CVE-2025-66644CVE-2025-66644是Array Networks公司ArrayOS AG设备中的一个严重命令注入漏洞。该漏洞存在于ArrayOS AG 9.4.5.9之前的版本中,允许经过高权限认证的攻击者通过特制的HTTP请求在底层操作系统上执行任意命令。由于该漏洞已被APT组织在野利用(2025年8月至12月期间),且CVSS评分达到7.2分(高危),对使用ArrayOS AG VPN产品的企业构成重大安全威胁。攻击者利用此漏洞可完全接管设备,窃取敏感数据,并作为跳板进一步渗透内网。Array Networks已发布安全更新修复此问题,建议所有用户立即升级到9.4.5.9或更高版本。
该命令注入漏洞源于ArrayOS AG的Web管理界面未对用户输入进行充分的命令过滤和参数化处理。攻击者通过构造包含shell元字符(如分号、管道符、反引号等)的恶意参数,可以突破应用层的输入限制,将自定义命令注入到底层系统的shell环境中执行。由于漏洞需要高权限认证,攻击者可能通过获取管理员账户或利用其他认证绕过漏洞获得初始访问权限。一旦成功注入命令,攻击者可以以root权限在设备上执行任意操作,包括安装后门、修改系统配置、窃取VPN会话密钥等。攻击者还常利用此漏洞部署Webshell以维持持久化访问,便于后续横向移动。