文章总结: 该文档为2026年9月15日安全风险通报,汇总六项风险:ConnectWiseScreenConnect提权漏洞遭在野利用并已纳入KEV目录,最紧迫需升级;运营商设备挂失机制存在缺陷可远程断网;Kopia备份工具存在未认证RCE漏洞;Prowler云安全平台存在跨租户接管漏洞;HackerOne强制白帽实名认证;LaravelShopper插件存在越权漏洞。文档提供排查与加固建议,建议优先处理KEV收录漏洞并升级相关组件。
综合评分: 88
文章分类: 漏洞分析,威胁情报,应急响应,安全运营
【热点安全风险】9月15日 | ConnectWise ScreenConnect 提权漏洞遭在野利用,攻击者可接管企业终端运维通道(CVE-2026-84869)
华顺信安威胁情报中心
2026年9月15日 07:30
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
PART.01
风险汇总
风险一:ConnectWise ScreenConnect 提权与未授权漏洞遭在野利用,攻击者可接管企业终端运维通道(CVE-2026-84869)
远程监控与管理工具 ConnectWise ScreenConnect 的一个权限管理不当叠加缺失授权漏洞(CVE-2026-84869)被 CISA 于 9 月 11 日正式纳入 KEV 在野利用目录,联邦民事机构的修复截止日期为 9 月 14 日。RMM 类产品天然持有对大量终端的远程控制能力,一旦被攻击者利用,等同把运维管理通道拱手让人,MSP 服务商与其下游客户会形成一损俱损的供应链传导。ScreenConnect 过去曾多次成为大规模攻击的跳板,本次漏洞进入在野利用清单后,暴露在公网的管理端口是最危险的入口。
建议排查
- 盘点全网 ScreenConnect 实例版本与公网暴露情况,确认是否已应用官方修复。
- 排查管理端口暴露面与近期异常登录、异常会话记录。
- 检查通过该 RMM 下发过的脚本与计划任务是否存在篡改。
加固建议
- 按 ConnectWise 官方安全公告升级至修复版本,修复前收敛公网管理端口。
- 对 RMM 管理通道启用多因素认证与会话审计。
- 将 RMM 类产品的版本与暴露面纳入资产清单专项管理。
参考来源:
https://nvd.nist.gov/vuln/detail/CVE-2026-84869
风险二:运营商挂失封禁机制被曝六处缺陷,几美元即可远程切断陌生设备联网
安全研究曝出全球运营商通用的蜂窝设备挂失封禁机制存在六处缺陷:挂失流程仅凭设备 IMEI 标识即可发起,且跨运营商之间缺乏身份核验与挂失状态同步——攻击者只需支付 2.5 至 4 美元、等待 20 至 80 秒,就能以”设备丢失”为由远程切断任意手机的蜂窝联网,包括尚未拆封激活的新机与依赖蜂窝网络的家庭报警面板,全程无需接触设备,机主也不会收到任何通知。手机断网对个人是骚扰,对企业则是实打实的业务风险:车载物联网卡、备用通信链路、报警与监控面板一旦被恶意挂失,相关业务将直接失联;而各运营商之间核验的缺失,意味着换网也躲不开此类滥用。
建议排查
- 盘点企业内依赖蜂窝网络的设备(物联网卡、报警面板、车载与备份通信链路)清单。
- 评估关键业务在蜂窝链路被异常切断时的应急与申诉流程。
- 关注运营商关于挂失机制身份核验修复的官方公告。
加固建议
- 对关键蜂窝设备建立异常断网监测与快速申诉通道。
- 物联网卡实名与设备绑定信息妥善保管,降低 IMEI 被冒用挂失的概率。
- 将运营商机制类缺陷纳入通信服务与终端管理风险评估范围。
参考来源:
https://www.helpnetsecurity.com/2026/09/11/cellular-network-lost-phone-reporting/
风险三:Kopia 备份服务器未认证请求可注入 SSH 命令,备份链路反而成为远程代码执行入口(CVE-2026-45695)
跨平台开源备份工具 Kopia(Windows/macOS/Linux,以增量备份与客户端端到端加密著称)存在一个严重级别漏洞(CVE-2026-45695,官方 CVSS 9.8,严重):当 Kopia HTTP 服务以 –without-password 模式启动时,/api/v1/repo/exists 接口接受未认证请求,并把攻击者提供的 SFTP 存储配置直接转发给存储初始化逻辑——只要配置里带上 externalSSH 与包含 -oProxyCommand=<命令> 的 sshArguments,服务端执行的 ssh 进程就会运行攻击者的任意命令,形成未认证远程代码执行。备份服务器往往集中保管全企业最敏感的数据快照,且 Kopia 社区部署中”免密模式+反向代理”相当常见,这条链路一旦被打通,攻击者等于同时拿到了执行点与备份资料的入口。受影响版本 ≤0.22.3,修复于 0.23.0。
建议排查
- 盘点内部与对外部署的 Kopia 实例版本,确认是否低于 0.23.0。
- 检查 Kopia HTTP 服务是否以 –without-password 模式运行、端口是否超出反代白名单可达。
- 审计 /api/v1/repo/exists 等接口的未认证调用与异常 SFTP 配置提交记录。
加固建议
- 升级 Kopia 至 0.23.0 及以上。
- 避免在生产使用 –without-password 模式,确需保留时严格限制来源并收敛端口。
- 对备份服务器实施网络隔离与凭据轮换,防止备份链路横向扩散。
参考来源:
https://github.com/kopia/kopia/security/advisories/GHSA-2q4c-3mrw-63c3
风险四:云安全平台 Prowler SAML 域名声明缺陷可致跨租户账户接管,安全工具自身成突破口(CVE-2026-59151)
云安全巡检平台 Prowler 披露一个严重漏洞(CVE-2026-59151,CVSS 9.6):其 SAML 认证流程在决定最终令牌归属哪个租户时,直接信任了 SAMLResponse 中断言的邮箱域名。拥有自建 SAML 配置与自有 IdP 的恶意租户,可以走完一次合法的 SAML 登录流程,把身份令牌诱导签发到其他租户名下,实现跨租户账户接管。安全工具往往持有企业云环境的只读甚至更高权限凭据,这类平台一旦被跨租户入侵,等于把多云资产的”巡检权”交到攻击者手里。受影响版本 <5.30.3,修复于 5.30.3。
建议排查
- 盘点自托管 Prowler 的版本,确认是否低于 5.30.3。
- 检查 SAML 单点登录配置中的租户绑定与域名校验逻辑。
- 审计平台内异常租户登录与跨组织访问记录。
加固建议
- 升级 Prowler 至 5.30.3 及以上。
- 对 SAML 声明中的域名断言实施租户侧强绑定,不信任客户端可控字段。
- 收敛云安全工具的凭据权限,启用跨租户访问审计。
参考来源:
https://github.com/advisories/GHSA-h8m9-jgf8-vwvp
风险五:HackerOne 强制身份验证全面落地,白帽匿名赏金时代走向终结
漏洞赏金平台 HackerOne 正式确认:所有黑客在向任何 Bug Bounty 项目提交漏洞报告前必须完成身份验证,未验证者无法提交报告、无法获得赏金,仅不涉及奖金的漏洞披露项目(VDP)暂对未验证研究者开放。验证流程委托爱沙尼亚身份服务商 Veriff 执行:摄像头实拍政府签发证件并辅以实时自拍比对,禁止 VPN、匿名工具与越狱设备,且身份验证需每年续期,过期即失去赏金提交资格;面向精英黑客的 H1 Clear 层级还叠加了犯罪背景调查。这套以”一个邮箱+一个昵称+一个 PGP 密钥”起步、运行了十多年的匿名体系,是漏洞赏金经济的地基之一,此番转向意味着平台在合规、反欺诈与监管压力下选择牺牲匿名性。对安全行业而言,白帽身份从”靠漏洞质量说话”进入”先证明你是谁”的时代,跨国研究员的隐私、税务与参与门槛都将重构。
建议排查
- 盘点企业 SRC、众测与众赏平台对贡献者身份核验的现有要求。
- 梳理与外部安全研究人员的合作合同,确认身份与行为边界条款是否齐备。
- 评估内部测试人员在第三方平台注册与提交行为涉及的合规留痕要求。
加固建议
- 对涉及资金往来的安全众测合作建立身份核验与年度复核机制。
- 在合作协议中明确研究员身份、行为边界与争议处置流程。
- 关注平台身份资料的留存与泄露风险,要求供应商明确数据保护义务。
参考来源:
https://www.anquanke.com/post/id/315921
风险六:Laravel Shopper 电商后台插件集中修复一批越权漏洞,商品删除与提权仅隔一个只读权限(CVE-2026-56828 等)
Laravel 生态电商后台管理插件 Shopper 集中披露多个授权缺失类漏洞(CVE-2026-56825、CVE-2026-56828 等,官方 CVSS 最高 8.8,高危):管理端多个 Livewire 组件把删除商品、库存修改等状态变更操作挂在了只读权限 view_users 之下,未授权用户可以越权删除商品、篡改库存,甚至沿组件缺陷完成管理员提权。这类”用查看权限守门写操作”的缺陷在电商后台尤为致命——商品、订单、库存数据直接关系交易与资金。受影响版本 <2.9.2(部分缺陷自 2.8.0 引入),修复于 2.9.2。
建议排查
- 盘点使用 Shopper 框架的电商站点版本,确认是否低于 2.9.2。
- 审计后台关键写操作(删除、库存、权限变更)的授权校验是否独立于查看权限。
- 排查近期后台操作日志中的越权删除与库存异常变动。
加固建议
- 升级 Shopper 至 2.9.2 及以上。
- 对后台状态变更操作逐一核对权限点,读写权限分离。
- 为电商后台启用操作审计与敏感动作二次确认。
参考来源:
https://github.com/advisories/GHSA-j328-xmgp-j4q3
PART.02
总体处置建议
总结
周末至今的风险主线是”在野利用点名运维底座,业务连续性与信任机制双双承压”:ConnectWise ScreenConnect 的提权漏洞已进入 KEV 在野利用目录且已被攻击者利用(联邦修复截止日为 9 月 14 日),是最紧迫的补丁事项;运营商设备挂失封禁机制被曝六处缺陷,仅凭 IMEI 花几美元、几十秒就能远程切断陌生设备联网,通信侧身份核验的信任机制遭遇实战拷问;备份工具 Kopia 的 9.8 分未认证 RCE 与云安全平台 Prowler 的跨租户接管,把”底座与工具自身失守”这条线再次补齐;HackerOne 强制白帽实名标志着行业匿名协作体系开始重构,电商后台插件 Shopper 的一批越权继续在开发链路上埋雷。企业应把 KEV 收录响应、密钥治理与合作方身份核验并列为本周优先事项。
整体风险处置建议
- 优先完成 ScreenConnect 暴露面盘点与升级,该漏洞已进入 KEV 在野利用目录(联邦修复截止日为 9 月 14 日)。
- 对依赖蜂窝网络的物联网卡、报警面板与移动办公设备,评估运营商挂失封禁机制缺陷的影响,建立异常断网应急流程。
- 升级 Kopia 至 0.23.0 以上,排查 –without-password 部署模式与端口暴露。
- 升级 Prowler 至 5.30.3 以上,复核 SAML 租户绑定配置;升级 Shopper 至 2.9.2 以上。
- 对外合作的安全研究人员与第三方平台,建立身份核验、年度复核与数据保护要求。
合规说明
以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月15日 | ConnectWise ScreenConnect 提权漏洞遭在野利用,攻击者可接管企业终端运维通道(CVE-2026-84869)》