
9 月 2 日起,某国网络安全机构确认某路由器操作系统正遭在野攻击利用。攻击者借助一条 SSH 认证绕过链(CVE-2026-67276 与 CVE-2026-86060,CVSS 9.2),在不需要口令、也不需要私钥的情况下即可取得设备的完整管理权限,并在受控设备上新增高权限隐蔽账户以便长期驻留。
该操作系统被广泛用于企业、运营商与家庭网络场景,一旦边界设备被接管,攻击者可进一步篡改路由策略、监听或劫持流量,把网关变成内网的永久立足点。官方已发布补丁,并建议管理员排查设备中是否存在异常账户。
从安全设计角度看,这属于设备标识与鉴别环节的失效。相关国家标准要求在会话建立前完成身份鉴别,并以唯一标识防止设备被冒充;身份校验逻辑一旦可被绕过,后续所有加密与访问控制措施都将失去意义。