【CISA单日新增7个在野漏洞】远程接入网关与AI基础设施成攻击重灾区

来源: 昊群整理 作者: 昊群L 发布时间: 2026-09-07 11:12:22 浏览次数: 6

2026年9月2日,美国网络安全和基础设施安全局(CISA)一次性将7个已确认遭在野利用的漏洞纳入已知被利用漏洞(KEV)目录,涉及SonicWall SMA1000远程接入网关、JFrog Artifactory、Kestra、Sangoma Switchvox及LiteLLM、Starlette等AI基础设施组件。攻击者正利用这些漏洞部署反向Shell、铸造管理员令牌并投放挖矿木马,远程接入与AI基础设施成为本轮攻击重灾区。

2026年9月2日,美国网络安全和基础设施安全局(CISA)发布安全公告,将7个已确认遭在野利用的漏洞一次性加入已知被利用漏洞(KEV)目录。这是近期规模最大的一次单日KEV集中更新,标志着相关漏洞已从"理论风险"变为"官方确认的在野利用事实",美联邦机构修复截止日期为9月5日(Starlette与LiteLLM延至9月16日)。

 

【一、本轮漏洞核心清单】

• CVE-2026-83548(CVSS 10.0)+ CVE-2026-83549(7.8)— SonicWall SMA1000远程接入网关:预认证SSRF叠加认证后命令注入,可形成"打穿边界、拿下网关"的完整攻击链,SonicWall已确认收到在野利用报告。

• CVE-2026-82329(CVSS 9.8)— JFrog Artifactory:默认配置下未认证攻击者可伪造凭据、铸造管理员级令牌,披露数日后即被武器化,可污染下游一切制品。

• CVE-2026-9586(CVSS 9.3)— Sangoma Switchvox:企业VoIP平台存在未认证SQL注入,可远程执行系统命令,蜜罐已观测到来自同一源IP的批量攻击。

• CVE-2026-49869(CVSS 10.0)— Kestra OSS:认证过滤器缺陷导致未认证RCE,配合默认脚本插件可在容器内以root运行命令。

• CVE-2026-59822 / CVE-2026-48710 — LiteLLM与Starlette:AI/LLM网关认证缺陷与请求走私,可链式利用绕过认证实现RCE。

 

【二、威胁态势研判】

本轮漏洞更新呈现两大特征:一是远程接入网关(SSL VPN类)成为攻击入口首选,一旦沦陷即可直抵内网核心;二是AI/LLM基础设施(Artifactory、LiteLLM、Kestra)首次成规模进入KEV目录,反映AI平台正成为攻击者新宠。KEV入库意味着漏洞已被实际利用,相关资产须按应急优先级处置——先查公网暴露面,再排内部资产,最后验证修复版本。

 

【业务关联】

昊群深耕企业安全领域,可为核心客户提供安全漏洞预警、补丁管理与安全加固一体化服务。面对CISA KEV这类高频漏洞更新,昊群安全团队能够协助客户快速盘点公网暴露资产、评估漏洞影响面、制定补丁升级与临时收敛策略,并基于深信服等主流安全产品构建持续威胁监控能力。如需获取漏洞排查清单或安全加固方案,欢迎联系昊群。

 

信息来源:CISA官方公告、The Hacker News、Integrity360网络安全周报(2026-09-04)