← 返回列表

路由器系统遭在野攻击:认证绕过链可致无密码接管

2026-09-07 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

路由器系统遭在野攻击:认证绕过链可致无密码接管

9 月 2 日起,某国网络安全机构确认某路由器操作系统正遭在野攻击利用。攻击者借助一条 SSH 认证绕过链(CVE-2026-67276 与 CVE-2026-86060,CVSS 9.2),在不需要口令、也不需要私钥的情况下即可取得设备的完整管理权限,并在受控设备上新增高权限隐蔽账户以便长期驻留。

该操作系统被广泛用于企业、运营商与家庭网络场景,一旦边界设备被接管,攻击者可进一步篡改路由策略、监听或劫持流量,把网关变成内网的永久立足点。官方已发布补丁,并建议管理员排查设备中是否存在异常账户。

从安全设计角度看,这属于设备标识与鉴别环节的失效。相关国家标准要求在会话建立前完成身份鉴别,并以唯一标识防止设备被冒充;身份校验逻辑一旦可被绕过,后续所有加密与访问控制措施都将失去意义。