ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

CISA KEV八月新增漏洞盘点:被利用漏洞的应对优先级与Splunk事件分析

CISA KEV八月新增漏洞盘点:被利用漏洞的应对优先级与Splunk事件分析 一、先给结论CISA 的 Known Exploited VulnerabilitiesKEV已知被利用漏洞目录是安全运营的最高优先级输入——进了 KEV 意味着有真实攻击者在利用补丁优先级应高于任何普通 CVE。2026年8月19-21日前后CISA KEV 新增了包括TRENDnet TEW-821DAPCVE-2026-77946在内的多个条目同期Splunk Enterprise 修复了多个未认证文件操作漏洞8.2.12 / 9.0.9 / 9.1.5 / 9.2.3 版本并已在KEV中被标记为需尽快处置。三个关键判断KEV 是用脚投票的清单CVSS 分数可以争论但已被在野利用无法争论。KEV 新增条目必须当天进入响应流程。Splunk 是双面角色它既是安全团队自己的 SIEM 工具也是攻击者眼中的高价值目标——攻破 Splunk 等于拿到了整个企业的日志与告警盲区。补丁节奏的警示Splunk 漏洞从披露到进入 KEV 的速度越来越快参考此前事件补丁发布8天内被加入 KEV的先例本次修复同样不能拖。二、CISA KEV 机制速览2.1 KEV 是什么KEV 是美国 CISA 维护的已知被利用漏洞目录收录有证据表明已被在野利用的漏洞。它不收录理论上可利用的漏洞只收录正在被攻击者使用的漏洞。2.2 为什么 KEV 优先级最高否是漏洞披露是否在野利用?普通CVE按常规窗口修复进入KEV目录企业必须立即处置优先于一切常规补丁维度普通CVEKEV条目依据CVSS 评分真实在野利用证据优先级按评分排序最高无论评分联邦要求无BOD 22-01 要求限期修复企业建议月度/季度窗口72小时内评估处置2.3 本次新增重点TRENDnet CVE-2026-77946TRENDnet TEW-821DAP 无线接入点的 NTP 时区配置栈溢出漏洞CVSS 10.0PoC已公开被加入 KEV说明攻击者已开始批量扫描该设备。此类物联网设备往往长期无人维护是企业与家庭网络中的沉默炸弹。三、Splunk 未认证文件操作漏洞分析3.1 漏洞概况2026年8月Splunk Enterprise 多个版本修复了未认证文件操作相关漏洞修复版本受影响版本8.2.128.2.x 系列9.0.99.0.x 系列9.1.59.1.x 系列9.2.39.2.x 系列风险本质未认证用户可能通过特定端点执行文件操作读取/写入/删除。对 Splunk 这种存储海量日志可能含敏感数据的系统来说后果是灾难性的未认证读取 → 日志中的密码、令牌、业务数据泄露未认证写入 → 污染告警、植入恶意配置未认证删除 → 证据销毁、审计失败。3.2 攻击者为何盯上 Splunk集中了全量敏感日志SIEM 是企业的记忆攻破它等于抹掉攻击痕迹。横向移动枢纽Splunk 常配置了多种数据源接入权限可能成为跳板。运维信任安全团队自己的系统往往防护意识不足外部暴露的 Splunk 实例并不少见。3.3 排查你的 Splunk 是否暴露# 检查 Splunk 管理端口8000/8089公网暴露情况curl-sk--max-time5https://SPLUNK_IP:8089/services/server/info\-o/dev/null-w管理端口 - %{http_code}\n# 检查 web 端口curl-sk--max-time5https://SPLUNK_IP:8000/en-US/account/login\-o/dev/null-wWeb端口 - %{http_code}\n自查要点Splunk 是否暴露在公网多数情况不应暴露管理端口 8089 是否对外开放是否存在无认证的转发器/接收器配置日志中是否有未认证的异常访问四、应对与加固清单4.1 Splunk 升级步骤# 1. 备份Splunk 目录tar-czfsplunk_backup_$(date%Y%m%d).tar.gz /opt/splunk# 2. 检查当前版本/opt/splunk/bin/splunk version# 3. 停止服务后升级/opt/splunk/bin/splunk stop# 安装新版本以官方安装包为准# 重新启动/opt/splunk/bin/splunk start# 4. 验证版本/opt/splunk/bin/splunk version升级前请阅读 Splunk 官方升级指南与兼容性说明尤其是自定义应用与数据接入的兼容性。4.2 加固清单# Splunk 加固与 KEV 响应清单 v1.0 ## KEV 响应 - [ ] 已核对 CISA KEV 最新清单https://www.cisa.gov/known-exploited-vulnerabilities-catalog - [ ] 已确认受影响资产TRENDnet 设备 / Splunk 实例等 - [ ] 已按 72 小时内完成处置或缓解 ## Splunk 升级 - [ ] 已确认 Splunk 当前版本 - [ ] 已升级到 8.2.12 / 9.0.9 / 9.1.5 / 9.2.3 及以上 - [ ] 升级前已备份并验证恢复流程 ## Splunk 加固 - [ ] 管理端口 8089 未对公网开放 - [ ] Web 端口 8000 已做访问控制VPN/IP白名单 - [ ] 已启用身份认证并强制强密码/MFA - [ ] 已检查是否存在无认证的转发器/接收器 - [ ] 已开启审计日志并接入外部存储 - [ ] 已建立对未认证访问的告警规则 ## 物联网设备 - [ ] 已盘点网络中的 TRENDnet TEW-821DAP 等 KEV 设备 - [ ] 已对受影响设备执行加固封管理端口/升级/替换4.3 建立 KEV 自动化监控#!/bin/bash# 每日拉取 CISA KEV 清单并比对示例URLhttps://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.jsonSNAP/var/lib/kev_snapshots/kev_$(date%Y%m%d).jsoncurl-sk--max-time30$URL-o$SNAPif[-f/var/lib/kev_snapshots/kev_prev.json];thendiff(jq-r.vulnerabilities[].cveID$SNAP|sort)\(jq-r.vulnerabilities[].cveID/var/lib/kev_snapshots/kev_prev.json|sort)\|grep^|whileread-rcve;doecho[ALERT] KEV 新增:$cve|mail-sCISA KEV 更新secopsexample.comdonefimv$SNAP/var/lib/kev_snapshots/kev_prev.json五、风险提醒与红线提醒KEV 不是参考是命令进了 KEV 的漏洞不要再等月度补丁窗口。联邦机构按 BOD 22-01 有强制时限企业也应参照执行。Splunk 的隐蔽风险它是安全团队的眼睛被攻破后攻击者可以清洗日志、制造盲区——加固 Splunk 本身是安全运营的一部分。物联网设备是死角TRENDnet 这类设备无补丁或补丁滞后封端口/隔离/替换是务实路线。红线提醒本实验室规范本文仅做防御性响应指引不提供任何可利用的攻击载荷细节。对 Splunk 或任何系统的测试请在合规授权下进行。六、互动问题互动问题你所在团队多久同步一次 CISA KEV 清单有没有遇到进了KEV的漏洞业务部门还不让马上打补丁的情况欢迎评论区分享你的 KEV 响应流程与踩坑经验尤其是与业务部门协调补丁窗口的实战心得。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进