CVE-2026-9089ConnectWise Automate Agent在插件加载和自我更新过程中未完全验证组件真实性,导致签名验证机制失效。攻击者可利用此漏洞在邻接网络内无需认证即可执行任意代码,严重影响系统安全性。该漏洞CVSS 3.1评分为8.8分,属于高危漏洞,官方已在Automate 2026.5版本中修复该问题。
该漏洞的根本原因在于ConnectWise Automate Agent在执行插件加载及自我更新机制时,缺乏对下载组件的完整性校验和来源真实性验证。通常,安全软件应使用强加密签名来验证更新包,防止恶意篡改。然而,由于验证逻辑存在缺陷,Agent可能接受并加载未签名或签名无效的恶意组件。在利用场景中,攻击者需处于同一局域网或邻接网络环境(AV:A)。攻击者可以通过ARP欺骗或DNS劫持等中间人技术(MITM),拦截Agent向官方服务器发起的更新请求,并注入恶意的插件或更新二进制文件。由于漏洞利用无需用户交互(UI:N)且无需任何身份认证(PR:N),Agent在接收到伪造的响应后,会自动解压并执行其中的恶意代码。鉴于Agent通常以System或Root权限运行,攻击者一旦得手,即可在目标系统上获得最高权限,完全破坏系统的机密性、完整性和可用性。