![]()
️NSOC(网络·安全·云一体化运营中心)
7×24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理
今日热点 Top 5
S1 HPE Networking Fabric Composer一次性披露5颗CVSS 9.0-10.0,2颗未认证API/SSH认证绕过
核心内容
HPE于9月1日就Aruba Networking Fabric Composer发布安全公告HPESBNW05133:5颗严重级别漏洞影响7.3.3及以下所有版本(7.4.0不受影响)。CVE-2026-76657(CVSS 10.0)REST API认证绕过,未认证远程攻击者可获得完整管理权限→Fabric Composer宿主机完全失守;CVE-2026-76658(CVSS 10.0)SSH守护进程认证绕过,未认证即可获得root命令执行;CVE-2026-19766(CVSS 9.6)操作系统认证绕过(需相邻网络);CVE-2026-73700/73701(CVSS 9.0)web管理界面存储型XSS+OS层未认证RCE(需特定前置条件)。修复版本为7.3.4或7.4.0。Fabric Composer作为Aruba SD-Branch/SASE方案的网络编排层,直接管理交换矩阵与策略,单一Fabric Composer失守即等于整张网络被重写。
HPEFabric ComposerCVSS 10.0API认证绕过网络编排
为什么重要
5颗CVSS 9.0-10.0同公告披露,是HPESBNW公告史上罕见的『五重炸弹』,任意一颗未修复则整个Fabric Composer失守。
REST API与SSH守护进程两颗均CVSS 10.0,意味着任何暴露管理面的实例都可被一键拿下。
Fabric Composer作为SD-Branch与SASE的编排中枢,单点失守即等于整张企业分支网络被重写。
从边界到编排层是攻击者下沉的新路径,传统『边界+核心交换机』模型已不能描述风险。
EPSS极低但PoC预计很快公开,企业须以『未公开PoC时已』的标准行动。
顾问金句
编排层一颗CVSS 10.0的认证绕过,足以让一台设备失守变成整张网络失守。建议企业立即把Fabric Composer 7.3.x升级到7.3.4或迁移到7.4.0,把管理面收口在跳板机后,并对所有Aruba管理账号启用强认证+独立审计。
CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 8/10
S2 BGP劫持投递恶意Virtualizor更新:rootkit持久化33小时,首例互联网路由武器化供应链攻击
核心内容
Virtualizor于9月1日发布Patch 9确认事件:8月28日20:57 UTC至8月30日06:10 UTC(约33小时、其中有效劫持约22小时)期间,未授权攻击者通过AS62390伪造Hetzner Online合法的162.55.0.0/16下更具体/24宣告162.55.80.0/24,借助RPKI maxLength=24绕过路由源验证,劫持Softaculous更新域名的IP段。攻击者在劫持窗口内成功获取了劫持域的有效Let's Encrypt TLS证书。Virtualizor更新客户端缺乏软件包加密签名验证,因此被篡改的安装包被静默安装。AlbaHost(一家托管商)9月2日确认34台Virtualizor超节点中5台遭root级沦陷:攻击者注入SSH公钥到root、安装Java 17、下载执行Java rootkit(jre-runtime.dat,SHA-256 b81a4e1f…)作为systemd服务java-jre-update.service、创建proxyuser账号、C2基础设施cdn[.]nerat[.]cc和connect[.]ne-rat[.]xyz。Virtualizor已发布Patch 9含Security Analyzer,IOCs包括java-jre-update.service、/tmp/widdow.jar、proxyuser账号、root authorized_keys异常条目。
BGP劫持Virtualizor供应链rootkitRPKI
为什么重要
这是历史上首次『互联网路由层被武器化』用于投递带rootkit的虚拟化软件更新,攻击成本仅是路由劫持+Let's Encrypt证书。
受害范围不仅是被劫持的服务器——任何在劫持窗口期内执行更新的Virtualizor都潜在中招,但厂商无法给出准确清单。
TLS证书有效+无代码签名=所有现有更新机制失守,攻击者根本不需要破解构建管道。
超节点沦陷意味着该节点下所有客户VPS都可能被触碰,托管商的整盘信任被改写。
RPKI maxLength过大+未启用ASPA/BGPsec使路由劫持仍是互联网级低摩擦武器。
顾问金句
BGP劫持33小时+Let's Encrypt证书+无代码签名验证=一次更新窗口就能拿下整盘超节点。建议Virtualizor用户立即执行:跑Patch 9扫描器、检查java-jre-update.service与/tmp/widdow.jar、轮换所有API key、把SSH收口在堡垒机,并对任何根账号authorized_keys异常做取证后再清理。
CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 9/10
S3 Cisco Nexus 9000 Silicon One CVE-2026-20212 CVSS 9.8:默认端口暴露致未认证root RCE
核心内容
Cisco于9月3日就Nexus 9000系列交换机披露CVE-2026-20212(CVSS 9.8):Silicon One ASIC集成组件中存在缺陷——TCP端口43210和43211在默认L3 VRF配置下可直接对外可达,未认证远程攻击者可发送特制数据以root权限执行代码,同时可使S1HAL进程崩溃触发整机重启。受影响型号N9324C-SE1U/N9348Y2C6D-SE1U/N9364E-SG2-O等共10款(仅Silicon One型号,Nexus 3000/7000与ACI模式不受影响)。Cisco TAC在客户支持过程中发现此漏洞。Cisco同时提供iACL与Live Protect shield作为临时缓解方案,永久方案为升级到修复版本NX-OS。Cisco PSIRT未观察到在野利用或公开PoC。
CiscoNexus 9000Silicon OneCVSS 9.8未认证RCE
为什么重要
Nexus 9000是数据中心与园区核心交换的事实标准,10款Silicon One型号被点名意味着大量客户直接暴露。
默认VRF配置即可让攻击者从公网进入核心交换机的root shell,传统『核心在内部』假设被打破。
root RCE+可触发整机崩溃=核心网络既可被劫持也可被强制重启。
Cisco TAC发现说明这是真实客户环境中出现的问题,并非纯理论。
iACL+Live Protect只能临时缓解,企业需要排期升级NX-OS。
顾问金句
默认VRF配置让核心交换机的root shell挂在公网上,这一天迟早要来。建议企业立即在网络边界建立iACL封锁43210/43211、按型号清单清点Silicon One资产、排定升级NX-OS的计划,并对Nexus 9000启用syslog集中化以发现异常连接。
CIO价值分 9/10 · 风险价值分 10/10 · 传播价值分 8/10
A4 Microsoft FIDO2 CVE-2026-19117 CVSS 9.8无密码认证绕过 + Versa Director CVE-2025-24288默认凭证
核心内容
两条线同时敲响身份认证与企业网络管理层:CVE-2026-19117(CVSS 9.8,影响Microsoft On-Premises FIDO2认证部署):特定条件下攻击者可注册攻击者控制的FIDO2密钥,随后以该用户身份认证,等于完全绕过最强密码less认证机制;CVE-2025-24288(CVSS 9.8,影响Versa Director SD-WAN管理软件):SSH与PostgreSQL服务默认开放,多个账户使用共享默认凭证且多数具备sudo权限,PoC已公开——任何拿到该PoC的攻击者可立即获得SD-WAN管理基础设施控制权。两漏洞目前均无在野确认,但FIDO2绕过对定向攻击价值极高、Versa默认凭证则意味着任何暴露在公网的Versa Director都会被自动化扫描器拿下。
Microsoft FIDO2Versa DirectorCVSS 9.8认证绕过默认凭证
为什么重要
FIDO2是当前公认最强的密码less认证,其绕过意味着整个无密码战略的信任根需要重新评估。
FIDO2攻击针对的是On-Premises身份场景,国内央国企与金融客户广泛使用AD+本地FIDO2,必须清查注册表。
Versa Director管理着企业SD-WAN部署全网,默认凭证拿下意味着整张SD-WAN编排面被劫持。
PoC已公开的默认凭证漏洞不需要任何技术门槛,扫描器即可批量拿下。
两条事件合并提示:身份与网络管理层都已成为高价值目标,单独补丁不足以应对。
顾问金句
最强密码less认证和最弱默认凭证同时登上CVSS 9.8榜单,这本身就说明认证体系不能靠单一防线。建议企业立即对所有FIDO2本地部署清查注册密钥并打补丁、强制Versa Director关闭SSH公网暴露并改掉所有默认账号,同时把SD-WAN/零信任管理控制台的首次登录改密流程从可选项变成强制项。
CIO价值分 9/10 · 风险价值分 9/10 · 传播价值分 7/10
A5 8款AI Agent core.fsmonitor配置触发命令执行:Claude/Codex/Cursor/goose等本地工具被RCE
核心内容
研究人员披露8款主流命令行AI编程代理共8颗核心安全漏洞(goose/Claude Code/Codex/Cursor/Hermes Agent/Qwen Code/Grok Build等):仓库自身的.git/config中core.fsmonitor设置(合法Git性能配置)被代理查询时会触发子进程调用,从而在沙箱外、以用户授权之前执行恶意命令。goose、Claude Code、Cursor已修复,但Hermes Agent/Qwen Code/Grok Build以及Claude Code的第二条路径在最新测试中仍可被利用。这一攻击面把开发者常用的AI编程工具从『LLM网关风险』延伸到『本地工作站风险』,并把普通的.git目录变成代码执行载荷的载体。攻击门槛仅是让目标AI Agent工具打开一个恶意Git仓库。
AI Agentcore.fsmonitorClaude CodeCursor供应链
为什么重要
攻击载体是开发者日常接触的.git目录,零社工成本、零网络钓鱼、零载荷投递。
AI Agent代理解析.git/config是默认行为,意味着『打开仓库』即『被接管'。
8款工具中有4款仍可被利用,覆盖国内/国外主流AI编程代理。
执行上下文是用户工作站,最高权限意味着开发者的本机、IDE插件、SSH私钥全部暴露。
把供应链攻击面从依赖项延伸到IDE与开发者本机工作流。
顾问金句
恶意.git目录打开就能RCE,这意味着开发者的日常工作流本身就是供应链。建议企业立即对所有AI编程代理客户端打更新,对未修复的Hermes/Qwen/Grok等工具禁用core.fsmonitor默认启用项,并对开发者工作站强制实施SSH密钥MFA、最小权限sudo与项目级沙箱。
CIO价值分 8/10 · 风险价值分 9/10 · 传播价值分 8/10
趋势分析
本周期呈现四条主线:
(一)网络基础设施管理层连环暴露,HPE Fabric Composer一次性披露5颗CVSS 9.0-10.0(含SSH守护+OS认证绕过)、Cisco Nexus 9000 Silicon One默认端口开放致root RCE,意味着底层网络编排与核心交换机的攻击面从边界下沉到内核;
(二)供应链信任从代码层坍塌到路由层,BGP劫持投递恶意Virtualizor更新、rootkit持久化33小时窗口,是历史上首次大规模『互联网路由被武器化』的虚拟化控制面攻击;
(三)身份与认证体系被系统性穿透:Microsoft FIDO2密码旁路、Versa Director默认凭证、SD-WAN管理基础设施持续零摩擦;
(四)AI开发栈从LLM网关延伸到本地代理工具,8款AI Agent core.fsmonitor配置触发命令执行使『.git仓库即代码执行』成为新常态。
建议企业本周必须完成五件事:
升级Fabric Composer 7.3.x至7.3.4/7.4.0、
给Nexus 9000 Silicon One端口43210/43211建立iACL封锁、
清查Virtualizor 8.28-9.1窗口更新记录并跑Patch 9安全扫描器、
对所有AI Agent工具禁用core.fsMonitor默认启用项、
把所有SD-WAN/零信任管理控制台的默认凭证改为强制首次登录改密。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.