密码随思科产品出厂,市场为高市盈率买单

9月30日,思科披露Catalyst SD-WAN Manager存在一处已遭在野利用、且没有临时解决方案的管理员权限绕过漏洞[1];而就在三周前,公司自家Talos团队刚把多起真实入侵溯源到防火墙管理控制台出厂时内置的一个密码[6]。这只股票的滚动市盈率高达31.8倍,支撑它的“AI故事”里,AI基础设施只占收入的6%[7]。

阅读原文

In this storyCRWDCSCO
Vincent JiangVincent Jiang · 3 min read
Share
思科董事长兼首席执行官罗卓克身着礼服,站在华盛顿一场活动的深蓝色背景幕前
1 / 6Slide 1 of 6
2018年4月,思科董事长兼首席执行官罗卓克在华盛顿出席Business Executives for National Security(商业高管国家安全委员会)的一场活动。

管理员入口失守,又无临时解决方案

9月30日,思科通知客户,承载客户广域网的软件已遭攻击者利用12。漏洞编号CVE-2026-76504,严重性评分达9.8:未经身份验证的攻击者只需对登录请求中的一个字符重新编码,即可取得完整管理员权限,调用Catalyst SD-WAN Manager的API13。该漏洞没有临时解决方案,最早在一次例行技术支持工单中浮出水面;美国网络安全和基础设施安全局(CISA)已要求联邦机构在10月3日前完成修补123。

这是今年第五个遭到在野利用的思科SD-WAN零日漏洞,也是该产品自2月以来第三个无需身份验证即可利用的高危漏洞12。三周前的9月9日,思科自家Talos团队刚刚在Secure Firewall Management Center(管理客户防火墙的控制台)中追溯出三组入侵活动:其中,Qilin勒索软件团伙正是通过出厂时内置的那个密码侵入,另一伙攻击者的工具则与俄罗斯“沙虫”(Sandworm)黑客组织存在重叠456。

6%的收入,撑起31.8倍的市盈率

市场把思科当作一只AI股来定价:近一年回报率达61%,滚动市盈率31.8倍,标普500指数则为21.9倍7。这样的溢价,几乎没有容错空间7。

财报给出的却是另一套定价。2026财年633亿美元收入中,AI基础设施贡献约40亿美元,占比约6%;今年预期的75亿美元,目前还只是业绩指引87。2026财年最后一个季度营收增长18%,背后是产品订单增长35%;管理层表示,内存密集型硬件涨价大约贡献了5个百分点87。

思科对2027财年的收入指引为722亿至734亿美元,剔除AI业务后的增速接近10%,而要对比的上年同期两个季度,增速分别为12%和18%87。9月下旬,投行Piper Sandler将思科目标价下调至125美元,理由是担心增长正在见顶7。

思科增速一路加快,末季增长18%,新指引还要求更高

  • 营收
  • Estimate
$12B$14B$16B$18B$20BFY24Q1FY24Q3FY25Q1FY25Q3FY26Q1FY26Q3FY27Q1指引$18.1B$18.0–18.2B$17.25B
Data
营收
FY24Q1$14.67B
FY24Q2$12.79B
FY24Q3$12.7B
FY24Q4$13.64B
FY25Q1$13.84B
FY25Q2$13.99B
FY25Q3$14.15B
FY25Q4$14.67B
FY26Q1$14.88B
FY26Q2$15.35B
FY26Q3$15.84B
FY26Q4$17.25B
FY27Q1指引 (estimate)$18.1B ($18.0–18.2B)
思科各财季季度营收(单位:十亿美元)。2024财年第一季度至2026财年第四季度为已披露数据;最后一个点是思科的业绩指引,即180亿至182亿美元,属预估值。资料来源:Sharadar源自SEC文件的季度基本面数据;思科2026财年第四季度业绩公告,2026年8月12日。8,11

一纸承诺没能打破的怪圈

2024年5月,思科签署了CISA发起的“安全设计”(Secure by Design)承诺,承诺要求签署方在一年内,就减少默认密码拿出可量化的进展;该承诺属自愿性质,也没有核查机制6。此后安全通告接二连三:2018年和2021年,硬编码凭据问题两度被点名;2023年,Emergency Responder曝出无法更改的root账户;2024年9月,Smart Licensing Utility出现评分9.8的静态管理员登录漏洞;一个月后,Firepower又被查出五个静态账户6。

这份记录要两面看。思科主动点名漏洞、发布修复补丁、公开威胁指标,而肯深挖自家产品的厂商,难免会找出缺陷6。真正让人不安的是规模:自2021年11月以来,CISA已将90个思科漏洞标记为“在野利用”,其中7个遭勒索软件团伙滥用2。

同一笔预算,别家来竞标

真正掏钱的,是续签安全合同的企业和电信运营商首席信息安全官(CISO):续约对象是一家自家事件报告里就写明入侵路径的厂商,而相关硬件刚因内存涨价上调了价格567。CISA的目录里列有13家厂商的15条硬编码或默认凭据条目,所以换一家也未必更好6。

而在隔壁赛道,交易逻辑要干净得多。随着AI网络安全行情启动,CrowdStrike与Palo Alto Networks的股价在六个月内累计上涨超过一倍,预期市盈率分别约为208倍和93.5倍;Gartner预计,这一市场将从今年的513亿美元攀升至2027年的860亿美元9。CrowdStrike上一季度净新增年度经常性收入(ARR)创下3.33亿美元的纪录;Palo Alto Networks的下一代安全ARR增长63%,至91亿美元910。

业绩一旦失守,便是第一道警讯

目前尚无证据把这些安全通告与流失的续约挂钩,这一点尚无实据。第一份硬数据,是2027财年第一季度财报与180亿美元至182亿美元业绩指引的对照:一旦失守,便是对全年展望的第一道警讯87。

在那之前,记录已经写明:密码装在产品里,溢价算在股价里。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio