认凭证问题是个老生常谈的顽疾。ActiveMQ的"admin:admin"组合,和路由器上的"admin/admin"、数据库的"root/root"一样,属于安全界的"房间里的大象"——人人都知道存在,但清理速度永远追不上新部署的速度。

CISA的反应速度说明了严重性。从漏洞披露到进入KEV(已知被利用漏洞)目录,再到触发BOD 22-01的强制修复令,整个过程压缩在两周内。联邦民用行政部门机构(FCEB)现在有两个选择:4月30日前打补丁,或者准备一份解释为什么不打的报告。

消息中间件:被低估的攻击枢纽

ActiveMQ的定位值得细究。作为开源消息代理(Message Broker),它干的活是异步解耦——让应用A和应用B不用同时在线也能交换数据。电商订单、金融交易、物联网设备上报,底层都可能跑这类组件。

这种"管道"属性让它天然适合横向移动。一旦攻破,攻击者可以:

• 监听敏感业务数据流
• 向多个下游系统注入恶意指令
• 利用消息队列的广播特性扩大感染面

更麻烦的是,消息中间件通常部署在核心内网,安全监控的覆盖度反而不如对外暴露的Web服务。Sunkavally提到的历史攻击案例——加密货币挖矿和僵尸网络——都指向同一个模式:ActiveMQ不是终极目标,是跳板。

这次漏洞的特殊之处在于攻击路径的简洁性。不需要复杂的内存破坏,不需要竞争条件,一个配置加载的"正常功能"被重新组合成武器。Jolokia作为JMX(Java管理扩展)的HTTP桥梁,本意是简化监控,现在成了远程命令执行通道。

补丁已经发布:ActiveMQ 5.19.5和6.2.3。版本跨度暗示了维护复杂度——5.x和6.x分支并行,企业升级节奏不一,老版本可能长期悬停。

CISA的强制令只覆盖联邦机构,但暴露的8000多个公网实例里,私营企业和云服务商占多大比例?没人给出完整画像。这是开源基础设施的治理难题:代码是公开的,部署是分散的,安全责任是模糊的。

数据收束

13年潜伏期、8000+公网暴露实例、两周强制修复窗口——这三个数字勾勒出开源供应链安全的真实压力测试。AI辅助挖掘正在加速漏洞发现节奏,但补丁扩散速度能否跟上,取决于组织的安全运营成熟度。CISA的紧急介入不是终点,是一个信号:消息中间件这类"隐形基础设施"正在进入攻击者的优先目标清单,而默认凭证和配置漂移这类"低级错误"的复合风险,远比单个漏洞的技术评分更值得警惕。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
封杀,也挡不住她封神

封杀,也挡不住她封神

独立鱼
2026-04-17 21:09:19
中方行使否决权,新加坡称感到失望,新国大使:应取消一票否决权

中方行使否决权,新加坡称感到失望,新国大使:应取消一票否决权

观星赏月
2026-04-18 05:36:17
霸王条款,激怒1500万中国会员

霸王条款,激怒1500万中国会员

中国新闻周刊
2026-04-17 09:19:02
古力娜扎:真空上阵是放飞自我还是资本博弈?

古力娜扎:真空上阵是放飞自我还是资本博弈?

娱乐领航家
2026-04-02 21:00:03
俄称将用战争作为谈判新方式,德乌强强联手,军事机器火力全开

俄称将用战争作为谈判新方式,德乌强强联手,军事机器火力全开

史政先锋
2026-04-15 17:57:21
42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

史行途
2026-04-18 03:05:53
土卫六的10米巨浪:微风就能掀翻一艘船

土卫六的10米巨浪:微风就能掀翻一艘船

Ping值焦虑
2026-04-17 02:35:34
普通家庭能给孩子最好的托举是什么?网友:真的说到点上了

普通家庭能给孩子最好的托举是什么?网友:真的说到点上了

夜深爱杂谈
2025-11-21 20:20:12
台北买房无望,马筱梅吐槽北京房子旧,楼上装修太吵,人设崩塌了

台北买房无望,马筱梅吐槽北京房子旧,楼上装修太吵,人设崩塌了

八斗小先生
2026-04-17 11:14:22
锁定第二!广厦18分逆转横扫同曦 胡金秋26+9郭昊文23分

锁定第二!广厦18分逆转横扫同曦 胡金秋26+9郭昊文23分

醉卧浮生
2026-04-17 21:42:28
CBA积分榜最新排名出炉!广东被踢出四强:广厦第2辽宁稳居第9

CBA积分榜最新排名出炉!广东被踢出四强:广厦第2辽宁稳居第9

篮球快餐车
2026-04-18 05:31:10
确认回归!曾炒到8900元一箱,因难喝出圈,网友:一定尝尝...

确认回归!曾炒到8900元一箱,因难喝出圈,网友:一定尝尝...

申消费
2026-04-17 10:55:15
2026医改大动作:取消24小时值班,终于对医患双方都负责了

2026医改大动作:取消24小时值班,终于对医患双方都负责了

猫叔东山再起
2026-04-16 10:25:09
秦始皇死亡之谜被揭开?郭沫若:被人用条3寸长的铁钉活活钉死的

秦始皇死亡之谜被揭开?郭沫若:被人用条3寸长的铁钉活活钉死的

健康快乐丁
2025-04-13 18:09:33
奇瑞汽车大本营“熄火”

奇瑞汽车大本营“熄火”

资市会
2026-04-17 11:35:31
大换血!王励勤秦志戬"断腕",弃用4大猛将,新阵藏着哪些狠招?

大换血!王励勤秦志戬"断腕",弃用4大猛将,新阵藏着哪些狠招?

八斗小先生
2026-04-08 14:57:20
相差16岁,娱乐圈最甜姐弟恋,撕得好难看啊..

相差16岁,娱乐圈最甜姐弟恋,撕得好难看啊..

英国那些事儿
2026-04-17 23:26:32
男生身体素质的四大及格线,你达标了吗?

男生身体素质的四大及格线,你达标了吗?

马拉松跑步健身
2026-04-17 21:06:58
陪玩陪睡已淘汰!继关晓彤风波、注射不明物后,娱乐圈再曝潜规则

陪玩陪睡已淘汰!继关晓彤风波、注射不明物后,娱乐圈再曝潜规则

阿纂看事
2026-04-16 19:31:39
华为突然官宣,折叠屏新机直降4000元!

华为突然官宣,折叠屏新机直降4000元!

科技堡垒
2026-04-17 14:35:36
2026-04-18 08:23:00
固件更新中
固件更新中
有态度网友ytd
2607文章数 23关注度
往期回顾 全部

科技要闻

7家头部平台被罚没35.97亿元

头条要闻

"A股之王"源杰科技1年涨超12倍:曾被日本供应商当骗子

头条要闻

"A股之王"源杰科技1年涨超12倍:曾被日本供应商当骗子

体育要闻

中超-泰山1-1海港 杨希处子球克雷桑任意球扳平

娱乐要闻

刘德华挚友潘宏彬离世 曾一起租房住

财经要闻

"影子万科"2.0:管理层如何吸血万物云?

汽车要闻

又快又稳的开挂动力! 阿维塔06T全系搭分布式电驱

态度原创

旅游
时尚
艺术
亲子
本地

旅游要闻

三月三登泰山!蟠桃会+古风巡游惊艳出圈

今日热点:许光汉否认和周子瑜恋情;郝熠然与诚实一口终止合作……

艺术要闻

吴昌硕:八大梦中督我把荷画

亲子要闻

家长必须学会的儿童急救知识!关键时候能救命

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

无障碍浏览 进入关怀版