关键词

漏洞

2026年8月5日,美国网络安全和基础设施安全局(CISA)将三个安全漏洞添加到其"已知被利用漏洞"(KEV)目录中,明确指出这些漏洞正在被攻击者在真实环境中积极利用。联邦机构必须在8月7日前完成修复。

这三个漏洞分别影响AI开发平台、企业级Web服务器和远程管理工具,覆盖了当前企业IT架构中最关键的三个层面。

打开网易新闻 查看精彩图片

漏洞一:Langflow远程代码执行(CVE-2026-9198)

CVSS评分:9.8(严重)

Langflow是一个流行的开源AI应用开发平台,用于构建基于大语言模型的工作流。这个代码注入漏洞允许未经身份验证的攻击者在默认配置的Langflow部署上实现完全远程代码执行——不需要任何账号密码,直接接管服务器

值得注意的是,Langflow的安全漏洞在过去几个月已经反复被武器化。攻击者利用它部署门罗币挖矿程序、投放勒索软件,甚至有AI代理自主利用该漏洞发起攻击的案例。该漏洞已在2026年7月的1.10.1版本中修复。

漏洞二:Apache Tomcat集群加密绕过(CVE-2026-34486)

CVSS评分:7.5(高危)

Apache Tomcat是全球使用最广泛的Java Web服务器之一。这个敏感数据未加密漏洞可以绕过Tomcat的EncryptInterceptor——一个负责在集群节点之间对消息进行预共享密钥加密的组件。

这意味着攻击者可以截获集群节点间的通信数据,获取本应被加密保护的敏感信息。对于运行Tomcat集群的企业来说,这是一个严重的内网横向移动风险。该漏洞已在2026年4月修复(版本11.0.21、10.1.54、9.0.117)。

更令人警惕的是,CISA指出该漏洞的利用与一个使用DeepSeek AI进行自主攻击的中文威胁行为体有关。该攻击者通过Hermes Agent框架将DeepSeek作为攻击操作器,自主识别和利用目标。
漏洞三:N-able N-central认证绕过(CVE-2026-18556)

CVSS评分:8.2(高危)

N-able N-central是一款广泛使用的企业远程监控和管理(RMM)平台。这个认证绕过漏洞允许远程攻击者获取N-central服务器的管理员权限,然后滥用内置的"Take Control"功能跳转到被管理的终端设备,部署持久化机制。

更棘手的是,N-able最初的修复并不完整,导致了一个新的漏洞CVE-2026-18577(同样CVSS 8.2),这个不完整的补丁本身也已被攻击者利用。N-able已在2026.3 HF1版本中发布了完整修复。

AI驱动的自动化攻击:新的威胁范式

Palo Alto Networks的Unit 42团队披露了一个令人不安的细节:一个位于中国珠海的中文威胁行为体正在利用DeepSeek AI,通过Hermes Agent框架进行自主网络攻击。该攻击者试图利用超过460个目标,混合使用自主和手动技术。

Unit 42指出:"这个攻击者似乎允许DeepSeek来缩小目标范围,可能是为了节省AI算力。这种自主的目标识别、采样和范围缩小过程非常值得关注,因为该系统在几分钟内完成了数百小时的手动目标分析,同时还管理着自己的计算资源。"

️ 紧急行动建议

对于企业安全团队,以下是需要立即采取的行动:

  • Langflow用户

    :立即将Langflow升级到1.10.1或更高版本。如果无法立即升级,确保Langflow实例不暴露在公网

  • Tomcat用户

    :检查是否运行集群模式,升级到11.0.21、10.1.54或9.0.117版本

  • N-central用户

    :升级到2026.3 HF1版本,检查是否有被利用的迹象,特别关注Take Control功能的异常使用

  • 所有组织

    :审查网络暴露面,确保管理接口不直接面向互联网,启用多因素认证

联邦民用行政部门(FCEB)机构的修复截止日期是2026年8月7日。对于私营企业,虽然没有强制要求,但考虑到这些漏洞正在被积极利用,建议同样尽快响应。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!