AI Agent曝网络设备0Day漏洞CVE-2025-54322(CVSS 10分)
在官方发布补丁之前,建议使用Xspeeder SD-WAN设备的企业将这些设备与公共互联网隔离开来,以免攻击者利用这个漏洞发起网络攻击。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
一组自主运行的AI智能体,在全球广泛使用的网络设备中发现了一个尚未修复的关键漏洞。pwn.ai发布的最新报告详细披露了Xspeeder生产设备中存在的认证前远程代码执行(RCE)漏洞,这家厂商以路由器和SD-WAN设备闻名。该漏洞编号为CVE-2025-54322,其CVSS评分达到了满分的10分。

虽然自动化扫描工具早已存在,但pwn.ai宣称此次发现代表了其技术能力的重大飞跃。其平台能够自主模拟设备固件,精准识别出攻击面,并在无人干预的情况下找到具体的入侵路径。
报告明确指出:“据我们所知,这是首个由AI智能体发现并公开披露的、可通过远程利用的0Day级别RCE漏洞。”
漏洞技术细节
这些AI智能体瞄准的是Xspeeder SD-WAN设备的核心固件SXZOS。这类设备通常部署在远程工业设施和分支机构网络中,是企业网络架构的关键节点。
研究人员仅仅向AI下达了简单的指令:模拟设备并尝试获取未经授权的控制权。结果迅速且具有破坏性——“它很快便识别出一个完整的认证前RCE入口点,并告诉我们已找到了入侵方法。”
漏洞利用机制
攻击者无需登录即可执行任意系统命令。通过操控特定的HTTP请求头部——特别是使用SXZ/2.3作为User-Agent,以及一个经过计算的、基于时间的X-SXZ-R头部——AI成功地绕过了设备中Nginx中间件的安全控制。
厂商响应缺失
该漏洞目前仍属于0Day,意味着尚无官方补丁可用。报告显示,pwn.ai曾尝试联系Xspeeder进行负责任的漏洞披露长达半年多,但未获得任何回应。
报告特别指出:“我们选择将其作为首个公开案例,是因为与其他厂商不同,尽管我们进行了超过七个月的沟通尝试,始终未能获得Xspeeder的任何回复。因此在发布时,这仍是一个0Day漏洞。”
风险影响范围
考虑到这些设备的广泛部署,厂商的沉默尤其令人担忧。Fofa等网络空间测绘服务已发现大量暴露在公网上的受影响系统。
“全球各地的数万台基于SXZOS系统的设备可以被公开访问,这使得该固件及其暴露的任何潜在漏洞,都构成广泛存在的攻击风险面。”
缓解建议
在补丁发布之前,建议仍在部署Xspeeder SD-WAN设备的企业,立即将这些设备从公共互联网中隔离,以防威胁行为者利用此漏洞进行攻击。
相关攻略
人工智能在代码生成与逻辑推理领域的迅猛发展,正在深刻改变网络安全攻防的格局。近日,一项由AI领军企业Anthropic主导的重要倡议——“玻璃翼计划”(Project Glasswing)正式对外公布。该计划旨在联合全球顶尖科技力量,运用最先进的AI模型,抵御日益复杂化、智能化的AI驱动型网络攻击。
TP-Link路由器登录后找不到无线设置?功能没丢,只是“搬家”了 很多用户在登录TP-Link路由器管理页面后,会第一时间去找“无线设置”,结果发现找不到了。别急,这通常不是功能被阉割,而是新版固件在界面逻辑上做了优化,把相关入口调整了位置。简单说,它从原来显眼的地方,“搬”到了“常用设置”或“网
国际货币基金组织发布报告警示,人工智能技术正对全球金融稳定构成潜在威胁。报告指出,当前金融体系高度依赖共享数字基础设施,而AI能以低成本、高效率利用系统漏洞,使网络攻击更具系统性风险。由于金融与能源、电信等行业基础设施互联,一次攻击可能引发跨行业连锁反应,导致支付中断、市场信心崩溃等宏观冲击。报告同
防火墙部署:避免网络中断的关键,在于把工作做在前面 直接说结论:给网络装上防火墙这件事本身,通常不会导致断网。但它毕竟是在你的数据通道上新增了一道“安检门”,如果部署方式和后续配置不够精细,确实可能带来额外的网络延迟,影响传输速度,甚至白白消耗设备性能。怎么把这种影响降到最低,甚至忽略不计?这才是真
华硕路由器远程登录功能详解 想让家里的华硕路由器能在外面远程管理吗?这事儿其实不难。华硕官方提供了多条安全可靠的路径,无论是用手机App、网页后台,还是更底层的命令行,都能让你在不同网络环境下,轻松完成固件升级、网速优化或家长控制等操作。整个过程依托于华硕固件本身的稳定架构和HTTPS加密通信,安全
热门专题
热门推荐
本文梳理了2026年主流数字资产交易平台的特点与选择策略。重点从安全性、资产丰富度、交易体验、创新功能及合规性等维度进行分析,旨在帮助用户根据自身需求,在众多平台中做出明智选择,而非简单罗列排名。选择平台需综合考量资金安全、操作习惯与长期发展愿景。
本文梳理了2026年现货交易所的竞争格局,从交易深度与流动性、资产安全与合规性、用户体验与产品创新三个维度进行深度分析。文章指出,头部平台在合规与技术创新上持续领跑,新兴交易所在细分市场寻求突破,行业整体呈现出专业化、合规化与用户体验并重的发展趋势,为不同需求的用户提供了多元选择。
本文梳理了2026年主要数字资产交易平台的综合表现,从安全性、资产多样性、用户体验及创新服务等维度进行分析。榜单反映了行业向合规与专业化发展的趋势,头部平台在技术架构与风控体系上持续投入,新兴平台则凭借细分领域创新获得关注。投资者需结合自身需求,理性评估平台特点与风险。
今年四月,AI网络初创公司Aria Networks携1 25亿美元融资高调登场,并向业界抛出了一个直指核心的判断:下一阶段AI基础设施的竞争,焦点已不仅仅是堆砌更多的GPU,而在于能否构建一个能充分释放这些算力潜能的“神经网络”。 这家由前Arista和Juniper高管创立、总部位于帕洛阿尔托的
仅凭一张家用RTX 4090显卡的24GB显存,就能流畅运行一个拥有320亿参数的AI大模型,一口气读完6份长文档并自动生成周报?这并非极客魔改,而是来自MIT、英伟达与浙江大学研究者的最新突破。 这项名为TriAttention的技术,精准瞄准了大模型推理中的核心瓶颈——KV缓存显存占用。其核心思





