新建功能及增强
针对Windows客户端的防篡改功能:防篡改功能可防止用户停止客户端服务,修改或删除不同的客户端资源,例如注册表或文件。 包括具有本地管理员权限的用户。
您可以为特定受信任的进程或路径添加例外,让它们在不禁用防篡改功能的情况下与受保护的组件互动,从而在保持安全性控制的同时减少运营摩擦。
防篡改功能可在访问权限策略>始终开启策略中获取。
规模化的静态IP分配策略管理员体验改进:轻松管理复杂的规则库,在提升速度、灵活性和控制的同时,提升静态IP分配策略。 增强功能包括:
并行编辑 – 多个管理员可以同时修改策略而不会产生冲突。
规则管理改进 – 禁用单个规则并将整个规则库导出为CSV。
性能提升 – 策略页面响应更快,尤其是对于大量规则。
支持GraphQL的API – 使用API来管理静态IP分配策略。
用于管理用户的增强API支持:通过API搜索、创建、更新和删除用户,撤销用户会话,而不是在Cato管理应用程序中手动管理用户。 这有助于您自动化会话管理,并使用户访问与您的运营工作流程保持一致。
浏览器扩展v1.8:在2026年5月10日的一周内,新的浏览器扩展v1.8将在Chrome网上应用店中可用。 该版本包括:
用户体验改善:浏览器重新连接时更加流畅。
稳定性改进
安全更新
错误修复
Webex的新体验监控指标:体验监控包括Webex会话的应用程序特定指标。 新的指标提供视频、音频和屏幕共享期间的见解。
需要Cato Webex连接器和DEM许可证。
应用程序中断体验异常检测:我们为潜在的应用程序中断添加了一个新的XOps体验监控异常故事。 这个故事是基于检测到 Cato 全球骨干上的 HTTP 错误率峰值生成的,指示可能的全球应用程序问题。
需要DEM和XOps许可证。
更新的中国连接性DTLS端口:为了改善连接性并避免DTLS流量的误分类,Cato现在支持使用UDP端口1337作为Socket和客户端流量的DTLS隧道默认端口。
账户级配置
支持来自Socket v26和Windows客户端v6.4
通过Google Drive和Workspace连接器扩展的安全事件:Google Drive和Workspace应用活动连接器现在支持从Google警报中心收集附加安全事件数据。 这包括可疑登录、泄露密码和敏感管理操作等数据。
需要额外权限,详细信息请参阅文档。
PoP公告
印度新德里:我们在新德里新增了一个Cato PoP位置,范围为202.75.240.0/24。
美国芝加哥:一个新的范围(199.27.51.0/24)现在可用于芝加哥PoP位置。
以下新范围即将推出:
曼彻斯特,英国: 159.117.243.0/24
印度孟买:113.30.136.0/24
慕尼黑,DE: 85.255.18.0/24
圣克拉拉,美国: 199.27.52.0/24
安全更新
应用目录
在应用程序目录中查看应用程序的更多详细信息。
新应用程序:11个新应用程序 - A2A(Agent2Agent)协议,FeeLogic,Instantly,Kiro AI IDE,Microsoft Quick Assist,Naver Chat,Naver Dictionary,Naver Map,Naver Search,Naver Smartstore,Naver Webtoon
增强的应用程序:
Freepik
添加域名 cdnpk.net
SiriusXM
名称从 Automatic Labs Inc.修改 改为SiriusXM
添加域名 siriusxm4biz.com
Threads 一款Instagram应用程序
添加域名 threads.com
类别更改:
娱乐:
添加应用程序:SiriusXM
IPS签名
在威胁目录中查看更多关于IPS签名和保护的详细信息
CVE-2025-66744 (新增)
CVE-2025-71258 (新增)
CVE-2025-71259 (新增)
CVE-2026-0560 (新增)
CVE-2026-2329 (新增)
CVE-2026-2699 (新增)
CVE-2026-27174 (新增)
CVE-2026-33626 (新增)
CVE-2026-33826 (新增)
CVE-2026-3854 (新增)
CVE-2026-41940 (新增)
利用 - 可疑活动后出现的机器人活动(增强)
利用 - 可疑活动后的出站低声誉访问(增强)
利用 - 可疑活动后出现的服务扫描活动(增强)
利用 - 可疑活动后下载工具(增强)
利用 - 可疑活动后传输工具(增强)
启发式 - 滥用KEY查询进行的DNS隧道(新增)
启发式 - 滥用TXT查询进行的DNS隧道(新增)
启发式 - 可疑的DNS重新绑定(新增)
自动执行可疑活动后(增强)
浏览器模拟可疑活动后(增强)
Java执行可疑活动后(增强)
Python执行可疑活动后(增强)
安全访问管理器 (SAM) 签名
这些保护措施已添加到SAM服务中:
dns2tcp活动(新增)
可疑的DNS重新绑定(新增)
动态防护
由于PsExec异常检测,团队查看入站远程会话被拒绝的源IP(新增)
由于PsExec异常检测,ADFind SMB传输被拒绝的源IP(新增)
由于PsExec异常检测,从AT任务执行中拒绝的源IP(新增)
由于PsExec异常检测,从批处理脚本SMB传输中拒绝的源IP(新增)
由于PsExec异常检测,云服务数据泄露中拒绝的源IP(新增)
由于PsExec异常检测,Curl HTTP请求至低声誉域被拒绝的源IP(新增)
由于PsExec异常检测,Curl HTTPS请求至低声誉域被拒绝的源IP(新增)
由于PsExec异常检测,从下载AnyDesk中拒绝的源IP(新增)
由于PsExec异常检测,从第三方下载AnyDesk中拒绝的源IP(新增)
由于PsExec异常检测,从下载Atera代理中拒绝的源IP(新增)
由于PsExec异常检测,Rclone下载被拒绝的源IP(新增)
由于PsExec异常检测,从官方网站下载Rclone中拒绝的源IP(新增)
由于PsExec异常检测,在ScreenConnect访问代理上拒绝的源IP(新增)
由于PsExec异常检测,从下载ScreenConnect中拒绝的源IP(新增)
由于PsExec异常检测,从下载SimpleHelp远程工作中拒绝的源IP(新增)
由于PsExec异常检测,从下载SimpleHelp无人值守访问中拒绝的源IP(新增)
由于PsExec异常检测,从下载Splashtop商业版中拒绝的源IP(新增)
由于PsExec异常检测,从下载Linux版Splashtop商业版中拒绝的源IP(新增)
由于PsExec异常检测,从第三方下载Splashtop中拒绝的源IP(新增)
由于PsExec异常检测,从下载Splashtop流转换器中拒绝的源IP(新增)
由于PsExec异常检测,从Linux版Splashtop流转换器中拒绝的源IP(新增)
由于PsExec异常检测,通过ManageEngine从下载Splashtop流转换器前置处理程序中拒绝的源IP(新增)
由于PsExec异常检测,从下载 TeamViewer中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Mac的Zoho Assist Attended中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Windows的Zoho Assist Attended中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Linux的Zoho Assist Tech App中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Mac的Zoho Assist Tech App中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Windows的Zoho Assist Tech App中拒绝的源IP(新增)
由于PsExec异常检测,从下载适用于Windows的Zoho Assist Unattended中拒绝的源IP(新增)
由于PsExec异常检测,从建立AnyDesk远程桌面连接中拒绝的源IP(新增)
由于PsExec异常检测,从建立AnyDesk WAN远程桌面连接中拒绝的源IP(新增)
拒绝源IP建立SimpleHelp直接横向连接,由于PsExec异常检测(新建)
拒绝源IP建立SimpleHelp常规横向连接,由于PsExec异常检测(新建)
拒绝源IP建立SimpleHelp远程UDP连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop中转客户端连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop中转服务器连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop Web客户端聚合连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop Web客户端连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop Web客户端福隆API连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop Web客户端HTTP API连接,由于PsExec异常检测(新建)
拒绝源IP建立Splashtop Web客户端HTTP连接,由于PsExec异常检测(新建)
拒绝源IP通过TeamViewer远程会话连接到低受欢迎程度IP,由于PsExec异常检测(新建)
拒绝源IP通过TeamViewer WAN横向远程连接,由于PsExec异常检测(新建)
拒绝源IP从FileZilla SMB传输,由于PsExec异常检测(新建)
拒绝源IP从规避端口上的FTP,由于PsExec异常检测(新建)
拒绝源IP从低声誉域的FTP,由于PsExec异常检测(新建)
拒绝源IP从低声誉IP的FTP,由于PsExec异常检测(新建)
拒绝源IP从LDAP管理员用户查询,由于PsExec异常检测(新建)
拒绝源IP从LDAP计算机查询,由于PsExec异常检测(新建)
拒绝源IP从LDAP群组查询,由于PsExec异常检测(新建)
拒绝源IP从LDAP个人查询,由于PsExec异常检测(新建)
拒绝源IP从LDAP信任转储查询,由于PsExec异常检测(新建)
拒绝源IP从LSARPC内置管理员查询,由于PsExec异常检测(新建)
拒绝源IP从MEGA API数据泄露,由于PsExec异常检测(新建)
拒绝源IP从Mimikatz SMB传输,由于PsExec异常检测(新建)
拒绝源IP从MobaXterm SMB传输,由于PsExec异常检测(新建)
拒绝源IP从Netcat SMB传输,由于PsExec异常检测(新建)
拒绝源IP从Nmap SMB传输,由于PsExec异常检测(新建)
拒绝源IP从Pastebin Bot访问,由于PsExec异常检测(新建)
拒绝源IP从PowerShell脚本SMB传输,由于PsExec异常检测(新建)
拒绝源IP从PuTTY SMB传输,由于PsExec异常检测(新建)
拒绝源IP通过TLS上的RDP,由于PsExec异常检测(新建)
拒绝源IP从RDP隧道,由于PsExec异常检测(新建)
拒绝源IP从远程计划任务执行,由于PsExec异常检测(新建)
拒绝源IP从SAMR管理员查询,由于PsExec异常检测(新建)
拒绝源IP从SAMR本地管理员枚举,由于PsExec异常检测(新建)
拒绝源IP从SAMR查询显示信息,由于PsExec异常检测(新建)
拒绝源IP通过SVCCTL创建服务,由于PsExec异常检测(新建)
拒绝源IP通过SVCCTL删除服务,由于PsExec异常检测(新建)
拒绝源IP通过SVCCTL启动服务,由于PsExec异常检测(新建)
拒绝源IP从TDSSKiller SMB传输,由于PsExec异常检测(新建)
拒绝源IP从通过SMB传输AnyDesk,由于PsExec异常检测(新建)
拒绝源IP从通过SMB传输Splashtop应用程序,由于PsExec异常检测(新建)
拒绝源IP从通过SMB传输Splashtop Streamer,由于PsExec异常检测(新建)
拒绝源IP使用CSExec,由于PsExec异常检测(新建)
拒绝源IP使用Impacket DCOMExec,由于PsExec异常检测(新建)
拒绝源IP使用Impacket PsExec,由于PsExec异常检测(新建)
拒绝源IP使用Impacket SMBExec,由于PsExec异常检测(新建)
拒绝源IP使用PAExec,由于PsExec异常检测(新建)
拒绝源IP使用PsExec,由于PsExec异常检测(新建)
拒绝源IP通过HTTP使用Rclone,由于PsExec异常检测(新建)
拒绝源IP通过SSH使用Rclone,由于PsExec异常检测(新建)
拒绝源IP使用RemCom,由于PsExec异常检测(新建)
拒绝源IP使用WinRM PowerShell,由于PsExec异常检测(新建)
拒绝源IP使用WinRM WinRS,由于PsExec异常检测(新建)
拒绝源IP使用Wget HTTP请求到低声誉域,由于PsExec异常检测(新建)
拒绝源IP使用Wget HTTPS请求到低声誉域,由于PsExec异常检测(新建)
拒绝源IP从WinSCP SMB传输,由于PsExec异常检测(新建)
拒绝源IP从WMI执行,由于PsExec异常检测(新建)
检测到源IP在站点执行PsExec,具有异常行为,限制横向移动、信息搜集、数据泄露、命令与控制(新建)
检测到OpenClaw应用程序 - 拒绝工具传输(新建)
检测到OpenClaw安装 - 拒绝命令与控制、横向移动和数据泄露(新建)
检测到OpenClaw代理 - 拒绝命令与控制、横向移动和数据泄露(新建)
由于OpenClaw应用程序检测,拒绝源IP使用NPM(新建)
由于OpenClaw应用程序检测,拒绝源IP通过GitHub仓库安装OpenClaw(新建)
由于OpenClaw应用程序检测,拒绝源IP安装OpenClaw(新建)
由于OpenClaw安装检测,拒绝源IP出站HTTP(新建)
由于OpenClaw安装检测,拒绝源IP访问内部Web资源(新建)
由于OpenClaw安装检测,拒绝源IP与低受欢迎程度IP通讯(新建)
由于OpenClaw安装检测,拒绝源IP与低受欢迎程度域通讯(新建)
由于OpenClaw安装检测,拒绝源IP与低声誉IP通讯(新建)
由于OpenClaw安装检测,拒绝源IP与低声誉域通讯(新建)
由于OpenClaw安装检测,拒绝源IP与Slack通讯(新建)
由于OpenClaw安装检测,拒绝源IP与MS Teams通讯(新建)
由于OpenClaw安装检测,拒绝源IP与Telegram通讯(新建)
由于OpenClaw安装检测,拒绝源IP与云存储通讯(新建)
由于OpenClaw安装检测,拒绝源IP与GitHub通讯(新建)
由于OpenClaw安装检测,拒绝源IP下载技能(新建)
由于OpenClaw代理检测,拒绝源IP与MS Teams通讯(新建)
由于OpenClaw代理检测,拒绝源IP与Slack通讯(新建)
由于OpenClaw代理检测,拒绝源IP与低声誉域通讯(新建)
由于OpenClaw代理检测,拒绝源IP与低声誉IP通讯(新建)
由于OpenClaw代理检测,拒绝源IP与低受欢迎程度域通讯(新建)
由于OpenClaw代理检测,拒绝源IP与低受欢迎程度IP通讯(新建)
由于OpenClaw代理检测,拒绝源IP访问内部Web资源(新建)
由于OpenClaw代理检测,拒绝源IP出站HTTP(新建)
由于OpenClaw代理检测,拒绝源IP与Telegram通讯(新建)
由于OpenClaw代理检测,拒绝源IP与GitHub通讯(新建)
由于OpenClaw代理检测,拒绝源IP与云存储通讯(新建)
由于OpenClaw代理检测,拒绝源IP下载技能(新建)
XDR攻击迹象
异常检测
来自非常见国家的应用安全API活动(新建)
通过API进行应用控制和数据保护集成
为通过API应用控制进行的增强措施
Google 应用
异常(增强) - 添加了来自Google Alert Center API的原生异常检测,涵盖安全警报,如钓鱼、可疑登录和管理员设置变更
销售云
第三方应用(增强) - 通过使用每用户权限以及包括基础级应用条目和用户特定条目的方式提升应用权限准确性
CrowdStrike
设备(增强)
EDR(增强)
Microsoft Exchange
活动(增强)