全球网络安全速递CVSS10满分漏洞遭在野利用企业网关请立即升级

admin 2026-09-10 04:46:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: SonicWallSMA1000网关两枚零日漏洞可链式实现未授权RCE且正遭在野利用,6210/7210/8200v型号需立即升级至12.4.3-03526或12.5.0-02952并排查IOC;Langflow平台年内已有11个漏洞遭利用,建议更换默认密钥并收缩公网暴露面;另警示Teams语音钓鱼激增,文末附网关六步处置法与自查脚本。 综合评分: 74 文章分类: 漏洞预警,威胁情报,应急响应,网络安全,安全大事件


全球网络安全速递 CVSS10满分漏洞遭在野利用 企业网关请立即升级

原创

紫禁 紫禁

紫禁玄科

2026年9月7日 08:59 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

GLOBAL CYBER SECURITY DAILY

全球网络安全速递 CVSS10满分漏洞遭在野利用 企业网关请立即升级

紫禁玄科 · 2026年09月06日 · 阅读约5分钟

📌 今日导读:防火墙厂商 SonicWall 于9月2日披露 SMA 1000 系列远程接入网关两枚零日漏洞,其中一枚 CVSS 评分满分 10.0,官方证实已在野外遭活跃利用、攻击仍在持续,影响 6210、7210、8200v 三款型号。本期速递同时关注:AI 智能体开发平台 Langflow 高危漏洞遭大规模利用、巴西金融犯罪团伙直接入侵支付系统”给自己转账”、微软 Teams 语音钓鱼已盯上至少150名企业员工。文末附网关漏洞处置六步法与自查脚本。

📊 今日概览

10.0

漏洞CVSS满分

2

零日可链式利用

3

受影响设备型号

11

Langflow年内被利用漏洞数

🔴 重大事件:CVSS满分零日遭在野利用,远程办公网关成突破口

9月2日,SonicWall 发布紧急安全通告:其 SMA 1000 系列远程接入网关存在两枚零日漏洞,且已被攻击者活跃利用。SMA 1000 是企业远程办公的核心入口设备——员工在外网通过它接入公司内网,一旦沦陷,等于把内网大门的钥匙交给了攻击者。SonicWall 产品安全应急响应团队(PSIRT)在接到在野利用报告后立即调查并发布修复固件,官方发言人向媒体确认:”这些漏洞正在野外被持续利用,攻击仍在进行中。”

第一枚漏洞 CVE-2026-83548 位于 SMA 1000 面向用户的 Work Place 门户界面,属于预认证服务端请求伪造(SSRF),CVSS v3 评分达到满分 10.0。官方通告显示,该漏洞源于一处”非预期的备用访问路径”,远程未认证攻击者无需任何账号密码,即可借其访问设备敏感功能并执行未授权操作。

图1 第一时间升级网关固件,是阻断这轮零日风险最直接的手段

第二枚漏洞 CVE-2026-83549 位于 SMA 1000 管理控制台(AMC,管理员门户),属于认证后的操作系统命令注入,CVSS 评分 7.8:特定条件下,已认证的远程攻击者可向设备底层操作系统注入任意命令,直接拿下设备控制权。安全厂商 Rapid7 分析指出,两枚漏洞可以链式利用,最终实现”未认证远程代码执行”——攻击者不掌握任何凭据,也能从公网一步步完全控制受影响设备。

这已是 SMA 1000 系列今年遭遇的第二波零日攻击。今年夏天,同系列设备的两枚零日漏洞(CVE-2026-15409、CVE-2026-15410)就曾被组合利用实现远程代码执行。接二连三被盯上,说明这类暴露在公网的远程接入网关,正成为攻击者批量扫描、优先突破的高价值目标。

受影响与修复版本速查:

受影响型号:SMA 1000 系列 6210、7210、8200v(8200v 为虚拟化型号)

受影响版本:12.4.3-03453 / 12.5.0-02835(platform-hotfix)及更早版本

修复版本:升级至 12.4.3-03526 / 12.5.0-02952(platform-hotfix)及以上

处置要求:官方敦促受影响客户立即安装修复固件,并检查是否存在失陷指标(IOC)

⚠️ 漏洞预警与威胁情报

1AI 开发平台 Langflow 高危漏洞遭大规模利用:低代码 AI 智能体开发平台 Langflow 曝出远程代码执行漏洞 CVE-2026-0768(CVSS 9.8),今年1月由趋势科技 ZDI 团队披露。漏洞情报公司 VulnCheck 表示,其全球蜜罐网络在约48小时内记录到 50 余次利用尝试,来源约20个不同IP、覆盖6个以上国家,并观察到”侦察 + 凭据收割”组合行为:读取 Langflow 的 secret_key、翻找环境变量中的云服务密钥、搜集 SSH 私钥与 .env 文件,随后横向移动并外泄平台源码。更值得警惕的是,有带中文注释的 Python 脚本专门”搜捕”已被其他团伙植入后门的 Langflow 实例并试图抢占控制权。VulnCheck 统计显示,2026 年以来 Langflow 已有 11 个漏洞遭在野利用——而在此前数年,这一数字仅为 1。使用该平台的企业请立即核对版本、更换非默认密钥并收缩公网暴露面。

2巴西金融犯罪团伙”给自己转账”:谷歌威胁情报团队(GTIG)与 Mandiant 联合披露,巴西最老练的网络犯罪团伙 Breeze Comet(前称 UNC5669)直接入侵金融机构交易系统,绕过正常流程向自己控制的账户发起转账,单笔金额高达数万美元,目标覆盖银行、金融科技、零售支付与电商。其渗透手段相当”接地气”:向零售门店网络物理接入自备硬件设备,蹭企业自己的 DHCP 拿内网地址再横向扩张;还曾利用小型政府网站托管恶意软件作跳板,并把这套打法复制到尼日利亚、巴拉圭、加纳、委内瑞拉等国。研究还发现该团伙开始借助生成式 AI 开发恶意软件。GTIG 建议零售与分支网点启用 802.1X 网络准入控制、禁用未使用的交换机端口,并对网络机柜与公共网口做物理管控。

图2 边界网关、AI 开发平台与支付系统,正成为三类高价值攻击目标

📰 行业动态

1微软 Teams 语音钓鱼盯上企业员工:Palo Alto Networks 本周发布报告,代号 “Spring Ring” 的语音钓鱼行动今年1月至4月间已定向攻击 至少150名微软 Teams 用户、波及10余家企业的员工。攻击者注册与目标企业内部支持团队高度相似的身份,主动发起语音通话冒充 IT 帮助台,诱导员工运行远程协助工具(如 Windows Quick Assist)或恶意载荷;更高级的变体还会顺势升级为 NTLM 中继攻击,直指企业域控制器。CrowdStrike 的威胁报告显示,语音钓鱼攻击量在 2026 年上半年翻了一倍,且正从传统邮件钓鱼加速转向 Teams 等”可信协作平台”——接到”IT 部门”来电时,请先挂断,再用官方渠道回拨核实。

2“假并购”骗局瞄准大型企业财务:安全厂商披露代号 “Phantom Deal”(幽灵交易)的定向诈骗行动:攻击者会对目标企业展开极其细致的研究,随后伪装成并购方,诱导企业中层员工发起大额资金转账。这类骗局不依赖技术漏洞,而是精准利用商业流程与人际信任,跨国并购场景尤其高危——涉及大额汇款的邮件与电话,务必通过独立渠道二次核实对方身份。

🛡️ 安全建议:六步处置网关零日风险

第一步 核对型号与固件版本。登录 SMA 1000 管理控制台,在系统信息页确认设备型号与当前固件版本。若为 6210、7210、8200v 且版本低于 12.4.3-03526 / 12.5.0-02952,立即安排升级窗口。可先用下方脚本批量核对设备清单、探测管理界面是否暴露在公网,并生成带毫秒时间戳的核查报告:

!/usr/bin/env python3

-*- coding: utf-8 -*-

“””SonicWall SMA 1000 零日(CVE-2026-83548/CVE-2026-83549)自查脚本

   用法: python3 sma1000_check.py device_list.csv

   device_list.csv 每行: 设备IP或名称,型号,当前固件版本

   输出: 带毫秒时间戳的核查报告 gateway_audit_YYYYMMDD_HHMMSS.txt

“””

import csv, sys, datetime, time, urllib.request, ssl

官方修复版本(2026-09-02 SonicWall 通告)

FIXED = {“12.4.3-03526”: “12.4.3”, “12.5.0-02952”: “12.5.0”}

AFFECTED_MODELS = (“6210”, “7210”, “8200v”)

CVE_INFO = “CVE-2026-83548(SSRF,CVSS 10.0) / CVE-2026-83549(OS命令注入,CVSS 7.8)”

def ts():

    now = datetime.datetime.now()

    ms = int(time.time() * 1000)

    return f”{now.strftime(‘%Y-%m-%d %H:%M:%S’)}.{ms % 1000:03d}”

def probe_web(ip, port=443, timeout=5):

    ”””探测管理界面是否暴露在公网(返回状态码或错误)”””

    url = f”https://{ip}:{port}/”

    try:

        ctx = ssl.create_default_context()

        ctx.check_hostname = False

        ctx.verify_mode = ssl.CERT_NONE

        r = urllib.request.urlopen(url, timeout=timeout, context=ctx)

        return r.status

    except urllib.error.HTTPError as e:

        return e.code

    except Exception as e:

        return f”不通({type(e).__name__})”

def main():

    if len(sys.argv) < 2:

        print(“用法: python3 sma1000_check.py device_list.csv”)

        sys.exit(1)

    report = []

    report.append(“=” * 56)

    report.append(“SMA1000 零日风险核查报告”)

    report.append(f”核查时间: {ts()}  ({CVE_INFO})”)

    report.append(“=” * 56)

    for row in csv.reader(open(sys.argv[1], encoding=”utf-8″)):

        ip, model, ver = [c.strip() for c in row]

        if model not in AFFECTED_MODELS:

            continue

        status = “存在风险,请升级” if ver not in FIXED else “已修复”

        web = probe_web(ip)

        report.append(f”[{ts()}] {ip} | 型号 {model} | 当前 {ver} | 结论: {status} | 公网探测: {web}”)

    fname = “gateway_audit_” + datetime.datetime.now().strftime(“%Y%m%d_%H%M%S”) + “.txt”

    with open(fname, “w”, encoding=”utf-8″) as f:

        f.write(“

“.join(report))

    print(f”核查完成,报告已保存: {fname}”)

    for line in report:

        print(line)

if __name__ == “__main__”:

    main()

运行示例:python3 sma1000_check.py device_list.csv,报告结论为”存在风险”的设备请优先升级。

图3 网关零日事件应急处置六步法

第二步 排查入侵痕迹。升级前先检查设备是否已失陷:查看管理控制台是否出现未知的管理员账号、近期的异常登录 IP 与配置变更记录;留意官方后续发布的失陷指标(IOC)。若设备已被用于横向移动,还要排查内网服务器与终端上的异常计划任务、新增服务与后门账号。

第三步 应急止损与长期加固。确认失陷的设备立即断开外网、隔离网段,轮换所有管理凭据并保留日志取证;长期来看:管理控制台绝不直接暴露公网、远程登录强制多因素认证、非必要端口全部关闭、日志集中留存并定期审计,把”补丁 + 监控 + 最小暴露”变成常态。别忘了同步检查 Langflow 等 AI 开发平台与支付相关系统——它们正是本期预警中的新攻击面。

🔑 核心要点

✅ CVE-2026-83548 预认证 SSRF 漏洞 CVSS 满分 10.0,与 CVE-2026-83549 命令注入链式利用即可未授权接管设备,攻击仍在进行

✅ SMA 1000(6210/7210/8200v)用户立即升级至 12.4.3-03526 / 12.5.0-02952,这是今年该系列第二波零日攻击

✅ AI 平台已成攻击者新富矿:Langflow 年内 11 个漏洞遭在野利用,公网暴露 + 默认密钥是最大隐患

✅ 语音钓鱼半年翻倍:任何”IT 部门”来电要求装软件、给权限,先挂断再回拨核实

觉得有用?点个「在看」并转给公司的网管朋友 👇

🔒 紫禁玄科


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:紫禁玄科 紫禁 紫禁《全球网络安全速递 CVSS10满分漏洞遭在野利用 企业网关请立即升级》

评论:0   参与:  0