无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

VPN漏洞正被利用:廠商稱有限,安全公司警告嚴重

0
分享至

“一個CVSS 7.8分的漏洞,能讓未授權的用戶直接搭起VPN隧道——你認為它嚴重嗎?”5月29日,Palo Alto Networks更新了一份安全公告,確認編號CVE-2026-0257的身份驗證繞過漏洞正在野外遭到利用。同一時間,Rapid7公開發聲,稱已在多家客戶處檢測到成功的攻擊行為,最早可以追溯到5月17日。一邊是廠商語氣審慎的“有限利用嘗試”,另一邊是安全廠商毫不避諱的“影響巨大”,一個中等嚴重性的邊界設備漏洞,正在把企業內網的安全感撕開一道口子。

漏洞源于Palo Alto Networks的PAN-OS操作系統及其Prisma Access服務。根據5月13日首次發布的公告,當防火墻上的GlobalProtect門戶或網關同時啟用“身份驗證覆蓋cookie”功能且存在特定證書配置時,攻擊者可以繞過安全限制,建立未經授權的VPN連接。這種繞過意味著攻擊者不需要拿到有效的用戶名和密碼,就能偽裝成合法用戶接入內部網絡。CVE-2026-0257的CVSS評分7.8分,屬于“高危”級別,但在漏洞披露初期,關注度遠不及那些逼近滿分的遠程執行漏洞。


直到5月29日,Palo Alto Networks在更新中承認,已發現未打補丁且未應用緩解措施的PAN-OS設備遭遇了“有限的攻擊嘗試”。這句話里的“有限”二字,與Rapid7隨后公布的調查結果形成了鮮明反差。Rapid7表示,他們已經確認在多個客戶環境中成功利用了該漏洞,且攻擊分為兩輪:第一輪出現在5月17日,第二輪在5月21日。兩輪活動被歸因給同一個威脅行為者。第二輪攻擊中,Rapid7觀察到至少兩起案例,攻擊者在通過cookie認證后獲取了VPN IP地址,直接進入了內網。雖然Rapid7補充說,在建立VPN會話的客戶環境里并未發現更進一步的橫向移動或數據外傳動作,但那條已經打通的VPN通道,依然讓人無法掉以輕心。

供應商與外部研究機構之間的表述差異,聚焦了一個老問題:漏洞的實際風險,到底該由誰定義?Palo Alto Networks的“有限利用嘗試”側重于攻擊規模小、未觀測到后續破壞;Rapid7的“影響重大”則著眼于攻擊類型本身——一個面向互聯網的企業VPN設備的身份驗證繞過,可以在任何人察覺之前把攻擊者直接送進內網。Rapid7在報告中直言:“邊緣VPN設備的認證繞過可能對受影響的組織產生重大影響。”基于這一點,他們敦促運行受影響設備的組織立刻升級到廠商提供的補丁。這句話沒有附加“有限”或“試圖”這類限定詞,緊迫感拉滿。

面對已經開始的利用活動,Palo Alto Networks給出了兩條臨時緩解路徑:要么禁用身份驗證覆蓋功能,切斷漏洞利用的條件;要么生成一張新證書專門用于該功能,讓舊證書失效。但臨時措施終究不是長久之計,官方補丁才是徹底阻斷漏洞的解法。而現實常常是,補丁發布與攻擊嘗試之間的時間窗口正在不斷收窄:從5月13日漏洞公告,到5月17日首次探測到利用,中間只隔了四天。對于擁有大量邊界設備的企業來說,四天可能還不夠一次變更審批。

此次事件并非孤立。就在差不多的時間段,安全廠商Arctic Wolf報告了另一起針對FortiClient端點管理服務器(EMS)漏洞(CVE-2026-35616,CVSS 9.1)的持續利用,攻擊者借助該漏洞投遞名為EKZ Infostealer的竊密木馬。一個7.8分的PAN-OS漏洞被用于搭建VPN隧道,一個9.1分的FortiClient漏洞被用于竊取憑證,兩條攻擊鏈共同指向一個事實:邊界設備的身份認證控制,正成為攻擊者重點敲鑿的磚墻。當圍繞“有限”還是“重大”的詞匯之爭還未停止時,內網的訪問權限也許已經被寫在某個威脅行為者的會話日志里。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
結婚3年,吳千語首曬上海婚房,全程自己設計,老公負責拎包入住

結婚3年,吳千語首曬上海婚房,全程自己設計,老公負責拎包入住

椰黃娛樂
2026-05-30 11:07:49
女子網約車排泄后續,身份囂張,司機財路被斷,處理結果窩囊至極

女子網約車排泄后續,身份囂張,司機財路被斷,處理結果窩囊至極

童童聊娛樂啊
2026-05-30 19:30:05
他是湖南和平解放的功臣,起義后主動留在大陸,三年后卻被槍斃

他是湖南和平解放的功臣,起義后主動留在大陸,三年后卻被槍斃

瘋狂的小歷史
2026-05-31 08:59:59
晴天霹靂!曼聯王牌徹底涼了!紅魔 6900 萬砸巴西天才

晴天霹靂!曼聯王牌徹底涼了!紅魔 6900 萬砸巴西天才

瀾歸序
2026-05-31 01:18:55
美伊大結局來了?備忘錄內容曝光,伊朗妥協,滿足美國兩大訴求

美伊大結局來了?備忘錄內容曝光,伊朗妥協,滿足美國兩大訴求

靜兒家
2026-05-31 09:03:24
賈玲的最新動作!侯明昊給虞書欣抬轎!

賈玲的最新動作!侯明昊給虞書欣抬轎!

八卦瘋叔
2026-05-31 09:35:22
離譜 | 再奪冠后,巴黎多地又爆發騷亂……

離譜 | 再奪冠后,巴黎多地又爆發騷亂……

天津廣播
2026-05-31 09:40:17
即將官宣!曝43歲西班牙名帥接掌利物浦,簽約3年+待正式手續完成

即將官宣!曝43歲西班牙名帥接掌利物浦,簽約3年+待正式手續完成

我愛英超
2026-05-30 20:12:22
最近李晨的瓜,有點大

最近李晨的瓜,有點大

In風尚
2026-05-29 06:06:05
趙建:交易擁擠到極致了

趙建:交易擁擠到極致了

西京研究院
2026-05-30 17:16:23
【人物】關鍵先生登貝萊!今年金球獎可能還是他

【人物】關鍵先生登貝萊!今年金球獎可能還是他

體壇周報
2026-05-31 09:36:19
68年,一張戶口本的“權力”終于終結了

68年,一張戶口本的“權力”終于終結了

浪子的煙火人間
2026-05-31 01:25:03
《主角》大結局!米蘭坐牢,壞人的惡沒有底線,她才是罪惡的源頭

《主角》大結局!米蘭坐牢,壞人的惡沒有底線,她才是罪惡的源頭

科學發掘
2026-05-31 00:59:39
方岱寧院士去世,他與女博士的新聞終成絕響

方岱寧院士去世,他與女博士的新聞終成絕響

曉宇聊商業
2026-05-30 20:04:42
1980年,沈醉與分別30年的前妻相見,前妻悄悄說:給我爭了面子

1980年,沈醉與分別30年的前妻相見,前妻悄悄說:給我爭了面子

史之銘
2026-05-31 02:17:23
趙今麥九寨溝直播零妝出鏡,素顏太美,山水冥想松弛感直接拉滿

趙今麥九寨溝直播零妝出鏡,素顏太美,山水冥想松弛感直接拉滿

觀魚聽雨
2026-05-29 23:32:40
沒有反擊的阿森納已經做得很好,奪冠的大巴黎也難免因此撓頭

沒有反擊的阿森納已經做得很好,奪冠的大巴黎也難免因此撓頭

寫球的牧子
2026-05-31 09:42:36
這個發達的小國家,快被中國人“買”下了!中國移民占比高達九成

這個發達的小國家,快被中國人“買”下了!中國移民占比高達九成

瀟湘煙雨水
2026-05-26 06:09:18
女人給你5個信號,就是在暗示你“可以主動一點”,別傻傻錯過了

女人給你5個信號,就是在暗示你“可以主動一點”,別傻傻錯過了

周哥一影視
2026-05-31 08:24:48
明明俄羅斯大豆更近更廉價,為什么我國進口更偏愛美國大豆?

明明俄羅斯大豆更近更廉價,為什么我國進口更偏愛美國大豆?

祈福所有
2026-05-28 23:43:14
2026-05-31 10:03:00
字節漫游指南
字節漫游指南
有態度網友ytd
5512文章數 53關注度
往期回顧 全部

科技要聞

AI寫小說的套路被扒光了

頭條要聞

美國頂流網紅現身中國陜西鄉村 請求卡車司機捎他一段

頭條要聞

美國頂流網紅現身中國陜西鄉村 請求卡車司機捎他一段

體育要聞

巴黎再度捧起歐冠獎杯 槍手眾將黯然神傷

娛樂要聞

張碧晨《歌手》 “活人微死” 自嘲

財經要聞

字節跳動的 "一盤大棋"

汽車要聞

900V+3.2秒破百 領克10+&領克10上市16.99萬元起

態度原創

游戲
手機
本地
時尚
公開課

Remedy不擔心《控制共振》挨著《GTA6》發售

手機要聞

田曦薇代言!vivo S60下周首銷:行業最強Live神機 3099元

本地新聞

用剪紙的方式,打開江蘇揚州

伊姐周六熱推:電視劇《樊籠》;電視劇《翹楚》......

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版