美国网络安全和基础设施安全局(CISA)本周二将四个高危漏洞正式列入“已知被利用漏洞”(KEV)目录,明确警告这些漏洞正在野外被积极利用。涉及苹果macOS、微软SharePoint、VMware vCenter以及微软IKE服务扩展,四个漏洞的CVSS评分全部在9.1以上,其中三个达到9.8的“天花板”级别。
这意味着什么?攻击者不需要高深的技术门槛,只要目标系统存在漏洞且未打补丁,就能在网络上直接发起攻击——无需有效凭据,无需用户交互,甚至在某些场景下可以远程执行任意代码。
四个漏洞,一个比一个致命
先看苹果macOS的漏洞(CVE-2026-65400,CVSS 9.8)。这是一个不正确的认证问题,攻击者只要在同一网络内,就能绕过凭据验证直接连上Mac的“屏幕共享”功能。更麻烦的是,这个漏洞已经被用来投放门罗币(Monero)挖矿程序——你的Mac可能在不知不觉中成了别人的“矿工”。
微软SharePoint的漏洞(CVE-2026-55040,CVSS 9.1)属于弱认证问题,攻击者可以绕过安全功能,在网络上获得未授权访问。据公开报告,在概念验证代码(PoC)发布后,已有不明身份的攻击者开始利用该漏洞发起攻击。
VMware vCenter的漏洞(CVE-2026-59310,CVSS 9.8)是路径遍历问题,攻击者只要有vCenter的网络访问权限,就能执行任意代码。安全机构评估认为,这个漏洞已被疑似与中国有关联的APT组织利用,用来部署后门和reverse_ssh工具,实现对受害系统的持久化控制。在至少一个案例中,攻击链最终演变成了Babuk勒索软件的部署。
微软IKE服务扩展的漏洞(CVE-2026-33824,CVSS 9.8)是双重释放(double free)问题,允许未授权攻击者通过网络执行代码。Palo Alto Networks的Unit 42团队观察到,一个中文攻击者正在利用该漏洞,同时启动了基于DeepSeek的AI自主攻击活动,并配合人工操作利用已知漏洞进行攻击。
全球47国中招,德国最惨
这轮攻击的影响范围远超预期。综合数据显示,攻击活动已波及361个独特的受害IP地址,分布在47个国家。感染最集中的地区包括:
- 德国:55个IP
- 美国:41个IP
- 土耳其:38个IP
- 伊朗:26个IP
- 法国:25个IP
从分布来看,这不像是一次“广撒网”式的随机扫描,更像是有目标、有节奏的定向攻击——攻击者显然在挑选高价值目标下手。
厂商已修复,但你的系统更新了吗?
好消息是,苹果、微软、VMware等厂商都已经发布了针对这些漏洞的补丁。坏消息是,补丁发布不等于安全——只要还有系统没更新,攻击者就有机可乘。
CISA特别强调,联邦民事行政分支(FCEB)机构必须在2026年8月21日之前完成系统更新,并遵循BOD 26-04补丁管理指南。对于普通企业和个人用户,这个时间表同样值得参考——别等到被攻击了才想起来打补丁。
AI攻击已来,防御不能靠运气
这次事件中最值得警惕的信号,是Unit 42提到的“AI自主攻击”。攻击者利用DeepSeek等AI工具自动发现漏洞、自动生成攻击代码,再配合人工操作进行精细化渗透。这意味着攻击的速度和规模都在指数级上升,传统的“发现漏洞—打补丁”模式已经跟不上节奏。
对运维团队来说,眼下最紧迫的事只有一件:检查自己的资产清单,确认macOS、SharePoint、vCenter和IKE服务是否都已更新到最新版本。如果还没打补丁,请把这件事的优先级提到最高——因为攻击者已经在路上了。
热门跟贴