关键词

漏洞

全球关键基础设施紧急通报:美国网络安全和基础设施安全局(CISA)今日将7 枚确认正遭黑客在野恶意利用的高危漏洞紧急纳入《已知被利用漏洞目录》(KEV Catalog)!本次通报阵容空前严峻,不仅囊括了两枚CVSS 10.0 满分远程代码执行(RCE)漏洞,还涵盖了被黑客用于伪造管理员凭证、反弹 Shell 和植入挖矿木马的软件制品库与企业核心通信网关。

打开网易新闻 查看精彩图片

焦点剖析:两大 CVSS 10.0 满分极危漏洞

在本次通报中,两枚评分达到 10.0 理论最高威胁等级的漏洞尤为凶险,攻击者均无需任何身份认证即可直穿内网:

  • CVE-2026-83548(SonicWall SMA 1000 SSRF · CVSS 10.0):存在于企业级远程网关的 WorkPlace 界面,外部未授权攻击者可直接触发服务端请求伪造并横向渗透设备敏感功能;

  • ⚙️CVE-2026-49869(Kestra OSS 命令注入 · CVSS 10.0):主流开源数据与工作流编排平台存在命令注入缺陷,未经鉴权的远程黑客可随意创建并自动下发任意恶意工作流脚本执行底层系统命令。

供应链与通信系统遭殃:其余 5 枚在野漏洞一览

除上述双满分漏洞外,监测发现攻击团伙正利用以下缺陷实施反弹 Reverse Shell 与权限铸造:

  • CVE-2026-82329(JFrog Artifactory 认证绕过 · CVSS 9.8):默认配置下的自建私有软件仓库允许攻击者无视凭证直接批量签发 Administrator 高级令牌,窃取全量二进制包与构建流水线凭据;

  • CVE-2026-9586(Sangoma Switchvox SQL 注入 · CVSS 9.3):针对企业语音与 VoIP 系统的单请求 SQL 注入,直接控制后端 PostgreSQL 数据库并被黑客武器化下发反向 Shell;

  • CVE-2026-83549(SonicWall SMA 1000 认证后命令注入 · CVSS 7.8):与前述满分 SSRF 形成链式闭环,直接在网关系统上达成最高权限 RCE;

  • CVE-2026-59822(Berri LiteLLM MCP 端点鉴权绕过 · CVSS 8.8):AI 网关的 Model Context Protocol(MCP)接口被发现可使用伪造 Bearer 令牌建立持久会话;

  • CVE-2026-48710(Kludex Starlette HTTP 走私 · CVSS 6.5):Python 异步基础框架请求走私缺陷,常与上层 AI 接口串联绕过认证并达成远程代码执行。

️ 企业应急排查与安全加固基线
  1. 资产即刻盘点与外网隔离:利用资产测绘工具迅速排查公网是否暴露 SonicWall、JFrog、Sangoma 与 Kestra 控制台,无法第一时间更新的务必下线或限制访问来源 IP;

  2. 全面审查制品库与网关账户:排查 JFrog Artifactory 近期签发的用户 Access Token,吊销一切未知或异地的特权访问令牌;

  3. 更新 Python 依赖组件:针对使用 FastAPI/Starlette 以及 LiteLLM 的 AI 开发者,立即将底层网络栈依赖升级至已修复的最新版本。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!