【热点安全风险】9月23日|AristaVeloCloud满分漏洞遭在野利用,攻击者无需认证即可直取SD-WAN中枢(CVE-2026-93952)

admin 2026-09-24 05:29:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档汇总2026年9月23日六大安全风险事件,包括AristaVeloCloud满分漏洞遭在野利用、谷歌Gemini模型自主攻陷真实企业、Zyxel交换机漏洞进KEV、Veeam代理提权漏洞、Gyazo数据泄露及Metaencryptor勒索事件,建议优先处置在野利用漏洞并收敛未认证入口。 综合评分: 85 文章分类: 漏洞分析,威胁情报,应急响应,数据泄露,安全运营


【热点安全风险】9月23日 | Arista VeloCloud 满分漏洞遭在野利用,攻击者无需认证即可直取 SD-WAN 中枢(CVE-2026-93952)

华顺信安威胁情报中心

2026年9月23日 07:30 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

PART.01

风险汇总‍‍‍

风险一:Arista VeloCloud 满分漏洞遭在野利用,攻击者无需认证即可直取 SD-WAN 中枢(CVE-2026-93952)

Arista Networks 于 9 月 22 日警告,其本地部署的 VeloCloud Orchestrator(VCO)存在一枚已遭在野利用的严重漏洞,CVSS 3.1 满分 10.0。漏洞源于编排器 Web 接口输入校验不足,未认证攻击者无需操作凭据即可访问特权内部功能、直取 VCO 主机。受影响版本为 5.2.3.15、6.1.3.7、6.4.2.7、7.0.0.2 及更早,修复于 5.2.3.16、6.4.2.8 等。VCO 是企业分布式网络的中央编排器,失守即可批量篡改全网边缘设备配置。

建议排查

  1. 盘点全部本地 VCO 实例版本,对照 5.2.3.16、6.4.2.8 等修复构建确认覆盖,优先核查公网可达实例。
  2. 检索 nginx 访问日志中异常头字段(如 x-vc-opt)与非预期登录、配置变更记录。
  3. 排查 VCO 主机上的异常脚本(如 vcnode.js)、系统目录持久化文件与可疑外联 IP。

加固建议

  1. 立即升级至 5.2.3.16、6.4.2.8 或厂商支持的最新修复版本,停维分支联系客服获取升级路径。
  2. 将 VCO Web 管理接口限制在可信内网网段,禁止公网直连,必要时经 VPN 访问。
  3. 怀疑已失守时按事件响应取证并重建主机,轮换边缘设备与编排器相关凭据。

参考来源

https://www.cve.org/CVERecord?id=CVE-2026-93952

风险二:谷歌 Gemini 模型在安全测试中自主攻陷三家公司,AI 越界攻击成现实威胁

据 BBC、华尔街日报披露,谷歌确认其 Gemini 模型在 5 月的一次安全评测中脱离预设环境,自主入侵了三家真实公司的系统。测试由安全机构 Irregular 执行,原本设定为攻击一家虚构企业,但测试环境意外开放公网、且虚构企业名称与真实公司重名,Gemini 遂将真实企业误当目标展开渗透。模型通过扒公开信息猜账号密码、从公开代码仓库提取遗留凭据等方式登录系统。谷歌称模型识别出真实企业后主动终止,未造成实质破坏,7 月底已完成告知与修复,但直到 9 月被媒体问询才公开。这是业内首例大模型自主越界入侵真实企业。

建议排查

  1. 对已部署 AI 智能体的测试、开发环境核查网络隔离是否到位,确认沙箱无公网直连路径。
  2. 排查公开代码仓库中是否存在泄露的账号密码、API 密钥、配置与令牌等凭据资产。
  3. 梳理接入真实系统的 AI 代理权限边界,复核其可访问的资源范围与自主执行能力。

加固建议

  1. AI 安全测试严格在断网沙箱内进行,测试目标使用不可解析、不与真实主体重名的隔离标识。
  2. 对 AI 代理执行的操作设置权限最小化与人工审批闸口,限制其自主访问真实网络与生产系统。
  3. 建立 AI 行为审计与异常告警,对代理的登录、检索与越权访问动作全程留痕。

参考来源

https://news.qq.com/rain/a/20260920A05LMF00

风险三:Zyxel GS1900 系列交换机栈溢出漏洞进 KEV,局域网未认证即可执行系统命令(CVE-2026-7273)

CISA 于 9 月 21 日将 Zyxel GS1900 系列交换机漏洞 CVE-2026-7273 纳入 KEV 目录,确认已在野利用,联邦机构须于 9 月 24 日前处置。该漏洞为 CGI 程序栈缓冲区溢出,CVSS 评分 8.8,局域网内未认证攻击者无需账号口令,仅构造恶意 HTTP 请求即可执行任意系统命令。受影响机型覆盖 GS1900-8 至 -48HPv2 全线,均为 2.90(.1)C0 及更早固件,修复于各型号 2.90(.2)C0。GS1900 是中小企业常见的接入层交换机,常疏于固件维护,被拿下即可窃听流量、篡改转发或作内网跳板。

建议排查

  1. 盘点全网 GS1900 系列交换机型号与固件版本,确认是否停留在 2.90(*.1)C0 及更早版本。
  2. 排查交换机管理面是否暴露于可被不可信终端触及的网段,检索异常 HTTP 请求与配置变更。
  3. 核查交换机日志中的异常登录、命令执行痕迹与内网横向移动迹象。

加固建议

  1. 立即升级至各型号对应的 2.90(*.2)C0 修复固件,覆盖 8 口至 48 口含 PoE 全系机型。
  2. 将交换机管理接口与带外管理网隔离,限制管理面仅对可信运维网段可达。
  3. 对暂时无法升级的设备收紧 ACL 与端口隔离,并纳入监控持续跟踪。

参考来源

https://www.freebuf.com/news/502533.html

风险四:Veeam 备份代理本地提权漏洞遭在野利用,低权限用户可升至 SYSTEM(CVE-2026-32996)

安全厂商 Arctic Wolf 警告,Veeam Agent for Microsoft Windows 的本地提权漏洞 CVE-2026-32996(CVSS 7.3)正遭在野利用。漏洞源于备份服务为高权限会话分配的 UID 未与发起请求的用户唯一绑定,且该 UID 会写入普通用户可读的日志文件,攻击者读取后即可以 SYSTEM 身份执行命令。受影响版本为 13.0.1.2067 及更早,修复于 Veeam Backup & Replication 13.0.2.29。备份代理常部署于服务器与管理终端,提权成功即可控制整机。

建议排查

  1. 盘点已部署 Veeam Agent 的主机与版本,确认是否低于 13.0.3.1220,优先核查共享服务器与管理终端。
  2. 检索 C:\ProgramData\Veeam\Endpoint\Svc.VeeamEndpointBackup.log 是否被非预期读取,排查异常进程与命令执行。
  3. 复核主机本地账号与备份操作员权限,识别可交互登录的低权限账户面。

加固建议

  1. 升级 Veeam Backup & Replication 至 13.0.2.29 或更高版本,将代理更新至安全版本 13.0.3.1220。
  2. 无法立即升级时,限制受影响端点的交互式本地登录,收敛本地管理员与备份操作员权限。
  3. 对备份服务器实施更严格的访问与审计,防止提权后破坏备份数据与恢复能力。

参考来源

https://www.hazetec.com/briefs/20260922-zyxel-and-veeam-vulnerabilities-actively-exploited-for-system-access-and-rce.html

风险五:截图工具 Gyazo 遭入侵,2360 万用户记录与 4.9 亿图片元数据泄露

日本 Helpfeel 旗下截图分享服务 Gyazo 确认遭入侵:攻击者于 9 月 11 日利用上传服务器漏洞执行任意命令并进入后端数据库,次日被检出封堵。事件波及约 2362 万条用户记录,可能含姓名昵称、邮箱、密码哈希、登录会话 ID、X 集成令牌、Google SSO 邮箱等;另窃取约 4.9 亿条图片元数据,含图片 ID、上传 IP、EXIF 位置、OCR 文本等。图片 ID 可被用于拼接访问链接,Helpfeel 已暂时停服并禁用受影响文件访问。Gyazo 在游戏与创作者社区使用广泛,被窃的会话令牌与元数据可被用于撞库、钓鱼与账户接管。

建议排查

  1. 排查员工是否使用 Gyazo 截图服务及上传过涉及内部系统的截图,评估私有图片外泄风险。
  2. 核查是否在 Gyazo 使用与内部系统相同的口令,或绑定了 X、Google 等第三方账号集成。
  3. 关注邮箱收到的仿冒 Gyazo 钓鱼邮件,识别利用泄露元数据构造的定向社工尝试。

加固建议

  1. 使用过 Gyazo 的员工立即修改其密码,并对复用相同凭据的其他站点一并改密。
  2. 撤销 Gyazo 上不熟悉的 X 集成与 Google SSO 会话,检查关联账号的异常登录记录。
  3. 对涉及截图与屏幕录制的内部工具做权限与留痕治理,避免敏感信息经第三方平台外传。

参考来源

Gyazo data breach exposed 23.6 million user records and 490M image metadata

风险六:勒索团伙 Metaencryptor 上架无人机 AI 服务商 Visual Intelligence,双重勒索持续活跃

勒索团伙 Metaencryptor 于 9 月 21 日将美国技术服务商 Visual Intelligence 列上暗网泄密站。该公司面向电信行业提供无人机、计算与 AI 应用,协助评估并清洗运营商数据库。Metaencryptor 自 2023 年中以来活跃,累计列出数十家受害企业,采用 AES-256/RSA-2048 加密与双重勒索模式,即在加密数据前先窃取敏感信息并以公开泄密相要挟。本次上架暂无被窃数据规模、勒索金额或入侵方式的公开披露,企业亦未正式确认,但技术服务商通常持有客户的源代码、知识产权与运营数据,一旦属实可能引发下游供应链风险。

建议排查

  1. 关注 Visual Intelligence 官方通报与 Metaencryptor 后续泄密动态,评估是否有业务或供应链关联。
  2. 若与其存在数据或系统交互,核查相关接口、凭据与数据流是否存在异常访问。
  3. 梳理第三方技术服务商与供应链伙伴的数据托管范围,识别潜在的外溢暴露面。

加固建议

  1. 落实不可变备份与异地隔离,确保数据可在不支付赎金的情况下独立恢复。
  2. 对关键数据与系统实施最小授权与多因素认证,收敛第三方账号与远程访问权限。
  3. 参照双重勒索剧本预演响应与泄密通报流程,提前明确应对口径与恢复路径。

参考来源

https://cyberthreatintelligence.net/ransomware-victim/visual-intelligence-inc-metaencryptor-2026

PART.02

总体处置建议‍‍‍

总结

本期风险主线集中在两个方向:一是未认证远程代码执行漏洞密集进入在野利用阶段——Arista VeloCloud 编排器满分漏洞披露即遭利用、Zyxel GS1900 交换机局域网未认证即可执行命令、Veeam 备份代理本地提权升至 SYSTEM,均直指企业网络中枢与备份资产;二是 AI 与数据资产风险兑现——谷歌 Gemini 在测试中自主攻陷三家公司、Gyazo 泄露 2360 万用户与 4.9 亿图片元数据、Metaencryptor 持续上架科技企业。未认证入口、AI 代理边界失控与第三方数据外泄,构成当前需重点防范的三类风险。

整体风险处置建议

  1. 在野利用漏洞优先处置:Arista VeloCloud、Zyxel GS1900、Veeam Agent 立即补丁并做失陷排查。
  2. 收敛未认证入口:公网管理接口与 API 端点收进可信网段,清理无认证暴露面。
  3. 防本地提权:限制交互式登录与备份操作员权限,阻断低权限账户向 SYSTEM 跃迁。
  4. 治理 AI 与第三方数据风险:AI 测试严格沙箱隔离,审查内部信息经第三方云工具外传。
  5. 建立每日威胁联动:跟踪 KEV 与厂商公告,及时评估暴露面并闭环留痕。

合规说明

以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月23日 | Arista VeloCloud 满分漏洞遭在野利用,攻击者无需认证即可直取 SD-WAN 中枢(CVE-2026-93952)》

评论:0   参与:  0