结论先行:备份服务器不是角落里的一台内部机器。它存着「最后的副本」、握着一批系统凭据,还常常与生产网连通。据公开漏洞公告 2026 年 10 月发布的信息,某企业备份管理平台的复制接收接口存在未授权命令注入(CVSS 10.0),另有一处认证绕过(CVSS 7.3),且已有公开利用代码,受影响版本为 10.3.0 至 10.3.2,修复版本为 10.3.4。把备份管理面收进受信网络、把备份软件版本纳入台账、把服务账号权限收回来——这三件事的优先级,高于再添一套备份。
为什么攻击者盯着备份服务器
备份服务器在攻击链上的位置很特殊,原因有三层。
- 副本都在这里。生产系统只存一份在线数据,备份服务器上可能躺着全部历史副本。拿到它,等于一次拿到所有版本。
- 凭据与连接关系集中。备份任务要连数据库、连文件服务、连虚拟化平台,配置里天然存着一批账号与路径。这些信息本身就有横向移动的价值。
- 管理强度通常最松。多数企业的备份系统上线后很少动,补丁、口令、账号权限常年不变,也常被当成「内部机器」而不进暴露面清单。
这三层叠起来的结果是:一旦备份管理面被拿下,攻击者可以停掉备份任务、删改副本,再顺着配置里的连接关系往业务系统走。备份原本是最后一道兜底,这时反而成了跳板。
这次公开的漏洞说明什么
据公开漏洞信息,2026 年 10 月 3 日披露的这组漏洞有两个要点:
| 编号 | 问题类型 | 严重度 | 触发条件 |
|---|---|---|---|
| CVE-2026-105134 | 复制接收组件的接口未对参数做净化,可注入系统命令 | CVSS 10.0 | 无需认证,通过网络可达接口即可 |
| CVE-2026-105133 | 接口组件的口令校验函数存在认证绕过 | CVSS 7.3 | 无需认证,可绕过登录控制 |
真正值得注意的不是分值,而是两点:其一,未授权即可触发,不需要任何账号,这意味着「口令很复杂」在这类漏洞面前不构成防线;其二,入口是复制与同步服务——这类服务容易被当作「只是内部互通」而放开访问范围,恰恰是暴露面管理最容易漏掉的一类。
同批信息里也提到了处置动作,可直接借用:升级到修复版本;把复制服务限制为只接受受信源地址;去掉不必要的互联网暴露;核查备份主机上的进程创建、管理登录与异常出站连接;有失陷迹象时轮换相关凭据。
暴露面先收三处
| 面 | 要收成什么 | 怎么落地 |
|---|---|---|
| 管理面 | 只从受信管理网访问,不直接暴露在互联网 | 远程运维统一走受控通道,不做端口映射 |
| 复制与同步服务 | 只接受受信源地址 | 按源地址建白名单,逐条核对现网对端 |
| 服务与端口 | 最小化开放 | 梳理监听端口与用途,能关的关、能限的限 |
这三处里,最容易立刻见效的是复制与同步服务:很多环境里它开给的是整段内网,改成只放行受信对端,成本不高,收益直接。
备份软件也要有版本台账
设备有台账、系统有台账,备份软件的版本却常常没人管。可行的做法是把三件事固定下来:
- 版本与水位的盘点。备份管理端、客户端、一体机固件各是什么版本,哪些已经脱出支持范围。
- 公告订阅。指定一个人负责盯厂商的安全公告,而不是等出事再查。
- 升级窗口与验证。备份系统的升级同样要走变更流程:先在非生产环境跑通备份与恢复,再排窗口分批推进,并留好回退路径。
需要说清的边界是:升级要排窗口,但不能无限期拖。如果短期内确实排不出窗口,网络侧的收敛就是可以立刻做的补偿措施,但它只是权宜,不替代补丁。
把服务账号的权限收回来
漏洞的影响范围取决于服务账号能做什么。落实三件事即可:备份服务账号按够用原则单独建,不挂域管理级权限;默认口令、共享口令、离职人员账号统一清理;备份系统的操作与调阅留下审计记录。
万一被打过,怎么看出来
事后判断比事前防御更容易被忽略。建议固定看四类线索:备份主机上的管理登录记录与异常进程创建;复制与同步接口收到的异常请求;备份主机对外的异常出站连接;备份任务从某天起是否出现过非业务原因的失败或副本异常。同时把备份任务成功率与副本完整性纳入日常巡检,别让失败静默躺在某个界面里。
边界与前提
- 不可变副本不能替代补丁。对象锁、离线副本解决的是「副本被加密」,解决不了「承载副本的那台服务器被打穿」。两者是两道不同的防线。
- 严重度高不等于已被利用。处置顺序应按暴露程度和账号权限来排,而不是只看分值。公网可达、复制服务对全网开放的环境应当排在前面。
- 补丁要有验证。备份系统本身是恢复链的一部分,升级动作不要在生产管理节点上一次性全量执行。
落地清单
- 盘出备份管理端、客户端与一体机的版本清单,标出脱出支持范围的节点。
- 核对复制与同步服务的开放范围,改为按受信源地址放行。
- 确认备份管理面不在互联网可达范围内,远程运维走受控通道。
- 把备份软件的安全公告纳入订阅,指定责任人。
- 为备份系统排定升级窗口,升级前在非生产环境验证备份与恢复。
- 清理默认口令与历史账号,备份服务账号按最小权限重建。
- 把管理登录、接口异常请求、异常出站连接三类线索写进巡检项。
备份是买回来的,也是养出来的。设备到位只是起点,版本、暴露面与账号权限决定了它在关键时刻还顶不顶得住。奇摩在数据中心基础架构与容灾备份项目里,通常会把备份系统的版本台账与暴露面盘点同备份策略一起做,而不是分开两件事。如果你希望先盘一遍现有备份体系的暴露面与版本水位,欢迎 预约咨询。
