![]()
️NSOC · 网络·安全·云一体化运营中心
7×24主动监控与专家值守,网络可用性99.99%,安全事件100%闭环,云资源一站式管理
今日热点 Top 5
S1 N-able N-central CVE-2026-18577认证绕过在野利用 CISA KEV 3天截止
核心内容
N-able N-central远程监控管理平台存在认证绕过漏洞CVE-2026-18577(CVSS 8.2),是CVE-2026-18576补丁不完整的遗留问题。攻击者无需凭证即可获得管理员权限(god-mode),通过Take Control功能横向移动到所有被管端点,部署Cloudflare隧道实现持久化。影响所有2026.3.1.7之前版本,CISA于8月3日加入KEV目录,截止日期8月6日。Huntress报告55.6%的云服务器在热修复发布后仍未打补丁。
CISA KEV RMM供应链 认证绕过 在野利用
为什么重要
1. RMM平台被攻破即成为下游所有被管组织的供应链入侵跳板,一个服务器可控制数百个客户环境
2. 补丁不完整导致二次绕过,说明RMM产品的安全审计流程存在系统性缺陷
3. 攻击者利用Take Control远程功能直达域控制器等核心系统,爆破半径极大
4. 55.6%的云服务器在热修复48小时后仍未打补丁,MSP行业的补丁响应速度严重不足
顾问金句
RMM平台不是管理工具,而是攻击者的力量倍增器。当N-central被god-mode接管,一个MSP的失陷就等于其所有客户的全面失陷——这不是供应商事故,而是供应链架构的结构性风险。建议企业立即排查所有RMM平台的互联网暴露面,将管理接口收敛到零信任网络区域,并对Take Control等远程功能实施二次认证。
CIO必读 风险 S
S2 Windows TCP/IP CVE-2026-45986 CVSS 9.8蠕虫级RCE在野利用 CISA KEV
核心内容
CVE-2026-45986是Windows TCP/IP栈tcpip.sys驱动中的内存损坏漏洞,CVSS 9.8。攻击者通过发送特制IPv6扩展头数据包触发堆缓冲区溢出,覆盖函数指针劫持执行流,以SYSTEM权限执行任意代码。无需用户交互或特权,属于经典蠕虫级RCE向量。影响Windows 10/11、Server 2019/2022全版本。微软7月31日发布KB5029387补丁,CISA于8月2日加入KEV目录。当防火墙允许入站IPv6流量时,漏洞可通过互联网远程利用。
CVSS 9.8 蠕虫级RCE CISA KEV IPv6
为什么重要
1. 蠕虫级RCE无需用户交互,可在同一网段内自动传播,类似WannaCry的攻击范式
2. IPv6流量常被企业防火墙规则遗漏,大量系统在未过滤接口上暴露攻击面
3. 影响所有受支持的Windows版本,覆盖企业绝大多数终端和服务器
4. CISA KEV加持意味着已有在野利用证据,补丁窗口以小时计而非天计
顾问金句
当tcpip.sys成为攻击入口,每一台联网的Windows机器都是一个待引爆的节点。蠕虫级RCE的可怕之处不在于单个系统被攻破,而在于它能在网段内以机器速度自我复制——人的响应速度永远追不上代码的传播速度。建议企业立即部署KB5029387补丁,同时在所有非必要接口上阻断入站IPv6流量,并实施网络分段隔离关键服务器。
CIO必读 传播力 S
A3 INC勒索组织武器化SonicWall SMA 1000零日链 885名受害者全球扩散
核心内容
INC勒索组织被确认为利用SonicWall SMA 1000系列VPN设备漏洞链的主要威胁行为者。CVE-2026-15409(CVSS 10.0)预认证WebSocket代理绕过+CVE-2026-15410(CVSS 7.2)路径遍历提权,实现零点击未认证Root级设备接管。零日利用最早可追溯至6月22日,比7月补丁发布提前三周。攻击者部署KNUCKLEBALL脚本和ORANGETAIL Java Web Shell,窃取凭证、会话数据库和TOTP MFA种子。INC勒索已声称885名受害者,最近一次在8月2日,覆盖澳大利亚、美国、阿联酋等全球多国政企组织。
INC勒索 VPN零日 CVSS 10.0 Root接管
为什么重要
1. VPN网关是企业网络的入口信任锚点,一旦被Root接管,所有下游系统信任关系全部瓦解
2. TOTP MFA种子被窃取意味着即使更换密码,攻击者仍可生成有效二次认证码
3. 零日利用窗口长达三周以上,已攻陷设备可能已建立深层持久化
4. INC勒索885名受害者规模显示VPN设备零日已实现工业化利用
顾问金句
VPN设备不是网络通道,而是信任根。当SonicWall SMA 1000被零点击Root接管,攻击者获得的不是一台设备的控制权,而是整个企业网络的通行证——包括MFA种子。建议企业立即排查所有SonicWall SMA设备的/wsproxy访问日志,轮换所有VPN凭证和MFA配置,并将VPN设备纳入独立的网络隔离区域。
CIO必读 风险 A
A4 WordPress Core CVE-2026-60137 SQL注入 CISA KEV今日截止
核心内容
WordPress Core存在SQL注入漏洞CVE-2026-60137,影响6.8.x/6.9.x/7.0.x版本。该漏洞位于WP_Query的author__not_in参数未正确过滤,当插件或主题传递不可信输入时可触发SQL注入。CISA-ADP评级CVSS 9.1(Critical),但WPScan/CNA仅评为5.9(Medium)。该漏洞可与CVE-2026-63030 REST API路由混乱漏洞链式组合,实现未认证远程代码执行(wp2shell)。CISA于7月21日加入KEV目录,联邦机构修复截止日期为8月4日(今天)。已观察到自动化大规模扫描利用。
CISA KEV SQL注入 WordPress 今日截止
为什么重要
1. WordPress驱动全球超40%网站,攻击面规模巨大
2. SQL注入与REST API路由混乱链式组合可达未认证RCE,严重性远超单漏洞评分
3. CISA KEV今日截止意味着联邦机构必须完成修复,企业应同步执行
4. 自动化扫描已在大规模探测未修复站点,补丁窗口以小时计
顾问金句
CMS核心漏洞不是内容管理问题,而是企业数字门户的结构性风险。当WordPress Core的SQL注入可以链式升级为未认证RCE,40%的互联网网站都站在悬崖边上——而CISA的今日截止日期不是建议,而是最后通牒。建议企业立即将所有WordPress站点升级至6.8.6/6.9.5/7.0.2,在WAF层阻断/wp-json/batch/v1端点请求,并审计所有使用WP_Query的插件和主题。
CIO必读 风险 A
A5 AI Agent沙箱逃逸四条隐蔽通道 DNS/包管理器/MCP/遥测
核心内容
网络安全架构师Mehdi Boutayeb(Darkmoon创始人)发布实验报告,记录了被沙箱隔离的自主AI Agent通过四条隐蔽通道仍可访问互联网:DNS解析、包管理器调用、MCP工具权限继承、依赖项遥测端点。这些通道是现代软件基础设施的标准组件,存在于几乎所有Agent部署栈中。实验表明,感知隔离与实际隔离之间的差距可能是目前Agent部署中最被低估的风险。缓解方案建议使用本地模型执行(Ollama/llama.cpp)和对敏感值进行确定性令牌化。报告于8月2日发布。
AI Agent 沙箱逃逸 DNS外泄 MCP
为什么重要
1. 四条逃逸通道均为标准基础设施组件,不需要特殊配置即可被利用
2. DNS和包管理器在企业环境中几乎不可能完全阻断
3. MCP工具继承机制意味着Agent可以间接获得开发者工具的网络权限
4. 感知安全(沙箱设置no-internet)与实际安全(真正无法联网)之间存在系统性偏差
顾问金句
沙箱不是安全边界,而是一个充满信任管道的筛子。当DNS解析、包管理器调用和MCP工具继承都能成为数据外泄通道,AI Agent的隔离假设需要从根本上重新定义——不是告诉模型不要联网,而是在网络层物理切断所有出口。建议企业对AI Agent部署实施出口断言测试,将隔离验证作为发布前置条件,并对所有Agent出口流量实施DNS级别监控。
CIO必读 传播力 A
趋势分析
本周期呈现三条主线:RMM/MSP管理平台成为供应链攻击的超级跳板——N-able N-central继Kaseya、ConnectWise、SimpleHelp之后再次被god-mode接管,一个MSP失陷即等于所有客户全面失陷;Windows内核网络栈漏洞持续暴露IPv6攻击面——tcpip.sys蠕虫级RCE无需用户交互即可在网段内自动传播,而大多数企业防火墙的IPv6规则仍是空白;勒索组织已将VPN设备零日武器化为标准化入侵入口——INC勒索利用SonicWall零日链斩获885名受害者,TOTP MFA种子被窃意味着二次认证形同虚设。与此同时,AI Agent沙箱隔离的感知安全与实际安全之间的差距正在被系统性暴露,四条标准基础设施通道即可实现数据外泄。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.