目录
💡 TL;DR 本周安全速览
本周(2月23日-2月28日)全球安全态势显示核心基础设施产品再曝在野零日风险,Cisco SD-WAN 设备被发现正被利用的零日漏洞升级威胁告急;Roundcube Webmail RCE 与 XSS 被 CISA 纳入 Known Exploited 目录;多款新恶意软件与供应链攻击持续活跃,IoT 与 WebDAV 攻击向开发者与企业级系统蔓延,云麒火翎实验室判定防御优先级仍需聚焦旧版协议与暴露服务。
🔴 核心漏洞与威胁动态
Cisco Catalyst SD-WAN 零日被利用(CVE-2026-20127)
- 危害等级: Critical
- 漏洞性质: 未经身份验证的远程访问与代码执行
- 攻击概述: Five Eyes 网络安全机构对 Cisco Catalyst SD-WAN 控制器发出紧急指令,称漏洞允许远程攻击者绕过认证并获取控制权限。
- 受影响范围: Catalyst SD-WAN 系列设备,结合旧漏洞 CVE-2022-20775 可实现更高权限操作。
- 防范建议: 立即应用厂商补丁或临时隔离受影响设备并启用访问控制列表以限制管理访问。
Roundcube Webmail RCE 与 XSS 漏洞被纳入 CISA 在野利用目录
- 事件: CISA 将 Roundcube Webmail 相关远程代码执行漏洞(RCE)及跨站脚本(XSS)漏洞列入 Known Exploited Vulnerabilities 目录,表明正被广泛利用。
- 影响: 电子邮件系统暴露可能导致会话劫持、凭据窃取及恶意脚本执行风险。
- 防护: 迅速升级到最新版本并启用输入验证和 Web 应用防火墙规则以缓解攻击风险。
多关键漏洞与风险趋势
- 最新情报显示 Apache ActiveMQ 漏洞被利用以启动多阶段攻击并部署 LockBit 勒索软件;
- VMware Aria 系统与 ServiceNow AI 平台均曝出可导致远程代码执行的缺陷;
- 供应链中的恶意 NuGet 包及 WebDAV 过时协议仍被用于投递 RAT 与后门工具;
- Zyxel 路由器 UPnP 漏洞和其它边缘设备 RCE 仍有大量暴露。
🦠 恶意软件与监控威胁
Moonrise 恶意软件活跃
- 简介: Moonrise 是基于 Golang 的 Windows 恶意软件,利用未加密 WebSocket C2 维持持久连接执行间谍与远控操作。
- 影响: 主要目标为窃取凭据、执行远程命令与可能窃取加密货币资产。
持续的恶意活动态势
- Agent Tesla 通过钓鱼与进程注入持续窃取凭据与浏览数据;
- 针对 WordPress 网站的 NetSupport RAT 传播仍旧活跃;
- 针对开发者的恶意 Next.js 存储库攻击尝试隐藏后门并劫持开发环境。
🧠 云麒火翎实验室独家点评
- Cisco SD-WAN 零日利用表明核心网络基础设施若未确保补丁更新与访问控制,其风险极高;
- 旧协议如 WebDAV 仍被用作多阶段投递向后续载荷链铺路,建议逐步淘汰或隔离遗留服务;
- 针对邮件系统与 Webmail 平台的漏洞利用证明传统通信组件仍是目标,切勿忽视常规安全维护。
🛡️ 实验室防御与修复建议
- 对受影响设备立即应用官方补丁或紧急缓解措施;
- 强化边界防护措施,如 WAF、IDS/IPS 规则,提高对 RCE 与 Web漏洞的检测覆盖;
- 周期性扫描暴露端点,及时更新过时组件与协议;
- 针对恶意软件与 RAT 活跃模式,部署行为检测与沙箱隔离机制。