• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

CVE-2026-35414

10小时前提问
  • 0关注
  • 0收藏,37浏览
粉丝:0人 关注:0人

问题描述:

CSAP-SA-Cloud 被平台的漏扫扫出CVE-2026-35414漏洞,怎么加固?

3 个回答
粉丝:208人 关注:0人

您好,这个官网还没发布,联系400或者办事处

暂无评论

粉丝:16人 关注:2人

CSAP-SA-Cloud 日志审计平台 CVE-2026-35414 漏洞加固完整方案
一、漏洞基础说明
漏洞根源
CVE-2026-35414 是 OpenSSH 认证绕过漏洞,影响版本:OpenSSH < 10.3。
原理:处理 SSH 证书 Principal 字段时逗号分隔逻辑解析异常,攻击者构造特殊带逗号的证书主体,绕过 authorized_keys 里的 principal 访问限制,实现越权 SSH 登录服务器。
平台触发原因:CSAP-SA-Cloud 底层 EulerOS/Linux 内置低版本 OpenSSH,漏扫扫描 SSH 服务端口识别出该漏洞。
风险:攻击者若持有合法 SSH 证书,可绕过账号权限管控登录审计主机,窃取日志、篡改审计策略。
二、根治加固方案(优先执行,永久修复)
方案 1:升级 CSAP 平台完整补丁包(推荐,官方标准修复)
操作步骤
登录新华三官网 / 知了社区,下载适配你当前 CSAP-SA-Cloud 基线的安全整合补丁(补丁内已同步升级系统 OpenSSH 至 10.3 + 修复版本);
Web 后台升级路径:
通用设置 → 程序升级 → 服务端补丁升级 → 上传 update 补丁包 → 立即升级;
升级完成后自动重启后台服务,登录 Console 执行校验:
bash
运行
ssh -V
输出版本 ≥ OpenSSH_10.3p1 即漏洞修复完成;
4. 重新漏扫复测,漏洞标记消除。
版本说明
E1804P12 及以后新版基线已内置修复;老旧 E17/E18 早期基线必须打安全补丁包。
方案 2:后台手动升级系统 OpenSSH(无平台补丁时临时根治)
用 root 账号 SSH 登录 CSAP 后台系统;
配置 EulerOS 官方安全源,执行升级命令:
bash
运行
yum update openssh openssh-server openssh-clients -y
重启 SSH 服务生效:
bash
运行
systemctl restart sshd
校验版本 ssh -V 确认≥10.3。
注意:平台版本大升级可能回滚系统 OpenSSH,优先使用厂商整合补丁,避免版本冲突。
三、临时缓解加固(补丁无法立即更新时,应急降风险)
1. 网络层面封禁 SSH 访问(最高优先级)
在前端防火墙 / 核心交换机放通策略做严格限制:
1)仅允许运维堡垒机固定 IP 访问 CSAP 22 端口;
2)拒绝所有互联网、办公区网段直接访问 22 端口;
示例 ACL(H3C 设备):
plaintext
acl number 3000
rule permit tcp source 堡垒机IP 0 destination CSAP_IP eq 22
rule deny tcp destination CSAP_IP eq 22
2. SSH 服务配置加固,阻断漏洞利用条件
登录 CSAP 后台修改 sshd 配置,禁用证书 Principal 特性、限制证书登录:
bash
运行
vi /etc/ssh/sshd_config
# 新增/修改以下参数
TrustedUserCAKeys none
AuthorizedPrincipalsFile none
# 关闭证书认证(若无SSH证书运维需求)
PubkeyAuthentication yes
HostbasedAuthentication no
# 仅允许密码/密钥登录,禁用证书通道
保存后重启 sshd:systemctl restart sshd
3. 清理风险 SSH 证书
删除服务器所有 SSH CA 证书、用户 principal 授权配置:
bash
运行
rm -rf /etc/ssh/ca.pub
rm -rf /root/.ssh/authorized_principals
仅保留运维人员普通密钥登录,不再使用 SSH 证书体系,从根源消除漏洞利用前提。
4. 账号权限收紧
限制 root 禁止远程 SSH 登录:PermitRootLogin no;
仅保留 1 个运维管理账号,删除闲置 Linux 系统账号;
开启 SSH 登录日志审计,监控异常登录行为。
四、加固后验证步骤
查看 OpenSSH 版本:ssh -V,必须≥10.3;
检查 sshd 配置参数已生效:sshd -t 无报错;
前端防火墙确认 22 端口仅堡垒机可达;
重新执行漏扫任务,确认 CVE-2026-35414 高危漏洞消失。
五、避坑要点
不要直接重装系统 OpenSSH 后忽略平台补丁:后续平台版本升级会覆盖系统组件,漏洞复现;
若业务依赖 SSH 证书做设备采集,不能直接关闭证书认证,必须走官方整合补丁升级;
应急缓解仅做临时过渡,长期合规要求必须完成 OpenSSH 版本升级根治。

暂无评论

粉丝:21人 关注:1人

针对您的 CSAP-SA-Cloud 平台被漏扫设备检测出 CVE-2026-35414 漏洞的情况,该漏洞源于 OpenSSH 代码复用错误,攻击者可通过在证书主体中插入普通逗号(如“deploy,root”),绕过验证获取服务器的完全 root 访问权限。
建议您按照以下步骤进行安全加固与修复:

1. 升级 OpenSSH 至已修复版本

该漏洞已于 2026 年 4 月初发布的 OpenSSH 10.3 版本中得到修复。建议您尽快对 CSAP-SA-Cloud 平台底层的 OpenSSH 组件进行版本核查,并将其平滑升级至 10.3 或更高版本。

2. 全面审计环境与证书配置

由于成功利用此漏洞可能使攻击者获得对所有受影响服务器的最高权限,建议您在升级前后对自身环境进行全面审计:
  • 排查异常凭证:重点检查系统中是否存在包含特殊字符(尤其是逗号)的异常证书或密钥配置。
  • 清理低权限身份:防范低权限身份被恶意篡改为 root 凭证的风险。

3. 完善日志监控与检测机制

需要特别注意的是,由于服务器会将此类基于逗号的恶意身份验证视为合法请求,因此攻击过程不会在系统日志中记录“身份验证失败”,传统的基于日志的检测手段极不可靠。建议在修复漏洞后,引入更高级别的主机行为监控或流量特征分析,以弥补单一日志审计的盲区。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明