SANS Stormcast Friday, August 21st, 2026: Microsoft Graph and Powershell; Keycloak Vuln; Cryptographic Context Injection; N-Able Password Leak
三句話摘要
SANS Stormcast 安全播客 — 探討 PowerShell 自動化、Keycloak 密碼重置漏洞、LLM 安全繞過與密碼管理器跨源漏洞 輸入驗證與來源檢查應在資料轉換和處理之後才進行,而自動化監控與及時修補對複雜系統生態的安全至關重要。 PowerShell 自動化搭配 Microsoft Graph API 提供高效的身分管理工具,能自動識別未登入使用者、追蹤授權分配與風險活動(包括異常地理位置與 ASN 偵測),在微軟生態系統中極具實用價值。
重點整理
重點- 1
PowerShell 自動化搭配 Microsoft Graph API 提供高效的身分管理工具,能自動識別未登入使用者、追蹤授權分配與風險活動(包括異常地理位置與 ASN 偵測),在微軟生態系統中極具實用價值。
- 2
Keycloak 密碼重置漏洞暴露了驗證設計缺陷,系統未正確驗證郵件驗證令牌,使攻擊者可直接偽造令牌繞過郵件確認,對依賴 Keycloak 的身分管理構成致命威脅。
- 3
密碼學內容注入反映了基本安全原則被違反——輸入驗證必須在資料正規化與轉換後進行,而非之前;將惡意內容加密可使其通過初期防護檢查,在 LLM 解密後才執行。
- 4
跨源驗證不足的密碼管理器漏洞風險特別高,因為託管服務提供商一旦被突破,其所有客戶也隨之暴露。
實用技巧與重點
乾貨- 工具/產品名稱
- Microsoft Graph API(新標準 API)
- Entra(認證與存取控制系統)
- Keycloak 版本 26.7.2
- Enable Passportal Password Manager
- 具體技術細節
- Keycloak 密碼重置漏洞:未認證使用者能重置任意密碼
- Entra 風險偵測項目:非常規瀏覽器、地理位置異常、ASN(自治系統編號)來源
- Passportal 漏洞根因:JavaScript 標準跨視窗訊息 API 未驗證請求來源
- 修補時效:Enable 在漏洞報告後數小時內完成修補
- 涉及概念
- 密碼學內容注入(Cryptographic Context Injection)
- 郵件驗證令牌機制
- JavaScript 跨視窗通訊(cross window messaging)
結論
結論“輸入驗證與來源檢查應在資料轉換和處理之後才進行,而自動化監控與及時修補對複雜系統生態的安全至關重要。”
完整解析
詳細本集播客涵蓋四個重點安全話題。首先,講者 Rob 分享了兩個實用的 PowerShell 自動化腳本案例,展示如何透過 Microsoft 新推出的 Graph API 標準介面有效管理龐大的微軟生態系統。第一個腳本針對身分認證與存取控制系統 Entra,自動蒐集長期未登入的過時帳戶並追蹤授權分配狀況;第二個則監控觸發風險警報的使用者,並記錄風險原因詳情,包括非常規瀏覽器使用、異常地理位置與 ASN 來源等。這些腳本充分展現 PowerShell 在微軟環境的強大威力,特別是結合各類 Microsoft Graph 函式庫支援的情況下。
接著,身分存取管理系統 Keycloak 的最新版本 26.7.2 修復了一項嚴重漏洞。Keycloak 密碼重置機制原本採用郵件驗證令牌方式,使用者需點擊郵件連結方能重置密碼。但系統對驗證令牌的驗證不足,導致攻擊者可直接偽造令牌而無需存取郵件即可重置任意使用者密碼。鑑於 Keycloak 廣泛應用於 Red Hat 及眾多相依產品,此漏洞對整個生態構成重大威脅。
在大語言模型安全方面,講者 Ronnie Utefsky 揭示了名為「密碼學內容注入」的新型繞過技術。正常的 LLM 請求流程是:先通過安全過濾層檢查內容合規性,再轉送至執行引擎。而此技術的巧妙之處在於將請求加密,並在轉送給 LLM 時告訴它如何解密——這樣加密內容會通過安全檢查(因其不可讀),待 LLM 解密後才執行。這反映了一項被普遍忽視的基本安全原則:輸入驗證必須在所有資料正規化與轉換之後進行。
最後,Enable 的 Passportal 密碼管理器遭遇跨源驗證漏洞。該工具供託管服務提供商管理客戶網路與認證。漏洞根源在於瀏覽器擴充功能與密碼管理器間採用 JavaScript 標準跨視窗訊息 API 通訊,雖支援跨源通訊卻未驗證請求來源,導致任何網站都能介接並竊取密碼。由於託管服務提供商本身是當前攻擊焦點,一旦被突破即危及其所有客戶。幸運的是,Enable 在漏洞通報後迅速於數小時內發布修補程式。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

