CVE-2026-5426 的嚴重性,源自一個根本上的設計失誤。在 ASP.NET 應用程式的 web.config 設定檔中,machineKey 是一組至關重要的加密金鑰。它負責對 ViewState(頁面狀態)及表單驗證票證等機敏資料進行數位簽章與加密,確保資料在用戶端與伺服器之間傳遞時不被竄改。
然而,Digital Knowledge 卻在所有 KnowledgeDeliver 客戶的標準設定檔中,塞入同一組包含完整驗證金鑰與解密金鑰的靜態 machineKey 。這個致命的配置錯誤,形同將自家大門的鑰匙複製了成千上萬把,並發送給全世界。
攻擊者一旦取得這把公開的「萬能鑰匙」,就能偽造出帶有惡意序列化物件的 ViewState 封包。只要將這個封包透過 POST 請求發送到任意 .aspx 頁面,ASP.NET 的防竄改機制就會將其視為合法資料,並執行反序列化後的惡意程式碼。換句話說,攻擊者無須通過任何身份認證,就能直接控制底層的 IIS 網頁伺服器 。美國國家漏洞資料庫 (NVD) 對此漏洞給出了高達 7.5 分的 CVSS 嚴重性評分(高風險),凸顯其透過攻擊路徑之簡易與危害程度之大 。
Mandiant 的調查記錄了一個手法縝密的多階段攻擊,將原本單純的漏洞攻擊,昇華為針對平台使用者的社交工程大作戰 。
攻擊的第一步,是尋找網路上公開曝露的 KnowledgeDeliver 登入頁面。找到目標後,攻擊者發送一個精心構造的 HTTP POST 封包,其中的主體 (Body) 就是利用已知硬編碼金鑰偽造的惡意 ViewState。
伺服器端的 IIS 處理程序 (w3wp.exe) 在反序列化這個封包時,便會順從地執行攻擊者嵌入的任意程式碼。至此,攻擊者正式取得伺服器的初始控制權 。
為了將臨時的控制權轉化為長期據點,攻擊者部署了一個名為 Godzilla (哥吉拉) 的記憶體內網頁殼層,Mandiant 內部追蹤名稱為 BLUEBEAM。
這隻基於 .NET 的後門程式完全在記憶體中運作,不會在硬碟上留下任何惡意的 .aspx 檔案。它能讓攻擊者暗中執行指令、上傳檔案、管理受駭伺服器,並巧妙地避開傳統檔案掃描型防毒軟體的偵測 。
有了穩定的指揮管道後,攻擊者開始使用這個網頁殼層,修改 LMS 平台原本提供的 JavaScript 檔案。他們植入了一段遠端腳本,當合法使用者造訪這個受感染的網站時,會跳出一個假的「安全提示」或是系統更新通知 。
這是整起攻擊中最重要的戰術轉折點,攻擊對象從「伺服器」切換為「每一位使用者」。一個教育訓練平台,瞬間成為駭客完美的釣魚入口。
那個偽造的提示,會引導使用者下載一個看似必要的「瀏覽器插件」或「安全更新安裝程式」。然而,這個檔案實際上是一個 Cobalt Strike Beacon 酬載。
Cobalt Strike 是資安界眾所皆知的商用滲透測試工具,但也長期被駭客組織濫用於真實攻擊中。一旦 Beacon 在使用者的工作站上執行,就會建立一條連回攻擊者主控伺服器的持久加密連線,賦予攻擊者對該電腦的完整遠端存取權。
值得注意的是,Mandiant 還發現一個極具針對性的細節:攻擊者竟使用「受駭機構的名稱」作為這份惡意程式的加密金鑰。這強烈暗示,攻擊者並非亂槍打鳥,而是事前策劃,為不同目標量身定做了專屬的攻擊酬載 。
針對這起事件,Mandiant 為使用 KnowledgeDeliver 的組織提供了從緊急止血到長期強化的具體建議 :
web.config 中,將那組硬編碼的金鑰,取代為一組透過密碼學安全隨機產生的、獨一無二的金鑰。這能從根本上消除 CVE-2026-5426 的威脅 。.aspx 頁面異常或格式錯誤的 POST 請求,這是試圖濫用 ViewState 反序列化漏洞的強烈跡象。同時,利用端點偵測與回應 (EDR) 工具,在伺服器與內部網路上掃描 Godzilla 網頁殼層或 Cobalt Strike Beacon 的入侵指標 (IOCs) 。這起事件再次為所有企業敲響警鐘:第三方軟體的預設安全配置,遠比你想像的重要。一個深埋在廣受採用產品中的共享秘密,足以成為攻擊者突破無數邊境防禦的萬能鑰匙,甚至將一個備受信賴的應用程式,轉化為攻擊內部全體用戶的最強武器。