🏢 公司C档 · NaN分

两个9.3分漏洞,照出企业软件的暗面

··约1分钟阅读

📋 总体概括

Atlassian Jira/Confluence Data Center 的 CVE-2026-21589 与 WatchGuard 端点安全驱动 pskmad.sys 的 CVE-2026-13043 同报 9.3 分:一个无需凭证即可读取文件,一个可绕过驱动认证触碰内核内存。本文拆解两条漏洞的机理差异、修复优先级与 48 小时应急打法。

📄 正文

同一周里,两个 CVSS 9.3 的严重漏洞先后被披露:一个指向 Atlassian 的 Jira 与 Confluence,另一个指向 WatchGuard 旗下的端点安全产品。前者不需要任何凭证就能读文件,后者能在本机绕过驱动认证、直接摸到内核内存。

一个打业务系统,一个打安全软件本身。这恰好构成了当下企业攻击面的两条主线,也值得我们把这两条线索放在一起拆开看。

“⚠️ 编辑校注(发布前请确认):本文引用的两条漏洞编号为 CVE-2026-21589 与 CVE-2026-13043。截至发稿,两条 CVE 的精确受影响版本区间、修复版本号尚未在厂商公告中完整列明,文中凡涉及版本之处均以“以官方公告为准”处理。发布前请核对以下官方渠道的最新内容,并据实补全版本号:

>

“- Atlassian 官方安全公告页:
“- WatchGuard PSIRT 安全公告页:
“- NVD 详情页:、

🕳️ 不用密码就能读文件:Jira 门口的“万能钥匙”

先设想一个场景:周五晚上十点,安全运营中心的人盯着资产台账,发现内网里跑着好几套 Jira Software Data Center 和 Confluence Data Center,其中一套为了方便外部合作方访问,还做了端口映射。此时 CVE-2026-21589 的公告刚发出来,所有人的第一反应是同一个问题——“无需认证”到底是哪种无需认证?

答案比想象的更直接。根据公告,该漏洞允许未经身份验证的攻击者,在不持有任何有效账号、不需要任何凭证的情况下,访问受影响应用 web root 目录中的特定文件。CVSS 评分 9.3,落在严重级别。

把这几个关键词连起来看:

  • 无需凭证:攻击者不需要撞库、不需要钓鱼、不需要先拿下任何一个员工账号;
  • web root 目录:Web 应用根目录下往往堆着配置、静态资源与附件类文件,一旦可被任意列举读取,就是信息收集的富矿;
  • Data Center 版本:这类部署通常承载着企业核心的项目管理、需求文档与协作内容,是名副其实的业务中枢。

攻击链其实很短:

从产业逻辑上看,这类“未认证任意文件访问”漏洞的真正危险不在单点,而在批量武器化的成本极低:一个不需要登录的漏洞,等于给全互联网的自动化扫描器发了请柬。一旦 PoC 流出,暴露在公网的每一套 Jira 和 Confluence 都会成为扫描目标——攻击者不需要懂你的业务,只需要懂 HTTP。

因此对这类漏洞,判断标准应该非常朴素:先问暴露面,再谈严重性。放在 DMZ 或做了映射的实例,优先级拉满;纯内网且访问受控的实例,次之但不能不管。

🛡️ 当 EDR 自己变成入口:内核驱动之痛

金句开场:安全软件的权限有多大,它出事时的破坏力就有多大。

第二个漏洞的主角不是业务系统,而是安全产品本身。WatchGuard 的端点安全产品线中存在一个严重漏洞 CVE-2026-13043,同样评分 9.3。受影响的组件非常具体:Panda 内核内存访问驱动 pskmad.sys——注意名字里的 "Kernel Memory Access",这是一个设计上就要与内核内存打交道的驱动。

漏洞的利用条件与第一个完全不同:攻击者需要是本地已认证用户,也就是说要先在终端上有一个立足点。但一旦满足条件,攻击者可以绕过驱动认证机制,访问敏感的内核内存与进程内存。

这两个漏洞放在一起,是一张绝佳的对照表:

维度CVE-2026-21589CVE-2026-13043
厂商AtlassianWatchGuard(Panda 组件)
受影响对象Jira Software Data Center、Confluence Data Center端点安全产品内核驱动 pskmad.sys
CVSS9.39.3
利用位置远程本地
权限要求无需任何凭证需本地已认证用户
能拿到什么web root 目录内特定文件内核内存与进程内存
典型攻击阶段初始访问、信息收集权限提升、防御规避
官方公告Atlassian 安全公告页WatchGuard PSIRT
修复状态以官方公告为准以官方公告为准

产业逻辑在于端点安全的高权限悖论:为了拦住恶意软件,EDR 的驱动必须拥有内核级权限;但同一个驱动,在攻击者眼里就是一条通往内核的合法通道。从攻防成本的角度看,打穿安全软件是性价比最高的路径之一——因为绕过了它,后续动作在其他防护面前几乎等于静音。

需要强调的是:这类本地驱动漏洞通常不是攻击的第一跳,而是勒索软件或 APT 组织在已经进入内网之后的放大器。它改变的是攻击的纵深,而不是入口。

📊 同是 9.3 分,风险排序却不是一回事

两个 9.3 分摆在桌面上,很多企业的漏洞管理流程会给出同样的处置工单、同样的 SLA。这是漏洞管理里最常见的误区:把 CVSS 分数当成了风险本身。

CVSS 衡量的是漏洞的技术严重性,而真实风险 = 严重性 × 暴露面 × 资产价值 × 利用条件。用这个公式重新算一遍:

  • CVE-2026-21589:远程 + 无凭证,利用条件几乎为零;Jira/Confluence 里堆的是需求文档、客户信息、内部讨论——这些恰是勒索组织做“二次勒索”最爱的谈判筹码。只要有一套实例暴露在外,它就该是本周的最高优先级。
  • CVE-2026-13043:需要本地立足点,单独看威胁有限;但对终端量大、且已有 EDR 统一部署的企业,它是横向移动和防御规避的杠杆。不紧急,但必须进入本轮补丁窗口。

一个可落地的四象限排序:

利用门槛低利用门槛高
暴露面大立即处置(如公网 Jira/Confluence)限期修复
暴露面小纳入常规补丁周期排期修复(如内网终端驱动)

这也是为什么成熟的应急响应团队拿到公告后,第一件事不是看分数,而是问三个问题:我们有没有这个资产?它在哪?谁能碰到它?分数决定的是“这类漏洞值得多警惕”,资产决定的是“你要多快动手”。

🚨 48 小时应急:先封入口,再查内存

金句开场:应急响应拼的不是技术上限,是流程下限。

假设两个漏洞同时需要处置,一个务实的 48 小时节奏应该是这样:

第0-2小时

资产盘点确认版本范围

第2-6小时

临时缓解收紧访问控制

第6-24小时

排查利用痕迹与异常访问

第24-48小时

升级补丁并复盘收尾

拆开来说:

第一步,摸清家底。列出所有 Jira Software Data Center 与 Confluence Data Center 实例及版本,标出哪些有公网暴露;同时盘点装了 WatchGuard / Panda 端点代理的终端范围。版本核对以 Atlassian 官方公告与 WatchGuard PSIRT 列出的受影响区间为准。

第二步,临时缓解优先于等补丁。对暴露的 Atlassian 实例,立刻收紧访问控制——下线不必要的公网映射、加上前置认证与访问白名单。对驱动类漏洞,在官方修复就绪前,控制本地低权限用户的软件安装面,本身就是有效的减速带。

第三步,倒查痕迹。对 CVE-2026-21589,重点看 Web 访问日志里针对 web root 路径的异常请求——尤其是来自未知 IP、不带会话凭证的读取行为;对 CVE-2026-13043,关注终端上异常的驱动加载与进程内存访问类告警。

第四步,升级与复盘。跟进两家厂商的官方公告与修复版本,升级完成后复测验证,最后把这两个案例写进资产台账——下次同类公告出来时,你的响应速度应该以小时计,而不是以周计。

顺带一提,勒索软件时代的应急处置还有一个铁律:先止血,再溯源,最后才是恢复。顺序反了的团队,往往会在取证黄金期把现场洗得干干净净。

🏭 信任链上的每一环,都在成为攻击面

金句开场:现代企业安全最脆弱的地方,恰恰是你最信任的那几个组件。

把视角拉高,这两个漏洞其实指向同一件事:企业的安全边界早已不是防火墙,而是一条长长的信任链。

这条链上任何一环失守,都会改变整个攻防的天平:驱动失守,安全软件形同虚设;协作系统失守,攻击者拿到的是通往企业知识库的钥匙。Atlassian 和 WatchGuard 都是各自领域的头部厂商——头部意味着广泛部署,也意味着一旦出漏洞,波及面是全行业级的。

也正因如此,近年攻防评估中“先摸安全软件、再摸协作平台”的路径并不罕见:这两类系统的资产价值密度最高,而运维关注度反而最低——没人会怀疑自家 EDR,也没人会天天盯 Jira 的访问日志。

对企业安全负责人,这次的双重披露至少给出三个可执行的启示:

1. 把安全软件本身纳入漏洞管理范围,厂商公告要订阅到产品线级别(Atlassian、WatchGuard 的 PSIRT 渠道都支持订阅),而不是只盯业务系统;

2. 协作平台按“数据资产”而非“内部工具”来定级,访问控制、日志留存、暴露面审查一个都不能少;

3. CVSS 只是起点,风险排序必须结合自家资产——这句话值得写进每一次漏洞通报的邮件里。

小结

CVE-2026-21589 与 CVE-2026-13043,一个撕开业务系统的门,一个松动安全软件的地基,同为 9.3 分却要求完全不同的处置节奏。真正的启示只有一个:攻击面已经从“边界”扩展到“信任链的每一环”,包括你花钱买来防攻击的那件工具本身。下一个 9.3 分出现时,决定损失大小的不是厂商的响应速度,而是你台账里那行资产记录有多新。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)