安全团队记录下54%的成功攻击,但只有14%触发了告警——剩下86%的入侵悄无声息地穿过了防线。这正是美国网络安全与基础设施安全局(CISA)最新警告背后的现实底色:当攻击者已经开始批量利用多个高危漏洞时,绝大多数组织还浑然不觉。
CISA于当地时间本周二向联邦机构发出紧急指令,要求在三日内完成对IBM Langflow、N-central和Apache Tomcat三款产品中漏洞的修补。这三个漏洞均已被确认遭到积极利用,并被列入已知被利用漏洞(KEV)目录。联邦文职机构必须在7月7日(周五)前采取所有可用的缓解措施。
在这三个漏洞中,编号为CVE-2026-9198的IBM Langflow漏洞严重性最高,CVSS评分达到9.8(满分为10)。Langflow是IBM推出的一个可视化框架,用于构建AI代理。这一漏洞允许未经认证的攻击者在默认部署的Langflow实例上远程执行代码,攻击手法是将两个API端点串联起来,先绕过登录验证,再注入并执行任意代码。
到了7月下旬,多份针对CVE-2026-9198的功能完备的概念验证(PoC)利用代码开始在公开渠道流传,并且附带完整的操作指引。这意味着利用门槛急剧降低,任何掌握基本技能的攻击者都能轻易发动攻击。而就在两周前,CISA还就另一个严重漏洞CVE-2026-0770发出过警报,该漏洞同样可被利用,在Langflow上获得root权限的远程代码执行能力。
第二个被点名的漏洞来自N-able公司的远程监控与管理平台N-central。漏洞编号CVE-2026-18576,级别为高危。该漏洞允许攻击者在未经身份验证的情况下劫持管理员账户。厂商此前已经发布过补丁,但修复并不彻底,威胁行为者很快找到了新的利用路径。8月1日,N-able向客户发出警告,确认黑客正在积极利用这一新发现的漏洞,并将其单独赋予了CVE-2026-18576作为标识。
N-able在周日紧急释出了一版热修复程序,并敦促所有客户立即安装。这次漏洞影响N-central所有2026.3版本之前的部署,波及面极广。一家远程管理平台的管理员账户一旦失陷,意味着攻击者可借道向大量下游客户渗透,潜在后果令人警惕。
第三个漏洞出现在Apache Tomcat中,编号CVE-2026-34486,危险等级为高危,评分7.5。该漏洞源于对另一个严重漏洞CVE-2026-29146的不完整修复。CVE-2026-29146此前评分高达9.8,被描述为敏感数据加密缺失的问题。安全更新本意是堵住缺口,却留下了新的可乘之机。
7月30日,Palo Alto Networks旗下Unit 42的研究人员报告称,一个说中文的威胁行为者正试图利用CVE-2026-34486漏洞,在一场手动发起的攻击活动中,向九台Apache Tomcat服务器植入反向Shell。攻击一旦成功,服务器将完全处于攻击者的远程控制之下。
CISA虽然确认上述三个漏洞均在实战中遭利用,但没有披露攻击的具体类型,也明确表示目前尚不清楚这些漏洞是否被用于勒索软件活动。这种信息留白本身就值得关注:攻击者们正在使用武器化的漏洞四处试探,而被攻陷的机构可能远不止联邦机构范围。
面对这一态势,安全团队面临一个尖锐问题:即便记录下了54%的攻击,告警率仍只有14%,那么在这些已知漏洞被积极利用的窗口期,到底有多少入侵能及时被发现?Picus发布的白皮书强调,通过入侵与攻击模拟持续测试SIEM和EDR规则的有效性,才能让那些原本无声滑过检测的威胁不再成为盲区。在CISA不断拉响警报的当下,测试每一层防御,已不是可选项,而是底线动作。
热门跟贴