一天四条在野警报:VPN、防火墙、SD-WAN 控制台同时上榜

9 月 22 日,美国网络安全与基础设施安全局(CISA)的「已知被利用漏洞目录」(KEV)一天之内新增四条。数量不算罕见,罕见的是对象高度一致:F5 BIG-IP APM 远程接入网关的堆缓冲区溢出、Check Point 防火墙产品的路径穿越与证书校验缺陷(两条)、Arista VeloCloud SD-WAN 编排平台的输入校验问题。四条全部标注"已在真实攻击中被利用",按联邦机构处置要求,处理限期都压在 9 月 25 日。加上前一天刚被收录的那台内网交换机,两天五条,边界上的设备正被挨个点名。

四件设备,全是「公司的门」

把这几件设备摆在一起看,共同点就浮出来了。BIG-IP APM 这类远程接入网关,管的是员工在家、出差时连回公司的那条隧道——它被拿下,攻击者等于拿到了员工的身份直接进门,不用撬任何一台电脑。Check Point 的产品线是防火墙与安全网关,是公司与互联网之间的那道墙本身。VeloCloud 编排平台更值得多说一句:SD-WAN 是把总部、分支、机房串成一张网的专线替代技术,编排平台是这张网的控制台——控制台易手,意味着整张网上设备的位置、密钥、策略一起易手,一份配置改下去,影响的是全部站点。

攻击者盯着入口设备,逻辑很直白:门一旦打开,里面的每一台设备都只是横向移动的跳板;而且门类设备常年在线、地位关键,企业升级时顾虑多、拖得久,带病运行的比例反而高。这份目录目前累计收录 1721 条漏洞,近 30 天新增 46 条(公开口径),网络与安全设备在其中占了显眼的一块——入口正处在被集中点名的时间窗。另有一层值得留意:四条给联邦机构的处置限期都定在 9 月 25 日,普通企业虽然不受这个时限约束,但"已经确认在野"这个定性对谁都成立,早晚只是节奏问题。

名单不同,动作一致:先把自己家的门列出来

这四个牌子多见于中大型企业的机房,普通公司用的可能是别的门:路由器自带的 VPN 功能、远程运维入口、云主机管理台、对外映射的远程桌面。设备名单不同,动作是一致的——先列一张"门清单":公司有哪几扇门、各是什么牌子什么版本、管理界面开在哪里、口令是不是出厂默认。列出来之后逐扇处理:厂商安全公告对一遍版本,用不到的管理界面关掉,默认口令换掉,升级前先把配置备份导出。这件事的产出不是"修了几个漏洞",而是一张终于说得清的边界账。

边界设备的补丁比办公电脑更容易被拖欠:不常登录、一升级怕断网,于是一挂几年。贵州诚鑫致达科技(企业数据管家)做边界检查时,会先把公司的门挨个敲一遍——逐台登录核版本、收多余的管理入口、换掉默认口令,门的事,从来不只是门自己的事。

信息来源:CISA 已知被利用漏洞目录(公开口径)、各厂商安全公告(公开口径)