☰
2026年9月第4周网络安全形势周报
2026/9/26 15:45:21 网站建设 项目流程

2026年9月第4周网络安全形势周报

报告周期:2026年9月19日—9月25日(第39周)


一、本周摘要

本周安全态势呈现"网络边界基础设施集中失守+AI代理攻击从理论走向实战+供应链攻击规模化"三大主题:

  1. CISA KEV单日新增4个已被野外利用的零日漏洞,全部指向网络边界核心设备:F5 BIG-IP APM(CVE-2026-94127,CVSS 9.8)、Arista VeloCloud Orchestrator(CVE-2026-93952,CVSS 10.0)、Check Point Security Management(CVE-2026-93616,CVSS 9.8)与Check Point VPN网关(CVE-2026-85102,CVSS 9.5)。联邦修复窗口仅3天(9月25日截止)。
  2. AI代理攻击首次被数据保护监管机构正式确认:西班牙数据保护局(AEPD)9月15日公布全球首起由自主AI代理执行的数据泄露事件,攻击者使用开源大模型自动完成漏洞扫描、凭据窃取、权限提升和数据篡改全链路。
  3. AI编码代理供应链出现首个"零点击RCE"漏洞:Plugin4Shell(9月18日披露)影响Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI四大主流AI编码代理,通过绕过SHA-pinning机制实现零点击远程代码执行——AI代理生态的供应链安全假设被系统性击穿。
  4. 营销平台Brevo遭供应链攻击,10万+网站被动分发恶意代码:攻击者利用硬编码的Cloudflare API密钥在CDN边缘注入ClickFix社工脚本,再次印证"第三方JavaScript即生产代码"的风险。
  5. 朝鲜Kimsuky组织完成AI战术升级:放弃公有云大模型API,改为本地部署离线开源大模型批量生成无语法错误钓鱼诱饵,传统"找语病识钓鱼"经验彻底失效。

二、头条事件

2.1 CISA KEV 9月22日密集新增:四大网络边界零日漏洞已被野外利用

9月22日,CISA将4个已被野外利用的漏洞同时纳入KEV目录,全部影响网络边界核心基础设施,联邦机构修复截止日为9月25日(仅3天)。

CVE编号CVSS受影响产品漏洞类型状态
CVE-2026-9395210.0Arista VeloCloud Orchestrator (VCO) On-Prem输入验证不当→未认证访问特权功能已被野外利用
CVE-2026-941279.8F5 BIG-IP APM (17.1–21.1)堆缓冲区溢出→未认证RCE(OAuth配置场景)已被野外利用
CVE-2026-936169.8Check Point Security Management Server路径遍历→未认证任意文件上传与执行已被野外利用
CVE-2026-851029.5Check Point Quantum Security Gateway / Spark Firewall证书验证不当→VPN协商阶段认证绕过→RCE已被野外利用

各漏洞关键细节:

CVE-2026-93952(Arista VeloCloud Orchestrator)

  • 影响VCO On-Prem版本5.2.0–5.2.3.15、6.1.0–6.1.3.7、6.4.0–6.4.2.7;仅影响启用证书认证(certificate-based Edge-to-VCO auth)的实例
  • 修复版本:5.2.3.16、6.4.2.8;其他版本补丁陆续发布
  • Arista确认"该问题外部发现且已知被积极利用",但未发布确定性IOC
  • 排查建议:审查Web、应用与系统日志中的异常证书认证请求

CVE-2026-94127(F5 BIG-IP APM)

  • 仅影响配置了APM access policy + OAuth profile的虚拟服务器;Appliance mode同样受影响
  • 影响版本:21.1.0、17.5.0–17.5.1、17.1.0–17.1.3
  • F5已发布工程热修复(hotfix)并公布3个IOC
  • 排查建议:检查/var/log/apm中异常OAuth流量;核实虚拟服务器配置是否存在未授权APM+OAuth组合

CVE-2026-93616(Check Point Security Management)

  • 影响Security Management Server、Multi-Domain Security Management、Log Server、SmartEvent
  • 修复方式:R82.20 Security Hotfix或Jumbo Hotfix(R82.10/R82/R81.20/R81.10);标准LivePatch不修复
  • 临时缓解:将TCP/19009限制为可信IP
  • Check Point确认"少量客户已被攻击"

CVE-2026-85102(Check Point VPN网关)

  • 影响Security Gateway与Spark Firewall;利用匿名化基础设施(VPN/代理)发起,使用特定证书主题
  • Check Point 9月9日已发布补丁,当时无利用证据;现已确认全球Spark客户遭受利用尝试

为何重要:这四个漏洞覆盖SD-WAN编排器(VeloCloud)、应用交付控制器(F5 BIG-IP)、防火墙管理平面(Check Point SMS)和VPN网关(Check Point Gateway)——网络边界的"四大支柱"在同一周全部失守。任何一个被攻破都可导致全网渗透。

2.2 Plugin4Shell:AI编码代理生态的首个零点击RCE供应链漏洞

9月18日,AIR Security披露Plugin4Shell漏洞,影响四大主流AI编码代理的插件安装机制,被安全界称为"AI代理生态的Log4Shell"。

技术原理:

AI编码代理市场采用SHA-pinning机制保证插件完整性——市场将插件锁定到特定Git commit哈希(40字符),代理安装时检出该哈希对应的代码。Plugin4Shell发现:四个代理均只请求pinned commit,但从不验证检出后的工作目录是否真正对应该哈希。

  • Claude Code / Codex / GitHub Copilot:攻击者创建一个与pinned SHA完全同名的Git分支(40字符十六进制字符串),设为默认分支。代理执行git checkout <sha>时,Git优先解析分支名而非commit对象,静默检出攻击者控制的恶意代码,但代理仍报告"成功安装pinned版本"。
  • Gemini CLI:使用git fetch origin+git checkout FETCH_HEAD流程。攻击者将默认分支命名为"FETCH_HEAD",checkout解析到该分支而非刚fetch的commit。

零点击条件:Claude Code和Codex默认启用插件自动后台更新。已安装的信任插件可在下一次自动更新周期被静默替换为恶意版本,无需用户任何操作。

修复状态:

产品修复版本状态
Claude Code2.1.179+✅ 已修复(6月17日确认)
OpenAI Codex0.146.0+✅ 已修复(8月12日确认)
GitHub Copilot无⚠️ 未修复(Bitbucket/自托管Git仍可利用)
Gemini CLI无❌ 已弃用,不修复(建议迁移至Antigravity)

防御建议:立即更新Claude Code和Codex;Copilot用户禁用插件自动更新并审计已安装插件;Gemini CLI用户迁移。根本修复是在代理内增加单条验证:test "$(git rev-parse HEAD)" = "<pinned_sha>" || abort。

2.3 西班牙确认全球首起自主AI代理执行的数据泄露

9月14日,西班牙数据保护局(AEPD)收到并公布全球首起由自主AI代理执行的数据泄露事件通报。

攻击链(全自主执行,无人工干预):

  1. 侦察:AI代理扫描目标组织的通用文件,寻找可利用漏洞
  2. 初始访问:发现有效企业凭据,成功登录内部系统
  3. 内网横向:自主在应用内继续搜寻漏洞
  4. 利用与影响:发现可利用缺陷后,修改个人数据记录并访问发票

AEPD特别强调:使用的开源大模型及其提供商基础设施未被入侵,模型本身并非为恶意活动设计;关键在于第三方将AI代理作为工具,自主串联攻击各阶段。

监管信号:AEPD明确要求组织将"AI辅助/AI执行攻击"纳入正式数据保护风险评估,传统针对人工攻击设计的响应流程可能不足以应对AI代理的机器速度攻击链。


三、漏洞预警(按CVSS排序)

3.1 P0级(CVSS 9.0+,已被野外利用 / 暴露面广 / 影响核心组件)

漏洞CVSS状态受影响产品修复建议
CVE-2026-9395210.0已利用Arista VeloCloud Orchestrator On-Prem升级至5.2.3.16/6.4.2.8;审查证书认证日志
CVE-2026-941279.8已利用F5 BIG-IP APM(OAuth配置场景)应用工程hotfix;审查APM+OAuth虚拟服务器配置
CVE-2026-936169.8已利用Check Point Security Management Server安装R82.20 Security Hotfix或Jumbo Hotfix;TCP/19009限IP
CVE-2026-851029.5已利用Check Point Quantum Gateway / Spark Firewall升级至修复版本;监控VPN网关异常证书协商
CVE-2026-72739.5已利用Zyxel GS1900系列交换机升级固件;限制管理接口暴露
CVE-2025-399649.5已利用Linux内核(crypto子系统race condition)随发行版内核更新
CVE-2026-532669.5已利用Linux内核(netfilter bridge越界写)随发行版内核更新
CVE-2025-396829.5已利用Linux内核(TLS零长度记录处理)随发行版内核更新

注:上述Linux内核三漏洞于9月18日进入KEV,与本周网络边界四漏洞形成"内核+边界"双线利用态势。

3.2 P1级(CVSS 7.0–8.9,已知PoC或高敏感场景)

漏洞CVSS受影响产品修复建议
CVE-2026-851039.8Check Point Security Gateway(ASN.1堆溢出RCE)升级;虽未确认被利用,但与CVE-2026-85102同产品,建议同批次处理
CVE-2026-87902高WordPress(路径遍历→代码执行,已野外利用)升级至7.1.2+
Plugin4Shell高Claude Code(<2.1.179)/Codex(<0.146.0)/Copilot/Gemini CLI见2.2节

3.3 P2级(关注但不紧急)

  • 上周遗留:Cisco ISE CVE-2026-76460(CISA截止9月19日)、GitLab CVE-2026-85706、ScreenConnect CVE-2026-84869、JFrog Artifactory CVE-2026-42016/42018——未完成整改的单位继续跟进
  • Microsoft 9月Patch Tuesday遗留:974 CVE中104个Critical、20个wormable、2个zero-day(CVE-2026-85880/81963)——大规模补丁队列按优先级分批推进

四、供应链与第三方风险

4.1 Brevo供应链攻击:10万+网站被动分发恶意代码

9月14日,营销平台Brevo(原Sendinblue)遭供应链攻击。攻击者利用硬编码在应用源码中的长期有效Cloudflare API密钥(完整账户权限),在16:07–20:30 UTC期间部署恶意Cloudflare Worker:

  • 边缘篡改:在CDN层面修改HTTP响应(源文件未被修改,传统完整性检查无法发现),剥离Content-Security-Policy头,注入ClickFix社工脚本
  • 影响范围:brevo.com、sibforms.com及客户嵌入的JavaScript文件;Sansec估计超10万网站受影响
  • 双路径投递:普通访客看到伪造Cloudflare验证页面,诱导复制粘贴执行恶意命令;登录状态的WordPress管理员被静默安装名为"Web Media Optimizer"的持久化后门插件(mu-plugin隐藏自身,定期轮询C2)
  • 前置事件:9月10日Brevo曾披露SAML SSO漏洞导致138个账户被访问——两次事件是否关联尚未确认

防御启示:长期有效的云边缘/CDN密钥应视为Tier-0凭据;第三方JavaScript必须纳入与生产代码同等级别的完整性监控;Cloudflare Worker等边缘计算能力的变更应触发与代码部署同等的告警。

4.2 npm/PyPI恶意包瞄准AI记忆插件

StepSecurity发现恶意版本的@memtensor/memos-cloud-openclaw-plugin(npm)和MemoryOS 2.0.34(PyPI),在AI记忆插件正常召回功能激活时窃取主机环境变量和用户提示文本,目标包括云凭据和源码控制令牌。恶意版本在清理后数分钟内即重新出现。

4.3 AI编码代理插件生态供应链风险集中爆发

Plugin4Shell(2.2节)与AI记忆插件投毒事件共同表明:AI代理的插件/技能生态已成为与npm/PyPI同等级的供应链攻击面,但安全审查成熟度远低于传统包管理器。建议:

  1. 将AI代理及其插件纳入资产清单
  2. 禁用插件自动更新,建立人工审批流程
  3. 在隔离环境(沙箱/专用受限账户)中运行AI编码代理
  4. 监控插件仓库的分支名变更与所有权转移

五、勒索软件与数据泄露

5.1 CenterPoint Energy:无认证API导致749万客户记录泄露

休斯顿公用事业公司CenterPoint Energy(服务约700万客户)确认数据泄露。攻击者声称通过缺乏WAF、速率限制、证书验证和JWT/Auth令牌的公开API批量拉取749万行客户数据,包括姓名、电话、服务地址、账单地址、账户号、账单金额和部分SSN。

关键教训:攻击者在论坛嘲讽"一家262亿美元的公司保护措施如此薄弱"。API安全已成为与Web应用安全同等重要的独立领域——默认拒绝、强制认证、速率限制、WAF和审计日志是API暴露的最低基线。

5.2 Premier Medical Group:28万患者健康信息泄露

纽约Hudson Valley地区的Premier Medical Group向HHS报告,282,075名患者的个人和医疗信息在2026年6月的入侵中被窃取,包括姓名、联系方式、诊断、用药和医保信息。

5.3 勒索团伙本周受害者速览(据泄露站点监测)

团伙受害者行业/国家日期
QilinTechwise科技/阿根廷9月17日
DragonForceMedical Department Store零售/美国9月11日
StormTechnology Dynamics Inc.制造(电源/军工)/美国9月9日
VexyEngefitas制造(粘合剂)/巴西9月初

Qilin攻击Techwise时关联到CVE-2026-20079(Cisco FMC CVSS 10.0认证绕过)——与上周报告"Qilin集群利用Cisco FMC完成勒索投递"形成连续印证。

5.4 1.53亿驾照扫描件暗网曝光

暗网服务Nexus声称出售1.53亿美国和加拿大驾照扫描件,部分被关联至身份验证提供商IDScan.net。FBI新奥尔良分局已立案调查。驾照信息(姓名、地址、DOB、政府ID号、高清照片)无法像密码一样更换,一旦被窃将造成长期身份欺诈风险。


六、APT与国家级威胁动态

6.1 Kimsuky组织完成AI战术升级:本地离线大模型生成无错诱饵

据ZONE.CI等情报源,朝鲜Kimsuky组织已实现重大战术升级:

  • 放弃公有云API:为避免留下API调用日志和IP访问痕迹,不再依赖ChatGPT等公有云大模型
  • 本地离线部署:在攻击者自有服务器部署离线开源大模型环境
  • 批量生成高质量诱饵:自动产出行文专业、逻辑通顺的邮件正文、公文报告、业务文档诱饵,肉眼几乎无法分辨
  • RAG辅助:自动解析窃取的海量涉密资料,迭代优化恶意代码和钓鱼内容
  • 目标:政府机构、科研院所、金融、Web3行业

防御启示:"找语病、挑翻译错误"的传统钓鱼识别经验已彻底失效。防御必须回归附件管控(宏/脚本执行限制)、行为审计(异常登录、批量数据访问)和身份核验(设备码认证管控、带外确认)。

6.2 APT28多阶段钓鱼战役利用CVE-2026-21509

Trellix披露,APT28(Fancy Bear/UAC-0001)在1月28–30日对欧洲政府、国防和外交组织发起鱼叉邮件攻击:

  • 武器:CVE-2026-21509(Microsoft Office OLE安全功能绕过),公开披露后24小时内武器化
  • 诱饵:武器走私警报、军事训练邀请、欧盟/北约外交咨询请求、气象紧急公报——均使用真实政府信头、双语格式和部长印章
  • 发送源:被入侵的真实政府账户(通过SPF/DKIM/DMARC验证)
  • 双路径感染:Chain A部署BEARDSHELL/Covenant Grunt(使用filen.io云存储做C2);Chain B部署NotDoor(恶意Outlook VbaProject.OTM,静默转发所有收件箱邮件)

6.3 某国家级威胁行为体利用VMware vCenter漏洞

国际安全机构观测到与某国家级威胁行为体关联的集群利用Broadcom VMware vCenter CVE-2026-59310(目录遍历→RCE),攻击涉及部署恶意cron任务建立持久化,使用reverse_ssh工具。该活动与此前已知集群的TTP一致。


七、执法行动与反制

7.1 瑞士判决勒索软件开发者近13年监禁

苏黎世法院对编写LockerGoga、MegaCortex、Nefilim勒索家族代码的52岁乌克兰籍开发者判处12年9个月监禁。法院认定其并非团伙头目,仅为"技术雇佣兵"——这是勒索软件技术开发者首次在瑞士获得顶格量刑。

7.2 美国引渡Black Axe五名头目

五名被指控的Black Axe组织头目从南非引渡至新泽西,罪名涉及浪漫诈骗、欺诈与洗钱。该团伙同时运营商业邮件入侵(BEC),其手法与勒索支付链高度重合。

7.3 曼哈顿地检查封12个AI深度伪造网站

曼哈顿地区检察官办公室查封12个托管非自愿AI生成图像的网站,涉及约1,200名受害者,为迄今最大规模同类执法行动。

7.4 乌克兰起诉Roblox账户窃取团伙

乌克兰检方起诉三名嫌疑人,指控其窃取并倒卖超过61万个游戏平台账户。攻击者使用被窃的会话令牌登录并转售——会话令牌可绕过密码甚至部分MFA校验。

7.5 中国"净网-2026"专项行动阶段性成效

公安部9月17日公布:今年以来全国公安机关网安部门累计侦办网络违法犯罪案件3.6万余起;开展网络和数据安全隐患排查7,900余次,发现整改各类安全隐患和漏洞3.8万个;侦办不履行网络安全、数据安全、个人信息保护义务类行政案件3.8万起。同时公布20起典型案例,包括虚假摆拍编造网络谣言、侵犯公民个人信息、非法控制计算机信息系统等。


八、本周修复优先级建议(P0/P1/P2)

P0(24小时内)

  1. Arista VeloCloud Orchestrator:升级至5.2.3.16/6.4.2.8;审查证书认证日志;禁用不必要的Edge-to-VCO证书认证(CISA截止9月25日)
  2. F5 BIG-IP APM:应用工程hotfix;审查所有配置了APM+OAuth的虚拟服务器;检查/var/log/apm异常(CISA截止9月25日)
  3. Check Point Security Management Server:安装R82.20 Security Hotfix或对应版本Jumbo Hotfix;标准LivePatch不修复;TCP/19009限制为可信IP(CISA截止9月25日)
  4. Check Point VPN网关/Spark Firewall:升级至修复版本;监控异常证书协商流量(CISA截止9月25日)
  5. Zyxel GS1900系列交换机:升级固件;限制管理接口暴露(CISA截止9月24日)
  6. Linux内核(CVE-2025-39964/53266/39682):随发行版紧急更新;重点排查容器/云环境(CISA已入KEV)
  7. Claude Code / OpenAI Codex:升级至2.1.179/0.146.0+;审计已安装插件清单

P1(一周内)

  1. Check Point Security Gateway CVE-2026-85103(ASN.1堆溢出,9.8,虽未确认被利用但同产品批次处理)
  2. WordPress:升级至7.1.2+(CVE-2026-87902路径遍历已野外利用)
  3. GitHub Copilot:禁用插件自动更新;审计已安装插件;等待微软补丁
  4. 上周遗留Cisco ISE/GitLab/ScreenConnect/Artifactory(未完成整改的单位继续推进)
  5. Microsoft 9月Patch Tuesday:按优先级分批推送974个补丁,优先两个zero-day(CVE-2026-85880/81963)和20个wormable漏洞

P2(两周内)

  1. AI代理资产盘点:Claude Code、Codex、Copilot、Gemini CLI及所有插件纳入资产清单
  2. 第三方JavaScript完整性监控:审计所有嵌入的Brevo/sibforms脚本;建立CDN边缘变更检测
  3. API安全基线审查:对所有面向互联网的API强制认证、速率限制、WAF和审计日志
  4. 合规响应流程加固:建立数据访问请求带外核实机制(Revolut/CenterPoint事件教训)
  5. 高价值账户令牌治理:缩短会话有效期、启用异常会话检测、考虑令牌绑定

九、趋势观察与建议

  1. "零日漏洞+3天修复窗口"成为新常态:CISA连续两周对高危漏洞仅给3天修复窗口(上周Cisco ISE、本周网络边界四漏洞)。KEV响应必须以小时为单位组织,建议固化"KEV监控→预授权变更→批量推送"高速通道。

  2. AI代理攻击从理论进入实战:西班牙AEPD首起确认案例+Plugin4Shell+AI记忆插件投毒,三线并进表明AI代理已成为真实攻击面。建议本周内完成AI代理资产盘点,按"数据库"等级实施网络隔离与最小权限。

  3. 网络边界"四大支柱"同时失守的系统性风险:VeloCloud(SD-WAN编排)、BIG-IP(应用交付)、Check Point SMS(防火墙管理)、Check Point Gateway(VPN接入)在同一周全部出现已利用零日。建议立即收敛所有网络设备管理接口至专用管理网段,管理凭据独立于业务域并强制短期轮换。

  4. 传统钓鱼识别经验失效:Kimsuky本地离线大模型生成的诱饵无语法错误、逻辑通顺、格式专业。防御重心必须从"内容识别"转向"行为管控":附件宏/脚本执行限制、异常登录检测、批量数据访问告警。

  5. 供应链攻击进入"边缘计算"阶段:Brevo攻击利用Cloudflare Worker在CDN边缘篡改响应,源文件未被修改。传统完整性检查(SRI哈希、源文件校验)无法检测边缘层篡改,需要增加CDN/边缘计算配置变更监控。

  6. API安全成为独立关键领域:CenterPoint Energy的API无任何认证和防护即暴露749万记录。建议对所有面向互联网的API实施默认拒绝策略,将API纳入与Web应用同等级的漏洞管理和渗透测试范围。


十、信息来源

类别来源
CISA KEV 9月22日更新CISA Known Exploited Vulnerabilities Catalog、CSIRTS.com、Security Resilience
F5 BIG-IP/CVE-2026-94127F5 K000162605、SecurityWeek、Rapid7、ScottHarvanek.com
Arista VeloCloud/CVE-2026-93952Arista Security Advisory 0183、SecurityWeek、Aviatrix
Check Point/CVE-2026-93616/85102/85103Check Point sk1000171、Help Net Security、CY.FAR、The Next Gen Tech Insider
Zyxel/CVE-2026-7273CISA KEV、East Bay Cyber KEV Dashboard
Linux内核三漏洞CVE Brief 9月18日/23日、CISA KEV
Plugin4ShellAIR Security、CSA Labs、Help Net Security、The Register、IT Security News
西班牙AI代理泄露AEPD官方博客、El País Cinco Días、Reuters、The Register、PCRisk
Brevo供应链攻击SecurityWeek、BleepingComputer、Sansec、F5 Labs Weekly Threat Bulletin、Invaders Cybersecurity
Kimsuky AI升级ZONE.CI、AI紫队安全研究
APT28活动Trellix SecondSight Threat Hunting Report
勒索与泄露Ransomware.live、CTIWatch、Security Affairs、The CyberSignal、Threat Beat
执法行动The CyberSignal、瑞士/美国/乌克兰/中国官方通报
HiddenLayer AI报告HiddenLayer 2026 AI Threat Landscape Report、Infosec.ge

免责声明:本周报基于公开威胁情报源整理,仅供内部安全运维参考。文中所述CVE编号、IOC、修复版本等信息请以各厂商官方公告为准。涉及CVE细节与利用代码请遵循负责任披露原则,禁止用于未授权测试。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询