文章总结: 本期安全风险汇总披露六个在野利用的高危漏洞与安全事件:CiscoISE认证绕过漏洞已入KEV需应急处置,OrkesConductor、IssabelPBX及REDCap均存在未认证RCE漏洞;朝鲜WaterPlum假招聘窃密行动感染3万台设备并窃取加密资产,勒索团伙N0n上架体育电商Fanatics。建议优先升级补丁、收敛未认证入口、隔离不可信代码并落实数据不可变备份与最小授权。
综合评分: 88
文章分类: 漏洞预警,威胁情报,应急响应,漏洞分析,安全运营
【热点安全风险】9月22日 | Cisco ISE 满分认证绕过进 KEV,攻击者可直取身份中枢 root 权限(CVE-2026-76460)
华顺信安威胁情报中心
2026年9月22日 07:30
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
PART.01
风险汇总
风险一:Cisco ISE 满分认证绕过遭在野利用,身份与网络准入中枢可被直取 root(CVE-2026-76460)
Cisco 于 9 月 16 日披露 Identity Services Engine 的认证绕过漏洞:某 API 端点认证控制不足,未认证攻击者即可绕过 Web 管理界面,CVSS 3.1 满分 10.0。该漏洞已遭真实利用,CISA 同日列入 KEV,联邦机构须 9 月 19 日前处置,成功利用可取 root 权限并藏匿日志。ISE 决定谁能接入网络,失守等于身份与网络准入被接管。修复版本为 3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4,暂无缓解措施,暂以 ACL 收敛。
建议排查
- 盘点全部 ISE 与 ISE-PIC 节点版本,对照修复补丁确认覆盖情况,优先处理公网可达实例。
- 检索 ise-kong/access.log 中可疑用户名(如 dummyuser)与非预期登录、配置变更记录。
- 结合设备外部防火墙与网络日志排查来自 ISE 的异常上传下载,勿只依赖设备自身日志。
加固建议
- 立即升级至对应修复补丁(3.1 Patch 12、3.2 Patch 11、3.3 Patch 12、3.4 Patch 7、3.5 Patch 4)。
- 暂无补丁时用基础设施 ACL 收敛管理面与控制面流量,缩小暴露范围。
- 怀疑已失守时按事件响应取证并重建节点,轮换相关网络与身份凭据。
参考来源
https://kudelskisecurity.com/research/cisco-identity-services-engine-authentication-bypass—actively-exploited
风险二:朝鲜 WaterPlum 假招聘窃密行动感染 3 万台设备,1071 万美元加密资产流向朝鲜
日本警察厅、美国 FBI、澳大利亚 ACSC、德国 BND/BfV 于 9 月 18 日发布联合公告,披露朝鲜背景攻击活动 WaterPlum:冒充 AI 与加密企业招聘人员,借假面试诱导下载暗藏后门的恶意 npm 包与 VSCode 项目,BeaverTail、InvisibleFerret 等恶意族可窃取口令、截图及加密钱包私钥助记词。2025 年 12 月至 2026 年 7 月,逾 3 万台设备、100 余国被攻陷,7000 余个加密钱包被窃,约 1071 万美元流向朝鲜;被陷设备还会沦为打入雇主内网的跳板,日本首次端掉掩护身份的笔记本农场。
建议排查
- 对曾参与外部技术面试、下载执行过编码作业或第三方项目的员工终端逐一排查恶意 npm 包与 VSCode 任务配置痕迹。
- 对照官方情报检索 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffle 等家族特征、后门外联与异常进程。
- 重点核查研发与加密资产岗位设备的回连内网行为,评估个人终端横向进入企业内网的路径。
加固建议
- 规定不可信代码仅在沙箱或虚拟机内运行,外部项目在受限模式下打开并核查 .vscode/tasks.json 等自执行配置。
- 将持币及私钥、助记词保管设备与日常开发展机隔离,私钥离线存放、定期轮换,勿在陌生设备导入。
- 疑似受染设备立即断网处置,按信息可能已外泄重建系统、迁移钱包资产,并对关联账号与数据集持续监控。
参考来源
https://www.ic3.gov/CSA/2026/260918.pdf
风险三:工作流平台 Orkes Conductor 未认证 RCE 遭大规模利用,一周拦截约 7000 次(CVE-2026-58138)
开源工作流编排平台 Orkes Conductor 的未认证 RCE 正遭大规模利用:攻击者向 workflow API 提交含恶意 JS/Python 表达式的内联工作流定义,经未沙箱化的 GraalVM 求值器执行任意系统命令,CVSS 3.1 评分 9.8。Fortinet 于 9 月 2 日至 9 日拦截约 7000 次利用尝试,单日峰值 1290 次,Previdian 与 Empirical 亦观测到在野利用;Conductor 常协调微服务与 AI 代理并持有下游凭据,失守可级联放大,修复版本 3.30.2。
建议排查
- 核对 Conductor 版本,低于 3.30.2 的实例列入优先处置,确认 workflow API 是否暴露于非可信网络。
- 检索含 INLINE、LAMBDA、DO_WHILE、SWITCH 任务的异常工作流提交记录,回溯近月提交日志。
- 监控 Conductor 进程派生的非预期子进程、异常命令执行与外联行为。
加固建议
- 立即升级至 3.30.2 或更高版本,升级后确认实际运行版本而非仅安装包版本。
- 将 workflow API 置于防火墙或访问控制之后,限制公网与跨段可达性。
- 对 Conductor 运行账号最小授权,避免以 root 或高权限账号托管实例。
参考来源
https://protect.computer/news/2026-09-19-orkes-conductor-rce-cve-2026-58138
风险四:Issabel PBX 硬编码 JWT 密钥被利用,未认证即可远程命令执行(CVE-2026-89026)
开源 IP-PBX 的 Issabel Framework 存在一枚已遭在野利用的命令执行漏洞:pbxapi 的 index.php 内含硬编码 HS256 JWT 密钥且所有安装相同,未认证攻击者即可伪造 bearer 令牌,经 /pbxapi/manager/originate 使 Asterisk 执行任意系统命令,CVSS 3.1 评分 9.8。9 月 9 日被 Shadowserver 观测到在野利用,修复于 8 月 1 日。Issabel 多用于中小企业和呼叫中心,常暴露公网,失守即通话记录、SIP 凭据、拨号计划被窃取篡改并成为内网跳板。
建议排查
- 盘点 Issabel 部署版本与 pbxapi 端点可达性,确认是否落在硬编码密钥修复前版本。
- 检索 /pbxapi/manager/originate 异常请求、System 应用参数调用与伪造 bearer 令牌行为。
- 检查 PBX 主机的非预期命令执行、计划任务、外联与通话数据导出记录。
加固建议
- 应用 8 月 1 日补丁(commit b97dbaf),确认密钥迁移至 /etc/issabel.conf 且不残留旧值。
- 将 pbxapi 与 Asterisk 管理接口限制在可信网络,禁止管理面直连公网,必要时经 VPN 访问。
- 复核漏洞窗口期内暴露的 SIP 凭据、通话与配置数据,按需轮换并保留审计日志。
参考来源
https://informationsecurity.report/top-stories/issabel-framework-flaw
风险五:临床研究平台 REDCap 曝未认证 RCE,医疗机构科研数据面承压(CVE-2026-90817)
Vanderbilt 大学开发的临床研究数据平台 REDCap 曝出未认证 RCE:survey 透传路由与数据导入逻辑存在缺陷,攻击者从公开 survey 上下文构造请求访问非预期控制器路由,并在导入时提交构造的文件路径与流参数,即可远程执行任意代码,CVSS 3.1 评分 9.8。利用无需凭据,但需掌握有效公开 survey 哈希。影响 13.3.0 及以上版本,修复版本为 16.0.49、17.3.10 与 17.4.4。REDCap 广泛用于医院与科研机构的临床研究数据采集,集中保存受试者健康与隐私数据,失守将直接威胁临床研究与受试者隐私安全。
建议排查
- 盘点全部 REDCap 实例版本,确认是否低于修复版本并识别公网 survey 暴露面。
- 检索 survey 路由与非预期控制器访问,核查数据导入请求中的异常文件路径与流参数。
- 审视公开 survey 哈希的泄露或可枚举风险,评估是否可被利用触发漏洞。
加固建议
- 按版本升级至 16.0.49、17.3.10 或 17.4.4,未修复实例先行限制访问来源。
- 收紧 survey 与数据导入接口的暴露范围,避免非必要公网可达。
- 加强临床数据访问与导入操作审计,轮换相关服务凭据并复核异常访问。
参考来源
https://www.securifera.com/advisories/
风险六:勒索团伙 N0n 上架体育电商 Fanatics,声称窃取约 108GB 订单与财务数据
勒索团伙 N0n 于 9 月 20 日将全球体育电商平台 Fanatics 列上暗网泄密站:声称已窃取完整订单历史(46902 个订单文件、约 108GB,含客户个人信息)、联盟与品牌应付账款发票、客户余额、银行交易存档、免税证明及反欺诈数据集,并宣称云数据资产已处于破坏性控制、删除已开始,截止日期 9 月 23 日。该团伙采用加密加泄露的双重勒索模式,9 月 18 日至 20 日连续上架 Inter、Transcom、GC789 等多家企业;Fanatics 尚未正式确认。体育电商持有大量消费者身份与支付关联数据,相关用户应关注官方通报并核查账户暴露。
建议排查
- 关注 Fanatics 官方通报与 N0n 后续动态,若平台有客户数据交互,评估受影响账户范围。
- 核查云数据资产的访问与备份策略,确认是否存在异常导出、删除或加密行为。
- 对高价值云资产启用行为基线告警,监控异常批量下载、存储删除与凭据使用。
加固建议
- 对云数据资产落实不可变备份与异地隔离,确保可独立于生产环境恢复。
- 强化云访问凭据的最小授权、短期令牌与多因素认证,收敛大规模数据导出能力。
- 参照双重勒索剧本演练响应流程,提前明确数据泄露应对与通报口径。
参考来源
https://recentbreaches.com/breach/fanatics-global-sports-commerce-platform-n0n-2026-09
PART.02
总体处置建议
总结
本期呈现在野利用高分漏洞集中爆发与两条典型事件交织的格局。漏洞侧:Cisco ISE 满分认证绕过已入 KEV、属应急级处置;Orkes Conductor 一周拦截约 7000 次、Issabel 硬编码 JWT 密钥可远程执行命令、REDCap 未认证 RCE,均指向未认证入口的普遍暴露。事件侧:WaterPlum 假招聘窃密感染 3 万台设备并窃走加密资产,凸显开发工具链路成为新攻击面;N0n 上架 Fanatics 提示电商与云数据资产需落实不可变备份与最小授权。
整体风险处置建议
- 优先处置在野利用的高分漏洞:紧急升级补丁,暂无法修复的用 ACL 收敛管理接口与公网暴露,并对关键系统做失陷假设排查。
- 收敛未认证入口与硬编码、默认凭据:清理公网管理面与 API 端点,停用出厂密钥、默认口令及无限制脚本执行配置。
- 防社工与供应链投递:开发及持敏感资产设备严格沙箱隔离,禁止运行不可信第三方代码,部署 EDR 监控异常自执行与外联行为。
- 数据资产按不可变备份、最小授权与短期凭据加固,收敛批量导出能力,面向双重勒索预演数据恢复与通报流程。
- 建立每日威胁联动闭环:跟踪 KEV 与厂商公告,对新披露在野漏洞在窗口期内完成盘点、检测、补丁闭环并留痕。
合规说明
以上内容基于公开信息整理,仅用于网络安全防护与管理决策参考,具体影响范围与修复方式请以厂商官方公告为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:华顺信安威胁情报中心 《【热点安全风险】9月22日 | Cisco ISE 满分认证绕过进 KEV,攻击者可直取身份中枢 root 权限(CVE-2026-76460)》