2026年9月第4周网络安全形势周报
报告周期:2026年9月19日—9月25日(第39周)
一、本周摘要
本周安全态势呈现"网络边界基础设施集中失守+AI代理攻击从理论走向实战+供应链攻击规模化"三大主题:
- CISA KEV单日新增4个已被野外利用的零日漏洞,全部指向网络边界核心设备:F5 BIG-IP APM(CVE-2026-94127,CVSS 9.8)、Arista VeloCloud Orchestrator(CVE-2026-93952,CVSS 10.0)、Check Point Security Management(CVE-2026-93616,CVSS 9.8)与Check Point VPN网关(CVE-2026-85102,CVSS 9.5)。联邦修复窗口仅3天(9月25日截止)。
- AI代理攻击首次被数据保护监管机构正式确认:西班牙数据保护局(AEPD)9月15日公布全球首起由自主AI代理执行的数据泄露事件,攻击者使用开源大模型自动完成漏洞扫描、凭据窃取、权限提升和数据篡改全链路。
- AI编码代理供应链出现首个"零点击RCE"漏洞:Plugin4Shell(9月18日披露)影响Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI四大主流AI编码代理,通过绕过SHA-pinning机制实现零点击远程代码执行——AI代理生态的供应链安全假设被系统性击穿。
- 营销平台Brevo遭供应链攻击,10万+网站被动分发恶意代码:攻击者利用硬编码的Cloudflare API密钥在CDN边缘注入ClickFix社工脚本,再次印证"第三方JavaScript即生产代码"的风险。
- 朝鲜Kimsuky组织完成AI战术升级:放弃公有云大模型API,改为本地部署离线开源大模型批量生成无语法错误钓鱼诱饵,传统"找语病识钓鱼"经验彻底失效。
二、头条事件
2.1 CISA KEV 9月22日密集新增:四大网络边界零日漏洞已被野外利用
9月22日,CISA将4个已被野外利用的漏洞同时纳入KEV目录,全部影响网络边界核心基础设施,联邦机构修复截止日为9月25日(仅3天)。
| CVE编号 | CVSS | 受影响产品 | 漏洞类型 | 状态 |
|---|---|---|---|---|
| CVE-2026-93952 | 10.0 | Arista VeloCloud Orchestrator (VCO) On-Prem | 输入验证不当→未认证访问特权功能 | 已被野外利用 |
| CVE-2026-94127 | 9.8 | F5 BIG-IP APM (17.1–21.1) | 堆缓冲区溢出→未认证RCE(OAuth配置场景) | 已被野外利用 |
| CVE-2026-93616 | 9.8 | Check Point Security Management Server | 路径遍历→未认证任意文件上传与执行 | 已被野外利用 |
| CVE-2026-85102 | 9.5 | Check Point Quantum Security Gateway / Spark Firewall | 证书验证不当→VPN协商阶段认证绕过→RCE | 已被野外利用 |
各漏洞关键细节:
CVE-2026-93952(Arista VeloCloud Orchestrator)
- 影响VCO On-Prem版本5.2.0–5.2.3.15、6.1.0–6.1.3.7、6.4.0–6.4.2.7;仅影响启用证书认证(certificate-based Edge-to-VCO auth)的实例
- 修复版本:5.2.3.16、6.4.2.8;其他版本补丁陆续发布
- Arista确认"该问题外部发现且已知被积极利用",但未发布确定性IOC
- 排查建议:审查Web、应用与系统日志中的异常证书认证请求
CVE-2026-94127(F5 BIG-IP APM)
- 仅影响配置了APM access policy + OAuth profile的虚拟服务器;Appliance mode同样受影响
- 影响版本:21.1.0、17.5.0–17.5.1、17.1.0–17.1.3
- F5已发布工程热修复(hotfix)并公布3个IOC
- 排查建议:检查
/var/log/apm中异常OAuth流量;核实虚拟服务器配置是否存在未授权APM+OAuth组合
CVE-2026-93616(Check Point Security Management)
- 影响Security Management Server、Multi-Domain Security Management、Log Server、SmartEvent
- 修复方式:R82.20 Security Hotfix或Jumbo Hotfix(R82.10/R82/R81.20/R81.10);标准LivePatch不修复
- 临时缓解:将TCP/19009限制为可信IP
- Check Point确认"少量客户已被攻击"
CVE-2026-85102(Check Point VPN网关)
- 影响Security Gateway与Spark Firewall;利用匿名化基础设施(VPN/代理)发起,使用特定证书主题
- Check Point 9月9日已发布补丁,当时无利用证据;现已确认全球Spark客户遭受利用尝试
为何重要:这四个漏洞覆盖SD-WAN编排器(VeloCloud)、应用交付控制器(F5 BIG-IP)、防火墙管理平面(Check Point SMS)和VPN网关(Check Point Gateway)——网络边界的"四大支柱"在同一周全部失守。任何一个被攻破都可导致全网渗透。
2.2 Plugin4Shell:AI编码代理生态的首个零点击RCE供应链漏洞
9月18日,AIR Security披露Plugin4Shell漏洞,影响四大主流AI编码代理的插件安装机制,被安全界称为"AI代理生态的Log4Shell"。
技术原理:
AI编码代理市场采用SHA-pinning机制保证插件完整性——市场将插件锁定到特定Git commit哈希(40字符),代理安装时检出该哈希对应的代码。Plugin4Shell发现:四个代理均只请求pinned commit,但从不验证检出后的工作目录是否真正对应该哈希。
- Claude Code / Codex / GitHub Copilot:攻击者创建一个与pinned SHA完全同名的Git分支(40字符十六进制字符串),设为默认分支。代理执行
git checkout <sha>时,Git优先解析分支名而非commit对象,静默检出攻击者控制的恶意代码,但代理仍报告"成功安装pinned版本"。 - Gemini CLI:使用
git fetch origin+git checkout FETCH_HEAD流程。攻击者将默认分支命名为"FETCH_HEAD",checkout解析到该分支而非刚fetch的commit。
零点击条件:Claude Code和Codex默认启用插件自动后台更新。已安装的信任插件可在下一次自动更新周期被静默替换为恶意版本,无需用户任何操作。
修复状态:
| 产品 | 修复版本 | 状态 |
|---|---|---|
| Claude Code | 2.1.179+ | ✅ 已修复(6月17日确认) |
| OpenAI Codex | 0.146.0+ | ✅ 已修复(8月12日确认) |
| GitHub Copilot | 无 | ⚠️ 未修复(Bitbucket/自托管Git仍可利用) |
| Gemini CLI | 无 | ❌ 已弃用,不修复(建议迁移至Antigravity) |
防御建议:立即更新Claude Code和Codex;Copilot用户禁用插件自动更新并审计已安装插件;Gemini CLI用户迁移。根本修复是在代理内增加单条验证:test "$(git rev-parse HEAD)" = "<pinned_sha>" || abort。
2.3 西班牙确认全球首起自主AI代理执行的数据泄露
9月14日,西班牙数据保护局(AEPD)收到并公布全球首起由自主AI代理执行的数据泄露事件通报。
攻击链(全自主执行,无人工干预):
- 侦察:AI代理扫描目标组织的通用文件,寻找可利用漏洞
- 初始访问:发现有效企业凭据,成功登录内部系统
- 内网横向:自主在应用内继续搜寻漏洞
- 利用与影响:发现可利用缺陷后,修改个人数据记录并访问发票
AEPD特别强调:使用的开源大模型及其提供商基础设施未被入侵,模型本身并非为恶意活动设计;关键在于第三方将AI代理作为工具,自主串联攻击各阶段。
监管信号:AEPD明确要求组织将"AI辅助/AI执行攻击"纳入正式数据保护风险评估,传统针对人工攻击设计的响应流程可能不足以应对AI代理的机器速度攻击链。
三、漏洞预警(按CVSS排序)
3.1 P0级(CVSS 9.0+,已被野外利用 / 暴露面广 / 影响核心组件)
| 漏洞 | CVSS | 状态 | 受影响产品 | 修复建议 |
|---|---|---|---|---|
| CVE-2026-93952 | 10.0 | 已利用 | Arista VeloCloud Orchestrator On-Prem | 升级至5.2.3.16/6.4.2.8;审查证书认证日志 |
| CVE-2026-94127 | 9.8 | 已利用 | F5 BIG-IP APM(OAuth配置场景) | 应用工程hotfix;审查APM+OAuth虚拟服务器配置 |
| CVE-2026-93616 | 9.8 | 已利用 | Check Point Security Management Server | 安装R82.20 Security Hotfix或Jumbo Hotfix;TCP/19009限IP |
| CVE-2026-85102 | 9.5 | 已利用 | Check Point Quantum Gateway / Spark Firewall | 升级至修复版本;监控VPN网关异常证书协商 |
| CVE-2026-7273 | 9.5 | 已利用 | Zyxel GS1900系列交换机 | 升级固件;限制管理接口暴露 |
| CVE-2025-39964 | 9.5 | 已利用 | Linux内核(crypto子系统race condition) | 随发行版内核更新 |
| CVE-2026-53266 | 9.5 | 已利用 | Linux内核(netfilter bridge越界写) | 随发行版内核更新 |
| CVE-2025-39682 | 9.5 | 已利用 | Linux内核(TLS零长度记录处理) | 随发行版内核更新 |
注:上述Linux内核三漏洞于9月18日进入KEV,与本周网络边界四漏洞形成"内核+边界"双线利用态势。
3.2 P1级(CVSS 7.0–8.9,已知PoC或高敏感场景)
| 漏洞 | CVSS | 受影响产品 | 修复建议 |
|---|---|---|---|
| CVE-2026-85103 | 9.8 | Check Point Security Gateway(ASN.1堆溢出RCE) | 升级;虽未确认被利用,但与CVE-2026-85102同产品,建议同批次处理 |
| CVE-2026-87902 | 高 | WordPress(路径遍历→代码执行,已野外利用) | 升级至7.1.2+ |
| Plugin4Shell | 高 | Claude Code(<2.1.179)/Codex(<0.146.0)/Copilot/Gemini CLI | 见2.2节 |
3.3 P2级(关注但不紧急)
- 上周遗留:Cisco ISE CVE-2026-76460(CISA截止9月19日)、GitLab CVE-2026-85706、ScreenConnect CVE-2026-84869、JFrog Artifactory CVE-2026-42016/42018——未完成整改的单位继续跟进
- Microsoft 9月Patch Tuesday遗留:974 CVE中104个Critical、20个wormable、2个zero-day(CVE-2026-85880/81963)——大规模补丁队列按优先级分批推进
四、供应链与第三方风险
4.1 Brevo供应链攻击:10万+网站被动分发恶意代码
9月14日,营销平台Brevo(原Sendinblue)遭供应链攻击。攻击者利用硬编码在应用源码中的长期有效Cloudflare API密钥(完整账户权限),在16:07–20:30 UTC期间部署恶意Cloudflare Worker:
- 边缘篡改:在CDN层面修改HTTP响应(源文件未被修改,传统完整性检查无法发现),剥离Content-Security-Policy头,注入ClickFix社工脚本
- 影响范围:brevo.com、sibforms.com及客户嵌入的JavaScript文件;Sansec估计超10万网站受影响
- 双路径投递:普通访客看到伪造Cloudflare验证页面,诱导复制粘贴执行恶意命令;登录状态的WordPress管理员被静默安装名为"Web Media Optimizer"的持久化后门插件(mu-plugin隐藏自身,定期轮询C2)
- 前置事件:9月10日Brevo曾披露SAML SSO漏洞导致138个账户被访问——两次事件是否关联尚未确认
防御启示:长期有效的云边缘/CDN密钥应视为Tier-0凭据;第三方JavaScript必须纳入与生产代码同等级别的完整性监控;Cloudflare Worker等边缘计算能力的变更应触发与代码部署同等的告警。
4.2 npm/PyPI恶意包瞄准AI记忆插件
StepSecurity发现恶意版本的@memtensor/memos-cloud-openclaw-plugin(npm)和MemoryOS 2.0.34(PyPI),在AI记忆插件正常召回功能激活时窃取主机环境变量和用户提示文本,目标包括云凭据和源码控制令牌。恶意版本在清理后数分钟内即重新出现。
4.3 AI编码代理插件生态供应链风险集中爆发
Plugin4Shell(2.2节)与AI记忆插件投毒事件共同表明:AI代理的插件/技能生态已成为与npm/PyPI同等级的供应链攻击面,但安全审查成熟度远低于传统包管理器。建议:
- 将AI代理及其插件纳入资产清单
- 禁用插件自动更新,建立人工审批流程
- 在隔离环境(沙箱/专用受限账户)中运行AI编码代理
- 监控插件仓库的分支名变更与所有权转移
五、勒索软件与数据泄露
5.1 CenterPoint Energy:无认证API导致749万客户记录泄露
休斯顿公用事业公司CenterPoint Energy(服务约700万客户)确认数据泄露。攻击者声称通过缺乏WAF、速率限制、证书验证和JWT/Auth令牌的公开API批量拉取749万行客户数据,包括姓名、电话、服务地址、账单地址、账户号、账单金额和部分SSN。
关键教训:攻击者在论坛嘲讽"一家262亿美元的公司保护措施如此薄弱"。API安全已成为与Web应用安全同等重要的独立领域——默认拒绝、强制认证、速率限制、WAF和审计日志是API暴露的最低基线。
5.2 Premier Medical Group:28万患者健康信息泄露
纽约Hudson Valley地区的Premier Medical Group向HHS报告,282,075名患者的个人和医疗信息在2026年6月的入侵中被窃取,包括姓名、联系方式、诊断、用药和医保信息。
5.3 勒索团伙本周受害者速览(据泄露站点监测)
| 团伙 | 受害者 | 行业/国家 | 日期 |
|---|---|---|---|
| Qilin | Techwise | 科技/阿根廷 | 9月17日 |
| DragonForce | Medical Department Store | 零售/美国 | 9月11日 |
| Storm | Technology Dynamics Inc. | 制造(电源/军工)/美国 | 9月9日 |
| Vexy | Engefitas | 制造(粘合剂)/巴西 | 9月初 |
Qilin攻击Techwise时关联到CVE-2026-20079(Cisco FMC CVSS 10.0认证绕过)——与上周报告"Qilin集群利用Cisco FMC完成勒索投递"形成连续印证。
5.4 1.53亿驾照扫描件暗网曝光
暗网服务Nexus声称出售1.53亿美国和加拿大驾照扫描件,部分被关联至身份验证提供商IDScan.net。FBI新奥尔良分局已立案调查。驾照信息(姓名、地址、DOB、政府ID号、高清照片)无法像密码一样更换,一旦被窃将造成长期身份欺诈风险。
六、APT与国家级威胁动态
6.1 Kimsuky组织完成AI战术升级:本地离线大模型生成无错诱饵
据ZONE.CI等情报源,朝鲜Kimsuky组织已实现重大战术升级:
- 放弃公有云API:为避免留下API调用日志和IP访问痕迹,不再依赖ChatGPT等公有云大模型
- 本地离线部署:在攻击者自有服务器部署离线开源大模型环境
- 批量生成高质量诱饵:自动产出行文专业、逻辑通顺的邮件正文、公文报告、业务文档诱饵,肉眼几乎无法分辨
- RAG辅助:自动解析窃取的海量涉密资料,迭代优化恶意代码和钓鱼内容
- 目标:政府机构、科研院所、金融、Web3行业
防御启示:"找语病、挑翻译错误"的传统钓鱼识别经验已彻底失效。防御必须回归附件管控(宏/脚本执行限制)、行为审计(异常登录、批量数据访问)和身份核验(设备码认证管控、带外确认)。
6.2 APT28多阶段钓鱼战役利用CVE-2026-21509
Trellix披露,APT28(Fancy Bear/UAC-0001)在1月28–30日对欧洲政府、国防和外交组织发起鱼叉邮件攻击:
- 武器:CVE-2026-21509(Microsoft Office OLE安全功能绕过),公开披露后24小时内武器化
- 诱饵:武器走私警报、军事训练邀请、欧盟/北约外交咨询请求、气象紧急公报——均使用真实政府信头、双语格式和部长印章
- 发送源:被入侵的真实政府账户(通过SPF/DKIM/DMARC验证)
- 双路径感染:Chain A部署BEARDSHELL/Covenant Grunt(使用filen.io云存储做C2);Chain B部署NotDoor(恶意Outlook VbaProject.OTM,静默转发所有收件箱邮件)
6.3 某国家级威胁行为体利用VMware vCenter漏洞
国际安全机构观测到与某国家级威胁行为体关联的集群利用Broadcom VMware vCenter CVE-2026-59310(目录遍历→RCE),攻击涉及部署恶意cron任务建立持久化,使用reverse_ssh工具。该活动与此前已知集群的TTP一致。
七、执法行动与反制
7.1 瑞士判决勒索软件开发者近13年监禁
苏黎世法院对编写LockerGoga、MegaCortex、Nefilim勒索家族代码的52岁乌克兰籍开发者判处12年9个月监禁。法院认定其并非团伙头目,仅为"技术雇佣兵"——这是勒索软件技术开发者首次在瑞士获得顶格量刑。
7.2 美国引渡Black Axe五名头目
五名被指控的Black Axe组织头目从南非引渡至新泽西,罪名涉及浪漫诈骗、欺诈与洗钱。该团伙同时运营商业邮件入侵(BEC),其手法与勒索支付链高度重合。
7.3 曼哈顿地检查封12个AI深度伪造网站
曼哈顿地区检察官办公室查封12个托管非自愿AI生成图像的网站,涉及约1,200名受害者,为迄今最大规模同类执法行动。
7.4 乌克兰起诉Roblox账户窃取团伙
乌克兰检方起诉三名嫌疑人,指控其窃取并倒卖超过61万个游戏平台账户。攻击者使用被窃的会话令牌登录并转售——会话令牌可绕过密码甚至部分MFA校验。
7.5 中国"净网-2026"专项行动阶段性成效
公安部9月17日公布:今年以来全国公安机关网安部门累计侦办网络违法犯罪案件3.6万余起;开展网络和数据安全隐患排查7,900余次,发现整改各类安全隐患和漏洞3.8万个;侦办不履行网络安全、数据安全、个人信息保护义务类行政案件3.8万起。同时公布20起典型案例,包括虚假摆拍编造网络谣言、侵犯公民个人信息、非法控制计算机信息系统等。
八、本周修复优先级建议(P0/P1/P2)
P0(24小时内)
- Arista VeloCloud Orchestrator:升级至5.2.3.16/6.4.2.8;审查证书认证日志;禁用不必要的Edge-to-VCO证书认证(CISA截止9月25日)
- F5 BIG-IP APM:应用工程hotfix;审查所有配置了APM+OAuth的虚拟服务器;检查
/var/log/apm异常(CISA截止9月25日) - Check Point Security Management Server:安装R82.20 Security Hotfix或对应版本Jumbo Hotfix;标准LivePatch不修复;TCP/19009限制为可信IP(CISA截止9月25日)
- Check Point VPN网关/Spark Firewall:升级至修复版本;监控异常证书协商流量(CISA截止9月25日)
- Zyxel GS1900系列交换机:升级固件;限制管理接口暴露(CISA截止9月24日)
- Linux内核(CVE-2025-39964/53266/39682):随发行版紧急更新;重点排查容器/云环境(CISA已入KEV)
- Claude Code / OpenAI Codex:升级至2.1.179/0.146.0+;审计已安装插件清单
P1(一周内)
- Check Point Security Gateway CVE-2026-85103(ASN.1堆溢出,9.8,虽未确认被利用但同产品批次处理)
- WordPress:升级至7.1.2+(CVE-2026-87902路径遍历已野外利用)
- GitHub Copilot:禁用插件自动更新;审计已安装插件;等待微软补丁
- 上周遗留Cisco ISE/GitLab/ScreenConnect/Artifactory(未完成整改的单位继续推进)
- Microsoft 9月Patch Tuesday:按优先级分批推送974个补丁,优先两个zero-day(CVE-2026-85880/81963)和20个wormable漏洞
P2(两周内)
- AI代理资产盘点:Claude Code、Codex、Copilot、Gemini CLI及所有插件纳入资产清单
- 第三方JavaScript完整性监控:审计所有嵌入的Brevo/sibforms脚本;建立CDN边缘变更检测
- API安全基线审查:对所有面向互联网的API强制认证、速率限制、WAF和审计日志
- 合规响应流程加固:建立数据访问请求带外核实机制(Revolut/CenterPoint事件教训)
- 高价值账户令牌治理:缩短会话有效期、启用异常会话检测、考虑令牌绑定
九、趋势观察与建议
"零日漏洞+3天修复窗口"成为新常态:CISA连续两周对高危漏洞仅给3天修复窗口(上周Cisco ISE、本周网络边界四漏洞)。KEV响应必须以小时为单位组织,建议固化"KEV监控→预授权变更→批量推送"高速通道。
AI代理攻击从理论进入实战:西班牙AEPD首起确认案例+Plugin4Shell+AI记忆插件投毒,三线并进表明AI代理已成为真实攻击面。建议本周内完成AI代理资产盘点,按"数据库"等级实施网络隔离与最小权限。
网络边界"四大支柱"同时失守的系统性风险:VeloCloud(SD-WAN编排)、BIG-IP(应用交付)、Check Point SMS(防火墙管理)、Check Point Gateway(VPN接入)在同一周全部出现已利用零日。建议立即收敛所有网络设备管理接口至专用管理网段,管理凭据独立于业务域并强制短期轮换。
传统钓鱼识别经验失效:Kimsuky本地离线大模型生成的诱饵无语法错误、逻辑通顺、格式专业。防御重心必须从"内容识别"转向"行为管控":附件宏/脚本执行限制、异常登录检测、批量数据访问告警。
供应链攻击进入"边缘计算"阶段:Brevo攻击利用Cloudflare Worker在CDN边缘篡改响应,源文件未被修改。传统完整性检查(SRI哈希、源文件校验)无法检测边缘层篡改,需要增加CDN/边缘计算配置变更监控。
API安全成为独立关键领域:CenterPoint Energy的API无任何认证和防护即暴露749万记录。建议对所有面向互联网的API实施默认拒绝策略,将API纳入与Web应用同等级的漏洞管理和渗透测试范围。
十、信息来源
| 类别 | 来源 |
|---|---|
| CISA KEV 9月22日更新 | CISA Known Exploited Vulnerabilities Catalog、CSIRTS.com、Security Resilience |
| F5 BIG-IP/CVE-2026-94127 | F5 K000162605、SecurityWeek、Rapid7、ScottHarvanek.com |
| Arista VeloCloud/CVE-2026-93952 | Arista Security Advisory 0183、SecurityWeek、Aviatrix |
| Check Point/CVE-2026-93616/85102/85103 | Check Point sk1000171、Help Net Security、CY.FAR、The Next Gen Tech Insider |
| Zyxel/CVE-2026-7273 | CISA KEV、East Bay Cyber KEV Dashboard |
| Linux内核三漏洞 | CVE Brief 9月18日/23日、CISA KEV |
| Plugin4Shell | AIR Security、CSA Labs、Help Net Security、The Register、IT Security News |
| 西班牙AI代理泄露 | AEPD官方博客、El País Cinco Días、Reuters、The Register、PCRisk |
| Brevo供应链攻击 | SecurityWeek、BleepingComputer、Sansec、F5 Labs Weekly Threat Bulletin、Invaders Cybersecurity |
| Kimsuky AI升级 | ZONE.CI、AI紫队安全研究 |
| APT28活动 | Trellix SecondSight Threat Hunting Report |
| 勒索与泄露 | Ransomware.live、CTIWatch、Security Affairs、The CyberSignal、Threat Beat |
| 执法行动 | The CyberSignal、瑞士/美国/乌克兰/中国官方通报 |
| HiddenLayer AI报告 | HiddenLayer 2026 AI Threat Landscape Report、Infosec.ge |
免责声明:本周报基于公开威胁情报源整理,仅供内部安全运维参考。文中所述CVE编号、IOC、修复版本等信息请以各厂商官方公告为准。涉及CVE细节与利用代码请遵循负责任披露原则,禁止用于未授权测试。