网易首页 > 网易号 > 正文 申请入驻

Fnet 云网安 260904

0
分享至


️NSOC(网络·安全·云一体化运营中心)

7×24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理

今日热点 Top 5

S1 HPE Networking Fabric Composer一次性披露5颗CVSS 9.0-10.0,2颗未认证API/SSH认证绕过

核心内容

HPE于9月1日就Aruba Networking Fabric Composer发布安全公告HPESBNW05133:5颗严重级别漏洞影响7.3.3及以下所有版本(7.4.0不受影响)。CVE-2026-76657(CVSS 10.0)REST API认证绕过,未认证远程攻击者可获得完整管理权限→Fabric Composer宿主机完全失守;CVE-2026-76658(CVSS 10.0)SSH守护进程认证绕过,未认证即可获得root命令执行;CVE-2026-19766(CVSS 9.6)操作系统认证绕过(需相邻网络);CVE-2026-73700/73701(CVSS 9.0)web管理界面存储型XSS+OS层未认证RCE(需特定前置条件)。修复版本为7.3.4或7.4.0。Fabric Composer作为Aruba SD-Branch/SASE方案的网络编排层,直接管理交换矩阵与策略,单一Fabric Composer失守即等于整张网络被重写。

HPEFabric ComposerCVSS 10.0API认证绕过网络编排

为什么重要

  • 5颗CVSS 9.0-10.0同公告披露,是HPESBNW公告史上罕见的『五重炸弹』,任意一颗未修复则整个Fabric Composer失守。

  • REST API与SSH守护进程两颗均CVSS 10.0,意味着任何暴露管理面的实例都可被一键拿下。

  • Fabric Composer作为SD-Branch与SASE的编排中枢,单点失守即等于整张企业分支网络被重写。

  • 从边界到编排层是攻击者下沉的新路径,传统『边界+核心交换机』模型已不能描述风险。

  • EPSS极低但PoC预计很快公开,企业须以『未公开PoC时已』的标准行动。

顾问金句

编排层一颗CVSS 10.0的认证绕过,足以让一台设备失守变成整张网络失守。建议企业立即把Fabric Composer 7.3.x升级到7.3.4或迁移到7.4.0,把管理面收口在跳板机后,并对所有Aruba管理账号启用强认证+独立审计。

CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 8/10

S2 BGP劫持投递恶意Virtualizor更新:rootkit持久化33小时,首例互联网路由武器化供应链攻击

核心内容

Virtualizor于9月1日发布Patch 9确认事件:8月28日20:57 UTC至8月30日06:10 UTC(约33小时、其中有效劫持约22小时)期间,未授权攻击者通过AS62390伪造Hetzner Online合法的162.55.0.0/16下更具体/24宣告162.55.80.0/24,借助RPKI maxLength=24绕过路由源验证,劫持Softaculous更新域名的IP段。攻击者在劫持窗口内成功获取了劫持域的有效Let's Encrypt TLS证书。Virtualizor更新客户端缺乏软件包加密签名验证,因此被篡改的安装包被静默安装。AlbaHost(一家托管商)9月2日确认34台Virtualizor超节点中5台遭root级沦陷:攻击者注入SSH公钥到root、安装Java 17、下载执行Java rootkit(jre-runtime.dat,SHA-256 b81a4e1f…)作为systemd服务java-jre-update.service、创建proxyuser账号、C2基础设施cdn[.]nerat[.]cc和connect[.]ne-rat[.]xyz。Virtualizor已发布Patch 9含Security Analyzer,IOCs包括java-jre-update.service、/tmp/widdow.jar、proxyuser账号、root authorized_keys异常条目。

BGP劫持Virtualizor供应链rootkitRPKI

为什么重要

  • 这是历史上首次『互联网路由层被武器化』用于投递带rootkit的虚拟化软件更新,攻击成本仅是路由劫持+Let's Encrypt证书。

  • 受害范围不仅是被劫持的服务器——任何在劫持窗口期内执行更新的Virtualizor都潜在中招,但厂商无法给出准确清单。

  • TLS证书有效+无代码签名=所有现有更新机制失守,攻击者根本不需要破解构建管道。

  • 超节点沦陷意味着该节点下所有客户VPS都可能被触碰,托管商的整盘信任被改写。

  • RPKI maxLength过大+未启用ASPA/BGPsec使路由劫持仍是互联网级低摩擦武器。

顾问金句

BGP劫持33小时+Let's Encrypt证书+无代码签名验证=一次更新窗口就能拿下整盘超节点。建议Virtualizor用户立即执行:跑Patch 9扫描器、检查java-jre-update.service与/tmp/widdow.jar、轮换所有API key、把SSH收口在堡垒机,并对任何根账号authorized_keys异常做取证后再清理。

CIO价值分 10/10 · 风险价值分 10/10 · 传播价值分 9/10

S3 Cisco Nexus 9000 Silicon One CVE-2026-20212 CVSS 9.8:默认端口暴露致未认证root RCE

核心内容

Cisco于9月3日就Nexus 9000系列交换机披露CVE-2026-20212(CVSS 9.8):Silicon One ASIC集成组件中存在缺陷——TCP端口43210和43211在默认L3 VRF配置下可直接对外可达,未认证远程攻击者可发送特制数据以root权限执行代码,同时可使S1HAL进程崩溃触发整机重启。受影响型号N9324C-SE1U/N9348Y2C6D-SE1U/N9364E-SG2-O等共10款(仅Silicon One型号,Nexus 3000/7000与ACI模式不受影响)。Cisco TAC在客户支持过程中发现此漏洞。Cisco同时提供iACL与Live Protect shield作为临时缓解方案,永久方案为升级到修复版本NX-OS。Cisco PSIRT未观察到在野利用或公开PoC。

CiscoNexus 9000Silicon OneCVSS 9.8未认证RCE

为什么重要

  • Nexus 9000是数据中心与园区核心交换的事实标准,10款Silicon One型号被点名意味着大量客户直接暴露。

  • 默认VRF配置即可让攻击者从公网进入核心交换机的root shell,传统『核心在内部』假设被打破。

  • root RCE+可触发整机崩溃=核心网络既可被劫持也可被强制重启。

  • Cisco TAC发现说明这是真实客户环境中出现的问题,并非纯理论。

  • iACL+Live Protect只能临时缓解,企业需要排期升级NX-OS。

顾问金句

默认VRF配置让核心交换机的root shell挂在公网上,这一天迟早要来。建议企业立即在网络边界建立iACL封锁43210/43211、按型号清单清点Silicon One资产、排定升级NX-OS的计划,并对Nexus 9000启用syslog集中化以发现异常连接。

CIO价值分 9/10 · 风险价值分 10/10 · 传播价值分 8/10

A4 Microsoft FIDO2 CVE-2026-19117 CVSS 9.8无密码认证绕过 + Versa Director CVE-2025-24288默认凭证

核心内容

两条线同时敲响身份认证与企业网络管理层:CVE-2026-19117(CVSS 9.8,影响Microsoft On-Premises FIDO2认证部署):特定条件下攻击者可注册攻击者控制的FIDO2密钥,随后以该用户身份认证,等于完全绕过最强密码less认证机制;CVE-2025-24288(CVSS 9.8,影响Versa Director SD-WAN管理软件):SSH与PostgreSQL服务默认开放,多个账户使用共享默认凭证且多数具备sudo权限,PoC已公开——任何拿到该PoC的攻击者可立即获得SD-WAN管理基础设施控制权。两漏洞目前均无在野确认,但FIDO2绕过对定向攻击价值极高、Versa默认凭证则意味着任何暴露在公网的Versa Director都会被自动化扫描器拿下。

Microsoft FIDO2Versa DirectorCVSS 9.8认证绕过默认凭证

为什么重要

  • FIDO2是当前公认最强的密码less认证,其绕过意味着整个无密码战略的信任根需要重新评估。

  • FIDO2攻击针对的是On-Premises身份场景,国内央国企与金融客户广泛使用AD+本地FIDO2,必须清查注册表。

  • Versa Director管理着企业SD-WAN部署全网,默认凭证拿下意味着整张SD-WAN编排面被劫持。

  • PoC已公开的默认凭证漏洞不需要任何技术门槛,扫描器即可批量拿下。

  • 两条事件合并提示:身份与网络管理层都已成为高价值目标,单独补丁不足以应对。

顾问金句

最强密码less认证和最弱默认凭证同时登上CVSS 9.8榜单,这本身就说明认证体系不能靠单一防线。建议企业立即对所有FIDO2本地部署清查注册密钥并打补丁、强制Versa Director关闭SSH公网暴露并改掉所有默认账号,同时把SD-WAN/零信任管理控制台的首次登录改密流程从可选项变成强制项。

CIO价值分 9/10 · 风险价值分 9/10 · 传播价值分 7/10

A5 8款AI Agent core.fsmonitor配置触发命令执行:Claude/Codex/Cursor/goose等本地工具被RCE

核心内容

研究人员披露8款主流命令行AI编程代理共8颗核心安全漏洞(goose/Claude Code/Codex/Cursor/Hermes Agent/Qwen Code/Grok Build等):仓库自身的.git/config中core.fsmonitor设置(合法Git性能配置)被代理查询时会触发子进程调用,从而在沙箱外、以用户授权之前执行恶意命令。goose、Claude Code、Cursor已修复,但Hermes Agent/Qwen Code/Grok Build以及Claude Code的第二条路径在最新测试中仍可被利用。这一攻击面把开发者常用的AI编程工具从『LLM网关风险』延伸到『本地工作站风险』,并把普通的.git目录变成代码执行载荷的载体。攻击门槛仅是让目标AI Agent工具打开一个恶意Git仓库。

AI Agentcore.fsmonitorClaude CodeCursor供应链

为什么重要

  • 攻击载体是开发者日常接触的.git目录,零社工成本、零网络钓鱼、零载荷投递。

  • AI Agent代理解析.git/config是默认行为,意味着『打开仓库』即『被接管'。

  • 8款工具中有4款仍可被利用,覆盖国内/国外主流AI编程代理。

  • 执行上下文是用户工作站,最高权限意味着开发者的本机、IDE插件、SSH私钥全部暴露。

  • 把供应链攻击面从依赖项延伸到IDE与开发者本机工作流。

顾问金句

恶意.git目录打开就能RCE,这意味着开发者的日常工作流本身就是供应链。建议企业立即对所有AI编程代理客户端打更新,对未修复的Hermes/Qwen/Grok等工具禁用core.fsmonitor默认启用项,并对开发者工作站强制实施SSH密钥MFA、最小权限sudo与项目级沙箱。

CIO价值分 8/10 · 风险价值分 9/10 · 传播价值分 8/10

趋势分析

本周期呈现四条主线:

(一)网络基础设施管理层连环暴露,HPE Fabric Composer一次性披露5颗CVSS 9.0-10.0(含SSH守护+OS认证绕过)、Cisco Nexus 9000 Silicon One默认端口开放致root RCE,意味着底层网络编排与核心交换机的攻击面从边界下沉到内核;

(二)供应链信任从代码层坍塌到路由层,BGP劫持投递恶意Virtualizor更新、rootkit持久化33小时窗口,是历史上首次大规模『互联网路由被武器化』的虚拟化控制面攻击;

(三)身份与认证体系被系统性穿透:Microsoft FIDO2密码旁路、Versa Director默认凭证、SD-WAN管理基础设施持续零摩擦;

(四)AI开发栈从LLM网关延伸到本地代理工具,8款AI Agent core.fsmonitor配置触发命令执行使『.git仓库即代码执行』成为新常态。

建议企业本周必须完成五件事:

升级Fabric Composer 7.3.x至7.3.4/7.4.0、

给Nexus 9000 Silicon One端口43210/43211建立iACL封锁、

清查Virtualizor 8.28-9.1窗口更新记录并跑Patch 9安全扫描器、

对所有AI Agent工具禁用core.fsMonitor默认启用项、

把所有SD-WAN/零信任管理控制台的默认凭证改为强制首次登录改密。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
蒋介石初次携宋美龄前去拜见杜月笙,杜月笙看了她落座的姿态后,悄悄跟心腹说了一番话,没想到这话成了他一辈子最准的预言

蒋介石初次携宋美龄前去拜见杜月笙,杜月笙看了她落座的姿态后,悄悄跟心腹说了一番话,没想到这话成了他一辈子最准的预言

磊子讲史
2026-08-15 18:39:40
5岁女童电子病历被医生标注“刁蛮”,当地卫健局:已取证调查,涉事医生称本意为方便以后不再看这个病人

5岁女童电子病历被医生标注“刁蛮”,当地卫健局:已取证调查,涉事医生称本意为方便以后不再看这个病人

大风新闻
2026-09-04 22:01:10
黄健翔暗讽董路:不可能永远欺骗所有人!董路回应:口贩子 可笑

黄健翔暗讽董路:不可能永远欺骗所有人!董路回应:口贩子 可笑

念洲
2026-09-04 10:12:34
果不其然,中方前脚撤完人,李在明后脚找茬,逼中国修改涉韩表述

果不其然,中方前脚撤完人,李在明后脚找茬,逼中国修改涉韩表述

影孖看世界
2026-09-04 21:41:44
曾泽生率部起义后妻子李律声和三个孩子被抓,蒋介石下令严加处置,滇军同乡调动重兵强行劫狱

曾泽生率部起义后妻子李律声和三个孩子被抓,蒋介石下令严加处置,滇军同乡调动重兵强行劫狱

磊子讲史
2026-09-02 14:09:42
震惊!保定街头一妙龄女子68秒被当众扒衣脱底裤殴打,当事人发声,更多细节流出

震惊!保定街头一妙龄女子68秒被当众扒衣脱底裤殴打,当事人发声,更多细节流出

火山詩话
2026-09-04 11:23:03
“韦东奕这么牛,为啥没女孩子喜欢他呢?”女儿白了我一眼说:“别的先不讲,要是有人能把这三点都接纳了,我不光服,还得佩服。”

“韦东奕这么牛,为啥没女孩子喜欢他呢?”女儿白了我一眼说:“别的先不讲,要是有人能把这三点都接纳了,我不光服,还得佩服。”

背包旅行
2026-09-01 11:59:13
汪小菲带马筱梅瑞士买奢侈品,自己累出眼袋还提袋子,细节太真实

汪小菲带马筱梅瑞士买奢侈品,自己累出眼袋还提袋子,细节太真实

大眼妹妹
2026-09-04 13:30:24
中日若开战,将是地狱模式!全球终于清醒了:中国这次不是在演戏

中日若开战,将是地狱模式!全球终于清醒了:中国这次不是在演戏

叶葉夜
2026-08-31 11:23:21
伊普斯维奇vs利物浦:帕拉西奥斯、前田大然首发,范戴克、阿利松出战

伊普斯维奇vs利物浦:帕拉西奥斯、前田大然首发,范戴克、阿利松出战

懂球帝
2026-09-05 02:24:02
“虽然不漏不性感,但就是很成人化!”老师晒一年级女孩穿搭,引争议不断!

“虽然不漏不性感,但就是很成人化!”老师晒一年级女孩穿搭,引争议不断!

林林先生
2026-09-04 09:44:55
越扒越劲爆!释永信在少林寺的奢靡生活,你想都不敢想!

越扒越劲爆!释永信在少林寺的奢靡生活,你想都不敢想!

来科点谱
2026-02-26 07:22:10
今夜!存储芯片、光通信,集体暴涨!特朗普:降息!降息!

今夜!存储芯片、光通信,集体暴涨!特朗普:降息!降息!

中国基金报
2026-09-05 01:08:54
驻俄大使馆开始“提醒”某些人了!

驻俄大使馆开始“提醒”某些人了!

走读新生
2026-09-03 11:48:48
贪官末日来了!中央反腐新规已落地,无论在职退休一律终身追责

贪官末日来了!中央反腐新规已落地,无论在职退休一律终身追责

职场资深秘书
2026-09-04 17:24:51
脏!先顶裆部,再投诉对手假摔!CBA网红球星骚操作被打引发冲突

脏!先顶裆部,再投诉对手假摔!CBA网红球星骚操作被打引发冲突

新杀猪的秀才
2026-09-05 00:21:02
催收员自曝:公司就地解散,有人被抓一个月都没出来

催收员自曝:公司就地解散,有人被抓一个月都没出来

一口老汤
2026-09-04 08:00:03
你手欠过吗?网友:就因为一次手贱,毁了三个家庭!

你手欠过吗?网友:就因为一次手贱,毁了三个家庭!

另子维爱读史
2026-09-04 21:17:00
特朗普版1美元硬币开卖数小时就被一抢而空;硬币不含黄金,印有醒目的“250”与特朗普头像

特朗普版1美元硬币开卖数小时就被一抢而空;硬币不含黄金,印有醒目的“250”与特朗普头像

第一财经资讯
2026-09-03 13:00:44
律师力挺星宇股份,指责107名应届生自私,还提议把“告洋状”纳入扫黑除恶范围,结果被网友喷惨了!

律师力挺星宇股份,指责107名应届生自私,还提议把“告洋状”纳入扫黑除恶范围,结果被网友喷惨了!

谭谈社会
2026-09-04 13:12:56
2026-09-05 02:35:00
光联
光联
22年老牌智能网络服务商,华为数通首选专业MSP
317文章数 2关注度
往期回顾 全部

科技要闻

OpenAI深夜王炸!GPT-6 Astra来了

头条要闻

莆田凌晨山体滑坡掩埋房屋 居民:外婆和舅舅失联

头条要闻

莆田凌晨山体滑坡掩埋房屋 居民:外婆和舅舅失联

体育要闻

小卡来去10首轮,快船7年彩礼一场空

娱乐要闻

古天乐公司欠债1.49亿

财经要闻

姚洋:刺激消费要守住两个“大西瓜”

汽车要闻

搭载天枢领航Ultra 长安启源Q06预售14.79万元起

态度原创

房产
时尚
家居
艺术
军事航空

房产要闻

TOP10房企卖了350亿!海南楼市,最新榜单出炉!

今日热点:人人影视变正版了;工作人员冒充StrayKids向粉丝打招呼……

家居要闻

2026建博会(广州) 公装联探展交流活动

艺术要闻

吴柳、郑柳、林风柳,各有各的“柳”氓!

军事要闻

美国最年轻的陆军部长越级告了防长的状

无障碍浏览 进入关怀版